NIS2 gap-analyse

Een NIS2 gap-analyse legt vast waar uw organisatie staat ten opzichte van de zorgplicht uit de Cyberbeveiligingswet (CBW), de Nederlandse uitwerking van NIS2. De uitkomst is een overzicht per maatregel, met een prioritering en een plan met termijnen.

Op deze pagina leest u hoe de analyse verschilt van de gratis quickscan van de Rijksoverheid, welke maatregelen wij toetsen, wat er in het rapport staat en hoe u de uitkomst uitlegt aan uw bestuur. De wet geldt vanaf 15 augustus 2026.

Speelt er naast de Cyberbeveiligingswet ook andere wetgeving, dan brengt een compliance assessment uw verplichtingen in één keer in kaart.

Wij komen deze vraag meestal tegen bij organisaties die weten dat de wet op hen van toepassing is, maar geen beeld hebben van hoe groot de afstand is.

Wat een NIS2 gap-analyse u oplevert

De analyse maakt een algemeen geformuleerde wet concreet: wat ligt er al, wat ontbreekt en wat pakt u eerst op.

De zorgplicht in de wet is opzettelijk breed opgeschreven. Er staat dat u passende maatregelen neemt voor onder meer risicobeheer, incidentafhandeling, continuïteit en ketenbeveiliging. Wat passend is voor u, staat er niet bij.

Een gap-analyse vertaalt dat naar uw situatie en beantwoordt drie vragen. Voldoen wij al, en waaraan? Wat ontbreekt er, en hoe zwaar weegt dat? En wat is een realistische volgorde, gegeven de tijd en mensen die wij hebben?

De meest voorkomende uitkomst is geruststellend: er is meer geregeld dan gedacht, maar het is niet aantoonbaar. Dat maakt het werk lichter dan verwacht, want vastleggen kost minder dan invoeren.

NEN 7510 | QENSORA
Azure Cloud | QENSORA

Valt uw organisatie onder de Cyberbeveiligingswet?

Dat hangt af van uw sector en uw omvang. Bepaal dat eerst, want het bepaalt of er een verplichting is of alleen een klantvraag.

De wet wijst sectoren aan en verdeelt organisaties in twee groepen: essentiële en belangrijke entiteiten. Het verschil zit vooral in het toezicht. Bij essentiële entiteiten kan de toezichthouder proactief komen kijken, bij belangrijke entiteiten pas bij een incident of een signaal. De zorgplicht zelf is voor beide gelijk.

De Rijksoverheid biedt hiervoor een gratis zelfevaluatie aan, de NIS2-Quickscan. Dat is een reeks ja-neevragen waarmee u een eerste indicatie krijgt of u onder de wet valt. Begin daarmee, want het kost een half uur en het antwoord bepaalt de rest.

Let op één ding: die quickscan zegt iets over de vraag óf u eronder valt, niet over de vraag hoe ver u bent. Dat zijn twee verschillende vragen en ze worden vaak door elkaar gehaald.

Valt u er niet onder, dan kunt u er alsnog mee te maken krijgen via klanten die wel onder de wet vallen en hun keten moeten beheersen.

Quickscan, gap-analyse of audit: welke stap past bij u

Drie instrumenten die na elkaar komen. Ze beantwoorden een andere vraag en verschillen sterk in diepgang.

De volgorde is niet vrijblijvend. Wie een audit laat doen zonder gap-analyse betaalt voor het vaststellen van wat hij zelf al had kunnen weten. Meer over de laatste stap staat op onze pagina over de NIS2 audit.

ISO 27001 Training | QENSORA
Compliance | QENSORA

De maatregelen waarop wij toetsen

De zorgplicht bestaat uit een reeks onderwerpen. Dit is wat wij per onderwerp vragen en welk bewijs wij opvragen.

Wat opvalt in vrijwel elke analyse: de maatregelen zijn er meestal wel, het bewijs niet. De rechterkolom is dus waar het werk zit.

Zo verloopt de gap-analyse in vijf stappen

De analyse is een afgebakende opdracht van enkele weken. Dit is de opzet.

1. Bepaal reikwijdte en categorie

Wij stellen vast of u onder de wet valt, in welke categorie en wie uw toezichthouder is. U levert gegevens over sector, omvang en diensten. Dat levert duidelijkheid op over wat er werkelijk van u wordt verwacht.

2. Onderzoek de documenten

Wij bestuderen beleid, procedures, contracten en eerdere rapportages. U levert die aan, ook de verouderde. Dat levert het eerste beeld op en bepaalt waar de interviews over gaan.

3. Voer de interviews

Wij spreken de directie, de IT-verantwoordelijke en de proceseigenaren. U zorgt dat zij beschikbaar zijn, doorgaans een uur per persoon. Dat levert het beeld op van hoe het werkelijk gaat.

4. Toets steekproefsgewijs

Wij controleren of maatregelen ook werkelijk zijn ingericht, zoals toegangsrechten, back-ups en leveranciersafspraken. U geeft inzage of laat uw IT-partij overzichten aanleveren. Dat levert onderbouwing op in plaats van aannames.

5. Rapporteer en plan

Wij leggen per maatregel de status vast, prioriteren op risico en maken een plan met termijnen. U bespreekt dat met de directie. Dat levert een besluitstuk op in plaats van een lijst met tekortkomingen.

Cyber Resilience Act | QENSORA
Cybersecurity | QENSORA

Wat er in uw rapport staat

Het rapport is bedoeld voor twee lezers: degene die het werk doet en degene die erover beslist.

Dat laatste onderdeel is er niet voor de vorm. De wet legt de verantwoordelijkheid nadrukkelijk bij de leiding, en die kan alleen besluiten nemen als de uitkomst begrijpelijk is opgeschreven.

Van rapport naar plan: uw eerste negentig dagen

Na de analyse is de verleiding groot om alles tegelijk op te pakken. Deze volgorde werkt beter.

In de eerste weken belegt u het eigenaarschap en laat u de directie het beleid vaststellen. Dat klinkt formeel en het is de voorwaarde voor al het andere, want zonder mandaat komt de uitvoering niet op gang.

Daarna richt u de meldketen in. Dat is het onderdeel met een harde wettelijke termijn en het is relatief snel te regelen: wie stelt vast dat er sprake is van een significant incident, wie meldt, en waar. Dat hoort in uw incident response plan.

In de weken daarna pakt u de risicoanalyse op, want daar hangt de onderbouwing van alle maatregelen aan. Parallel loopt de inventarisatie van uw kritieke leveranciers, omdat daar meestal de meeste doorlooptijd in zit.

Wat u in die eerste negentig dagen níét doet, is beginnen met techniek. Dat voelt tegennatuurlijk, maar zonder risicoanalyse weet u niet welke technische maatregel er werkelijk toe doet.

QENSORA | Improved Security, Smarter Compliance
IT & Cloud | QENSORA

Wat de omvang van de analyse bepaalt

Een gap-analyse duurt bij de meeste organisaties enkele weken. Deze factoren bepalen het verschil.

Wij maken de omvang van uw traject inzichtelijk in een vrijblijvend gesprek.

Zo voert QENSORA de NIS2 gap-analyse uit

Wij toetsen op bewijs, niet alleen op documenten. Dat is het verschil met een analyse die op een vragenlijst is gebaseerd.

Een zelfevaluatie vraagt of u iets geregeld heeft en noteert uw antwoord. Wij vragen om het bewijsstuk. Dat levert regelmatig een ander beeld op, en het is precies wat een toezichthouder of een opdrachtgever later ook doet.

Wij gebruiken daarbij het control framework voor de Cyberbeveiligingswet dat de Auditdienst Rijk samen met NOREA heeft gepubliceerd. Dat vertaalt de zorgplicht naar concrete beheersmaatregelen en geeft u en uw auditor dezelfde taal.

Heeft u al ISO 27001 of NEN 7510, dan nemen wij dat als basis en toetsen wij alleen de aanvullingen. U hoeft geen tweede stelsel op te bouwen. Meer daarover staat op onze pagina over de Cyberbeveiligingswet.

René van der Horst werkt dertig jaar in IT-leiderschap en begeleidt organisaties bij de Cyberbeveiligingswet, ISO 27001 en NEN 7510. Hij voert het gesprek met de directie zelf, omdat daar de besluiten vallen die het plan mogelijk maken.

Wilt u breder kijken dan deze wet alleen, dan brengt een compliance assessment meerdere kaders tegelijk in kaart.

QENSORA | Improved Security, Smarter Compliance
Specialist in cybersecurity | QENSORA

Eerst weten waar u staat

Het lastigste aan deze wet is dat er nergens staat wat u precies moet doen. Een gap-analyse haalt die onzekerheid weg en maakt het een planbare klus in plaats van een open einde.

Wilt u weten of u onder de wet valt en hoe groot de afstand is? Neem vrijblijvend contact op. In een eerste gesprek wordt meestal snel duidelijk in welke categorie u valt en of een gap-analyse de logische stap is.

Veelgestelde vragen over de NIS2 gap-analyse

Wat is het verschil met de gratis quickscan van de Rijksoverheid?

De quickscan beantwoordt of u onder de wet valt, op basis van sector en omvang. Een gap-analyse beantwoordt hoe ver u bent, op basis van bewijs per maatregel. Doe de quickscan eerst, die kost een half uur en is kosteloos. Pas als het antwoord ja is, is een gap-analyse zinvol.

Bij de meeste organisaties enkele weken. Het tempo wordt vooral bepaald door de beschikbaarheid van uw mensen voor interviews en door hoe snel documenten en overzichten beschikbaar zijn. Bij uitbesteed IT-beheer komt de doorlooptijd van uw leverancier daar nog bij.

Het dekt een groot deel af, maar niet alles. Wat er meestal bij moet zijn de meldketen met de wettelijke termijnen, de ketenbeveiliging die onder de wet zwaarder weegt, en de bestuurlijke verantwoording. Wij nemen uw bestaande systeem als basis en toetsen alleen die aanvullingen.

Dat is bruikbare informatie en het komt vaker voor dan u denkt. Het plan laat zien wat realistisch is binnen de beschikbare tijd en mensen. Belangrijker dan alles tegelijk oplossen is aantoonbaar bezig zijn, met eigenaren en termijnen die u ook haalt.

Reken op ongeveer een uur per geïnterviewde, plus tijd voor het verzamelen van documenten en overzichten. De directie is nodig bij de reikwijdte en bij de bespreking van de uitkomst. Dat laatste gesprek is het belangrijkste, want daar vallen de besluiten.

Iemand namens de directie, de IT-verantwoordelijke of uw IT-leverancier, de eigenaren van uw primaire processen, en degene die contracten en leveranciers beheert. Bij persoonsgegevens sluit ook uw privacy officer aan.

Beide. Een lijst met tekortkomingen zonder volgorde helpt niemand vooruit. U krijgt per maatregel de status, een prioritering op risico en inspanning, en een plan met termijnen en benodigde rollen. Plus een bestuursstuk waarmee u het intern kunt uitleggen.

De wet geldt vanaf die datum, dus vanaf dan gelden de verplichtingen. Bent u er dan niet klaar mee, dan is aantoonbaar bezig zijn met een plan en met termijnen aanzienlijk beter dan niets. Toezicht richt zich in de praktijk eerst op organisaties die niets hebben ondernomen.

Improved Security, Smarter Compliance.

Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?

Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.