NIS2 vraagt om maatregelen. Wij zorgen dat je IT ze waarmaakt.

De meeste bedrijven vallen niet zelf onder NIS2, maar worden er via hun opdrachtgevers ingetrokken. Leveren jullie aan een organisatie die wel NIS2-plichtig is? Dan komen de vragenlijsten en contracteisen vanzelf jouw kant op.

Wij zijn geen compliance-consultants. Wij zijn je IT-partner: wij bouwen en beheren de techniek waarmee je aan de zorgplicht voldoet. Voor het beleids- en governancedeel werken we samen met BOEM Cybersecurity. Samen dekken we het hele plaatje.

 

Eerst uitleg over NIS2

⚠️ De Cyberbeveiligingswet zal op 15 augustus 2026 in werking treden

Vanaf die datum gelden de registratieplicht, de zorgplicht en de meldplicht. De wet legt bestuurders persoonlijke verantwoordelijkheid op en verplicht organisaties om ook hun toeleveranciers aantoonbaar op orde te hebben. Wachten tot je klant erom vraagt, is te laat. 

Wat we leveren

De IT-diensten achter de NIS2

Beleid op papier overtuigt geen auditor. De maatregelen moeten in je dagelijkse IT-omgeving zitten en aantoonbaar blijven werken. Dat is ons deel van het werk: geen adviesrapport, maar techniek die draait en waarover je kunt rapporteren. 

Managed Detection & Response

Met Managed Detection & Response wordt jouw IT-omgeving 24/7 bewaakt door een gespecialiseerd SOC. Endpoints, servers en Entra ID worden continu gemonitord, zodat dreigingen snel worden opgemerkt en direct kunnen worden aangepakt. Logging en rapportages ondersteunen de benodigde bewijsvoering.

Cloudine – de veilige werkplek

Cloudine biedt een volledig beheerde cloudwerkplek met Microsoft 365 Business Premium, endpointbeveiliging, Conditional Access en MFA. Dagelijkse offsite back-ups, 24/7 monitoring en support, gecombineerd met gebruikers- en rechtenbeheer, zorgen voor een veilige en betrouwbare werkomgeving.

Managed Tenant

Je Microsoft 365-tenant vormt het hart van je digitale werkomgeving. Wij bij Fourtop ICT houden configuraties, instellingen en beveiligingsmaatregelen continu in lijn met erkende standaarden zoals NIS2. Daarnaast beschermen we je domein met DMARC tegen phishing, spoofing en ander misbruik van je IT-omgeving.

De IT-strateeg (vCIO)

NIS2 vraagt niet alleen om techniek, maar ook om aantoonbare regie. We vertalen jouw bedrijfsdoelen naar een duidelijke roadmap, bewaakt de voortgang en bespreekt risico's, prioriteiten en compliance tijdens periodieke strategische overleggen. Zo houd je grip op je IT-omgeving.

Back-up, herstel & continuïteit

Dagelijkse offsite back-ups, onveranderbare kopieën en periodieke hersteltesten zorgen ervoor dat gegevens beschermd en herstelbaar zijn. Ook helpen we bij continuïteitsmaatregelen voor scenario's zoals ransomware, ketenincidenten en uitval van cloudservices.

Documentatie, awareness & bewijsvoering

Aantoonbare compliance vraagt om duidelijke processen en vastgelegde afspraken. Daarom ondersteunen we bij beleid, procedures, leveranciersbeheer en incidentprocessen. Security-awareness-trainingen helpen medewerkers risico's te herkennen en veiliger te werken.

FAQ - Veelgestelde vragen over NIS2

Hoe weet ik zeker of mijn organisatie onder NIS2 valt?
De formele afbakening loopt via sector, omvang en de rol die je in een keten vervult. De overheid biedt hiervoor de NIS2-Zelfevaluatie van de RDI aan. Die bepaalt of de wet op je van toepassing is en of je 'essentieel' of 'belangrijk' bent. Onze check doet iets anders: die laat zien hoe volwassen je maatregelen zijn. De twee vullen elkaar aan.
Wij vallen er niet onder. Waarom zou ik dan iets doen?
Omdat je klanten er wel onder vallen. Zij zijn verplicht hun keten aantoonbaar te beheersen en schuiven die eis contractueel door naar hun leveranciers. In de praktijk merk je dat als eerste bij aanbestedingen en contractverlengingen, in de vorm van een security-vragenlijst die je moet invullen.
We zijn al ISO 27001 gecertificeerd. Zijn we dan klaar?
Je bent een heel eind. ISO 27001 dekt een groot deel van de controls op het gebied van beleid, governance, risicobeheer, toegang, incidentmanagement en leveranciersbeheer. Wat er meestal nog bij moet: strikter keten- en leveranciersbeheer, breder risicobeheer, het 24- en 72-uurs meldproces, de registratieplicht en aantoonbare bestuursverantwoordelijkheid inclusief directietraining. 
Wat is het verschil tussen MDR en de antivirus die we al hebben?
Endpointbeveiliging blokkeert wat het herkent. MDR gaat over wat er gebeurt als er iets doorheen komt: wie beoordeelt de melding, wanneer, en wie grijpt in buiten kantooruren. De richtlijn vraagt om continue bewaking en om melden binnen 24 uur na kennisname. Dat laatste kan alleen als er iemand kijkt op het moment dat het gebeurt. 
Zijn jullie NIS2-consultants?
Nee. Wij zijn een IT Managed Service Provider. Wij leveren en beheren de techniek waarmee je aan de zorgplicht voldoet: werkplekbeheer, toegangsbeheer, detectie en respons, back-up, herstel en rapportage. Voor beleid, risicomanagement, directietraining en het certificeringstraject werken we samen met BOEM Cybersecurity, die daarin gespecialiseerd is. Je hebt beide nodig - techniek zonder beleid is net zo onvolledig als beleid zonder techniek. 
Kunnen we alleen de techniek bij jullie afnemen?
Ja. Heb je het beleidsdeel al geregeld via een eigen adviseur of interne security officer, dan sluiten wij daarop aan met de technische maatregelen en de rapportage die je nodig hebt als bewijs. Andersom kan ook: is je IT elders belegd, dan kun je via ons alsnog bij BOEM Cybersecurity terecht voor het governancedeel. 
Welk SC-niveau hebben wij nodig?
Dat hangt af van de impact die een incident bij jou heeft op je klant en op de keten. Hoe groter die impact, hoe hoger het niveau. SC10 voor beperkt risico, SC20 voor leveranciers met systeemtoegang, SC30 voor kritieke aanbieders. In de praktijk bepaalt je grootste klant vaak welk niveau je nodig hebt. 
Hoe lang duurt zo'n traject?
Dat verschilt per organisatie en per startniveau. Wij werken met een vaste volgorde: gap-analyse, implementatie van maatregelen, oefening en directietraining, en dan de audit. In het eerste gesprek geven we op basis van je situatie een realistische doorlooptijd en een indicatie van de investering. 
Doen jullie ook de audit zelf?
Nee. Wij richten de techniek in en houden die werkend; BOEM verzorgt de voorbereiding en interne audit. De formele certificering loopt via een onafhankelijke certificerende instelling. Die scheiding is bewust, het maakt jouw bewijsvoering richting klanten geloofwaardiger. 
Officiële bronnen en andere checks

Onze check is een indicatieve volwassenheidsscan. Voor de formele afbakening en de wettelijke verplichtingen verwijzen we naar de bron:

Plan een NIS2-gesprek van 30 minuten

Een inhoudelijk gesprek over waar je staat en wat er technisch nodig is. Gaat je vraag vooral over beleid en certificering, dan schuift BOEM Cybersecurity aan.

Doorloop van je checkresultaat en je gaps

✓ Welke technische maatregelen ontbreken

✓ Wat je zelf kunt, en waar begeleiding nodig is

✓ Realistische doorlooptijd en investering

Afspraak maken

De grootste misvatting

"Wij vallen er niet onder" en toch krijg je de NIS2 vragenlijst

Val je zelf niet onder de wet, maar lever je producten, diensten of IT aan een organisatie die dat wel doet? Dan word je onderdeel van hun ketenverantwoordelijkheid. Je klant is verplicht om aan te tonen dat ook zijn leveranciers hun beveiliging, processen en risicobeheersing op orde hebben. 

Het juiste beveiligingsniveau voor jouw rol in de keten

Niveau
Voor wie
Kern van de eisen
SC10: Basic
MKB-leveranciers met beperkt risico, zonder directe toegang tot kritieke systemen of data van klanten.
Basismaatregelen: toegangsbeheer, patching, back-ups en incidentmelding.
SC20: Substantial
IT-dienstverleners, MSP's, cloudbeheerders en leveranciers met systeemtoegang. Klanten mogen dit niveau contractueel verplicht stellen.
Logging & monitoring, privileged access, dreigingsanalyse, ketenbeheer, technische hardening, back-ups met hersteltesten en leveranciersevaluaties.
SC30: High
Kritieke aanbieders in de keten en partijen waarbij uitval grote economische of maatschappelijke schade veroorzaakt.
De zwaarste eisen op continuïteit, detectie, forensics, cryptografie en ketenimpactbeheer. Sluit nauw aan op ISO 27001.

Heb je al ISO 27001? Dan ben je verder dan je denkt: die norm dekt een groot deel van de SC20-controls op het gebied van beleid, governance, risicobeheer, toegang, incidentmanagement en leveranciersbeheer. NIS2 legt daarbovenop extra nadruk op ketentoezicht, strengere meldplichten en aantoonbare bestuursverantwoordelijkheid. 

"Door onze krachtenbundeling met Fourtop ICT faciliteren we de combinatie van ijzersterke IT-security met helder beleid. Zo maken we van informatiebeveiliging een strategisch fundament."
Clayton Inge BOEM cybersecurity | Fourtop ICT

Clayton Inge

BOEM Cybersecurity

Rolverdeling

Wij doen de techniek. BOEM Cybersecurity doet het beleid.

 NIS2 is grotendeels een organisatorisch vraagstuk waarin IT een belangrijke rol speelt. Het begint bij processen en beleid, en daar zijn wij net iets te veel IT'er voor. Daarom werken we samen met BOEM Cybersecurity, gespecialiseerd in governance, risk en compliance. Zo krijg je één samenhangend traject in plaats van twee losse. 

Wat NIS2 in de praktijk voor je bedrijf betekent

NIS2 is de Europese cybersecuritywetgeving die in Nederland is vertaald naar de Cyberbeveiligingswet. Ze verplicht organisaties tot een aantoonbaar niveau van beveiliging, scherpere meldplichten en, dat is nieuw, verantwoordelijkheid voor de eigen toeleveringsketen.
Risicobeheer & maatregelen

Je moet aantoonbaar risico’s beheersen op de belangrijkste onderdelen van de richtlijn. Daarbij gaat het onder meer om toegangsbeheer en MFA, patchmanagement, monitoring, back-up en herstel, encryptie en veilige configuraties, en securitybewustzijn onder medewerkers.

Meldplicht binnen 24 en 72 uur

Bij een significant incident geldt een gefaseerde meldplicht: een vroegtijdige waarschuwing binnen 24 uur, een volledige melding binnen 72 uur en een eindrapport binnen één maand. De klok start bij kennisname, niet bij het ontstaan van het incident. Dat vraagt om detectie die werkt buiten kantooruren.

Bestuurdersverantwoordelijkheid

NIS2 legt de verantwoordelijkheid expliciet bij de directie. Bestuurders moeten de maatregelen goedkeuren, toezien op de uitvoering én zelf getraind zijn in het herkennen en beoordelen van cyberrisico's. Persoonlijke aansprakelijkheid is onderdeel van het regime.


Hoe een traject verloopt

BOEM Cybersecurity toetst je organisatie aan de eisen die klanten, ketenpartners en wetgeving stellen. Tegelijk brengen wij de technische inrichting van je IT-omgeving in kaart. Samen vertalen we de uitkomsten naar een concreet verbeterplan met prioriteit, risico, doorlooptijd en een duidelijke eigenaar per actiepunt.
Op basis van de uitkomsten voeren we de benodigde verbeteringen door. Wij verzorgen de technische maatregelen, zoals toegangsbeheer, tenantbeveiliging, monitoring, detectie, back-up en herstel. BOEM richt beleid, procedures, rollen en het risicoregister in, zodat techniek en governance op elkaar aansluiten.
Een goed plan werkt pas als het ook in de praktijk standhoudt. Daarom richten we het incidentresponsproces in voor tijdige detectie, opvolging en meldingen binnen de geldende termijnen. Met een tabletop-oefening testen we de aanpak en zorgen we dat directie en betrokken medewerkers hun verantwoordelijkheden kennen.
Naleving stopt niet na de implementatie. Wij monitoren de omgeving continu, rapporteren periodiek over risico’s en verbeterpunten en adviseren over noodzakelijke aanpassingen. Zo blijft zowel de technische beveiliging als de compliancestatus aansluiten op nieuwe dreigingen, ontwikkelingen en veranderende eisen.

Plan een NIS2-gesprek van 30 minuten

Een inhoudelijk gesprek over waar je staat en wat er technisch nodig is. Gaat je vraag vooral over beleid en certificering, dan schuift BOEM Cybersecurity aan. 

Plan een afspraak