NIS2 consultant

Een NIS2 consultant begeleidt uw organisatie bij het voldoen aan de Cyberbeveiligingswet (CBW), de Nederlandse uitwerking van NIS2. De rol vertaalt de zorgplicht naar maatregelen die bij uw organisatie passen, richt de meldketen in en zorgt dat u kunt aantonen wat u heeft gedaan.

Op deze pagina leest u wat zo’n consultant oplevert, op welke drie manieren u de rol kunt inzetten, wie waarvoor verantwoordelijk blijft en hoe u voorkomt dat u dubbel werk doet naast een bestaande norm. De wet geldt vanaf 15 augustus 2026.

Wij komen deze vraag meestal tegen bij organisaties die weten dat zij eronder vallen, een globaal beeld hebben van wat er moet gebeuren, maar niemand hebben die het kan trekken naast het gewone werk.

Wat doet een NIS2 consultant?

Een NIS2 consultant vertaalt een algemeen geformuleerde wet naar concrete maatregelen, eigenaren en bewijsstukken binnen uw organisatie.

De zorgplicht in de wet is opzettelijk breed opgeschreven. Er staat dat u passende maatregelen moet nemen voor onder meer risicobeheer, incidentafhandeling, continuïteit en ketenbeveiliging. Wat passend is voor een productiebedrijf met drie vestigingen verschilt van wat passend is voor een softwareleverancier.

Het werk bestaat daarom voor een groot deel uit afwegen en kiezen. Welke risico’s zijn voor u werkelijk relevant, welke maatregelen wegen daartegen op, en wat is verdedigbaar als iemand ernaar vraagt. Dat is een ander vak dan het uitvoeren van de maatregelen zelf.

Het tweede deel is de vertaling naar bewijs. Vrijwel elke organisatie doet al meer dan zij denkt. Het probleem is dat het nergens staat, of dat het staat op een plek waar niemand het terugvindt. Meer over de wet zelf leest u op onze pagina over de Cyberbeveiligingswet.

ISO 27001 Training | QENSORA
CISO as a Service | QENSORA

Wanneer u een externe NIS2 consultant inschakelt

Externe inzet is zinvol als het aan tijd, aan normkennis of aan onafhankelijkheid ontbreekt. Niet omdat het werk te moeilijk is.

De meest voorkomende reden is capaciteit. De organisatie weet wat er moet gebeuren, maar de mensen die het zouden moeten doen hebben een volle agenda. Een traject dat er structureel bij komt, blijft doorgaans steken bij de inventarisatie.

De tweede reden is normkennis. De wet werkt met begrippen die uit de auditwereld komen. Zonder ervaring met normenkaders kost het veel tijd om te bepalen welk bewijs volstaat, en wordt er vaak te veel of juist te weinig vastgelegd.

De derde reden is een frisse blik. Wie het systeem zelf heeft gebouwd, ziet de gaten er niet in zitten. Dat is geen kritiek op interne mensen, het is hoe het werkt.

Er is ook een situatie waarin externe inzet niet nodig is. Heeft u een lopend ISMS en iemand met normkennis die er tijd voor heeft, dan komt u een heel eind zelf. Wij zeggen dat gewoon als dat de uitkomst van het eerste gesprek is.

Wat het traject concreet oplevert

Een consultant levert documenten en werkende afspraken op, geen advies-uren. Dit is wat er aan het eind ligt.

Deze producten zijn van u en staan in uw eigen omgeving. Dat is geen detail, want het bepaalt of u zonder ons verder kunt.

Cyber Resilience Act | QENSORA
Azure Cloud | QENSORA

Drie manieren om onze consultant in te zetten

De rol is op drie manieren in te vullen. De keuze hangt af van hoeveel u zelf kunt en wilt doen.

De meeste trajecten beginnen als projectbegeleiding en gaan daarna over in een lichtere vorm. Dat is ook het doel: de organisatie moet het uiteindelijk zelf kunnen.

Wie waarvoor verantwoordelijk is: consultant, IT en bestuur

De wet legt de verantwoordelijkheid bij de leiding van de organisatie. Die kunt u niet aan een adviseur overdragen.

Dat is een belangrijk punt en het wordt zelden expliciet gemaakt. Een consultant kan het werk doen, de documenten opstellen en de gesprekken voeren. Het goedkeuren van de risico-afwegingen en het toezien op de uitvoering blijft bij het bestuur liggen. Dat is niet alleen juridisch zo, het is ook praktisch zo, want alleen het bestuur kan prioriteit en middelen toewijzen.

De IT-afdeling of de IT-leverancier voert de technische maatregelen uit en levert het bewijs daarvan. Zij bepalen niet wat er nodig is, maar zij weten wel wat er kan en wat een maatregel in de praktijk betekent. Die inbreng is onmisbaar bij het maatregelenplan.

De consultant zit ertussenin: vertaalt de wet naar maatregelen, brengt de opties in beeld, en zorgt dat de besluiten die het bestuur neemt worden vastgelegd op een manier die later navolgbaar is.

Praktisch werkt het als er één interne eigenaar wordt aangewezen die het aanspreekpunt is. Ontbreekt zo iemand, dan kan die rol tijdelijk worden ingevuld via CISO as a Service.

QENSORA | Improved Security, Smarter Compliance
Compliance | QENSORA

Dubbel werk voorkomen als u al een norm volgt

Volgt u al ISO 27001, NEN 7510 of de BIO, dan heeft u het grootste deel al staan. Richt één systeem in, geen tweede.

Dit is de vraag die vrijwel elke organisatie met een bestaand normenkader stelt, en het antwoord is geruststellender dan verwacht. De onderwerpen overlappen sterk: risicobeheer, toegangsbeleid, leveranciersbeheer, incidentafhandeling en continuïteit staan in beide.

Wat er meestal bij moet zijn drie dingen. De meldketen met de wettelijke termijnen, want die is specifieker dan wat ISO 27001 vraagt. De ketenbeveiliging, die onder de wet zwaarder weegt. En de bestuurlijke verantwoording, die expliciet in de wet staat.

De praktische aanpak is om uw bestaande systeem als basis te nemen en de wet erin te verwerken als aanvullende eisen. Eén beleidsdocument, één risicoregister, één jaarcyclus. Wij zien nog te vaak twee parallelle trajecten naast elkaar lopen, met dubbel werk en tegenstrijdige documenten als gevolg.

In de zorg werkt dat net zo met NEN 7510, dat zelf al op ISO 27001 is gebaseerd.

Zo verloopt de samenwerking in zes stappen

De volgorde is bewust. Elke stap levert het materiaal op waar de volgende op steunt.

1. Bepaal of en hoe u onder de wet valt

Wij toetsen sector, omvang en diensten en bepalen uw categorie en toezichthouder. U levert gegevens over uw activiteiten en structuur. Dat levert duidelijkheid op over wat er werkelijk van u wordt verwacht, en soms de conclusie dat u er niet onder valt.

2. Voer de gap-analyse uit

Wij toetsen uw situatie per onderdeel van de zorgplicht en leggen vast wat er ligt. U geeft toegang tot documenten en de betrokken mensen. Dat levert een lijst met tekorten op, geordend naar risico en inspanning.

3. Stel het risicoregister op

Wij voeren de risicobeoordeling uit met uw proceseigenaren en leggen de weging vast. U wijst risico-eigenaren aan die de afwegingen kunnen maken. Dat levert de onderbouwing op voor elke maatregel die daarna volgt.

4. Maak het maatregelenplan

Wij vertalen de risico’s naar maatregelen met eigenaren, termijnen en volgorde. U beslist over prioriteiten en beschikbare capaciteit. Dat levert een plan op dat uitvoerbaar is naast het gewone werk.

5. Richt beleid en meldketen in

Wij stellen het beleid, de meldprocedure en de bijbehorende registraties op. U laat het vaststellen door de directie en zorgt dat het bekend is. Dat levert de aantoonbaarheid op die de wet vraagt.

6. Beleg de jaarcyclus

Wij richten het ritme in van herbeoordeling, oefening, leveranciersbeoordeling en bestuursrapportage. U agendeert die momenten en wijst eigenaren aan. Dat levert een situatie op die actueel blijft in plaats van te verouderen.

QENSORA | Improved Security, Smarter Compliance
Cybersecurity | QENSORA

Waar u op selecteert, en wat er achterblijft na afloop

Vraag een consultant vooraf naar deze punten. De antwoorden zeggen meer dan een lijst met referenties.

Dat laatste punt bepaalt of het traject waarde houdt. Wij wijzen daarom vanaf het begin een intern aanspreekpunt aan dat meekijkt en de vastlegging kent. Die persoon hoeft geen specialist te zijn, maar weet wel waar alles staat en waarom het zo is ingericht.

NIS2 consultant, CISO as a Service of iemand zelf opleiden

Drie routes die vaak in één adem worden genoemd, terwijl ze iets anders oplossen.

De routes sluiten elkaar niet uit. Een veelgekozen combinatie is een consultant voor het traject en een interne medewerker die tegelijk wordt opgeleid, zodat de kennis blijft. De boardroom training NIS2 is bedoeld voor het bestuurlijke deel daarvan.

Cybersecurity Projecten | QENSORA
IT & Cloud | QENSORA

Wat de doorlooptijd en de omvang bepalen

Trajecten lopen uiteen van enkele maanden tot ruim een jaar. Deze factoren bepalen het verschil.

Wij maken de omvang van uw traject inzichtelijk in een vrijblijvend gesprek.

Zo werkt QENSORA als uw NIS2 consultant

Wij combineren technische kennis met normkennis, en wij verkopen geen producten.

Dat eerste is schaars. De meeste partijen op dit onderwerp komen uit de juridische hoek en kunnen niet beoordelen of een technische maatregel doet wat er staat, of ze komen uit de IT-hoek en missen de bewijslast. Wij kijken naar beide, en dat scheelt u een vertaalslag en vaak een tweede partij.

Het tweede betekent dat een advies om iets aan te schaffen niet voortkomt uit een eigen belang. Soms is het advies dat uw huidige leverancier het prima doet en dat er vooral vastlegging ontbreekt.

René van der Horst werkt dertig jaar in IT-leiderschap en begeleidt organisaties bij de Cyberbeveiligingswet, ISO 27001 en NEN 7510. Hij voert het eerste gesprek zelf en beoordeelt of externe inzet in uw situatie nodig is.

Wij geven zelf geen verklaringen of certificaten af. Vraagt uw opdrachtgever daarom, dan bereiden wij het dossier voor en begeleiden wij de externe auditor. Meer daarover staat op onze pagina over de NIS2 audit. Weet u nog niet of u onder de wet valt, dan is een compliance assessment een logisch beginpunt.

CISO as a Service | QENSORA
Specialist in cybersecurity | QENSORA

Van een algemene wet naar uw eigen maatregelen

Het lastige aan deze wet is dat er nergens staat wat u precies moet doen. Dat is bewust, want een maatregel die voor de ene organisatie passend is, is voor de andere overdreven of juist onvoldoende.

Wilt u weten wat de wet in uw situatie betekent en of externe inzet nodig is? Neem vrijblijvend contact op. In een eerste gesprek wordt meestal snel duidelijk of u onder de wet valt en hoe groot de afstand is tot wat er nu ligt.

Veelgestelde vragen over het inschakelen van een NIS2 consultant

Hoelang duurt een NIS2-traject?

Een gap-analyse vraagt enkele weken. Het inrichten van de ontbrekende onderdelen loopt daarna over een aantal maanden. Ligt er al een ISO 27001- of NEN 7510-systeem, dan is de doorlooptijd aanzienlijk korter, omdat het grootste deel van de onderwerpen dan al belegd is.

Het onderscheid bepaalt hoe het toezicht verloopt. Bij essentiële entiteiten kan de toezichthouder proactief komen kijken, zonder aanleiding. Bij belangrijke entiteiten gebeurt dat pas bij een incident of een signaal. De zorgplicht zelf is voor beide groepen gelijk. Uw categorie hangt af van sector en omvang.

Ja, dat is noodzakelijk. Zij voeren de technische maatregelen uit en leveren het bewijs daarvan. Wij bepalen samen met u wat er nodig is en stemmen daarna met hen af wat zij oppakken. Die afstemming vroeg beleggen voorkomt dat maatregelen tussen wal en schip vallen.

Vaak beperkt. Uw systeem dekt het grootste deel af. Wat er meestal bij moet zijn de meldketen met de wettelijke termijnen, de ketenbeveiliging en de bestuurlijke verantwoording. Dat is een aanvulling op uw bestaande systeem, geen nieuw traject. Wij brengen de verschillen in kaart en u bepaalt daarna wat u zelf doet.

De wet legt de verantwoordelijkheid nadrukkelijk bij de leiding. Bestuurders moeten de risico’s kennen, de maatregelen goedkeuren en toezien op de uitvoering. Dat kunt u niet overdragen aan een adviseur. Wij zorgen dat de besluiten worden voorbereid en vastgelegd, maar het besluit blijft van het bestuur.

Dat is een veelvoorkomende startsituatie. Wij beginnen dan met de vraag of u onder de wet valt en in welke categorie, en daarna met de gap-analyse. Vaak blijkt een deel van de maatregelen gewoon aanwezig en alleen niet vastgelegd. Dat scheelt in de inspanning die daarna volgt.

Daar richten wij het traject op in. Alle vastlegging staat in uw eigen omgeving en is zonder ons leesbaar. Wij wijzen vanaf het begin een intern aanspreekpunt aan dat meekijkt. Bij de afronding lopen wij de jaarcyclus door met de mensen die hem gaan uitvoeren.

Nee. Een verklaring met zekerheid komt van een registeraccountant of RE-auditor, een certificaat van een geaccrediteerde instelling. Wie u begeleidt mag u niet onafhankelijk beoordelen. Wij bereiden het dossier voor, voeren de interne audit uit en begeleiden de externe partij die het formele stuk afgeeft.

Improved Security, Smarter Compliance.

Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?

Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.