NIS2 Cybersecurity & Zorgplicht Rapport
Voorbeeld Logistiek B.V.
Vervoer · 50-250 fte · Opgesteld 1-10-2026
Executive Summary
Totale NIS2-rijpheid
38%
KritiekFundamentele NIS2-maatregelen ontbreken. Er is een reëel risico op ernstige incidenten en handhaving.
Entiteitstatus
Belangrijke entiteit
Toezicht: Reactief toezicht (ex post): onderzoek na een incident, klacht of signaal.
Boeterisico: Tot € 7 miljoen of 1,4% van de wereldwijde jaaromzet (het hoogste bedrag).
Top 3 acute restrisico's
- 1Er is een actuele, gedocumenteerde risicoanalyse van netwerk- en informatiesystemen.
De risicoanalyse is het fundament onder alle maatregelen; zonder analyse zijn keuzes niet te verantwoorden. (Art. 21.2(a)) - 2Centrale logging en monitoring van kritieke systemen is ingericht.
Zonder logging kunt u incidenten niet detecteren, analyseren of tijdig melden. (Art. 21.2(b)) - 3Hersteltesten van back-ups worden periodiek (minimaal per kwartaal) uitgevoerd en vastgelegd.
Een niet-geteste back-up is een aanname, geen garantie. (Art. 21.2(c))
Realiteitscheck: 4 tegenstrijdigheidheden
- 24u-meldprotocol zonder logging. U geeft aan een sluitend meldprotocol te hebben, maar zonder centrale logging kunt u een incident niet tijdig detecteren of de omvang onderbouwen. Het protocol is in de praktijk niet uitvoerbaar.
- Back-ups in orde zonder hersteltesten. Back-ups worden als geborgd aangemerkt, maar hersteltesten ontbreken. Zonder test is niet aangetoond dat herstel binnen de gewenste tijd lukt.
- Goedgekeurd beleid zonder risicoanalyse. De directie heeft maatregelen goedgekeurd, maar er is geen risicoanalyse. De goedkeuring mist daarmee een inhoudelijke basis (Art. 21.1 vereist risicogebaseerde maatregelen).
- Patching geborgd zonder asset-inventaris. Zonder volledig overzicht van systemen is niet vast te stellen dat álle systemen tijdig gepatcht worden.
Bestuursaansprakelijkheid (Art. 20 NIS2)
Wat betekent dit voor de directie?
Onder Art. 20 moeten bestuurders de cybersecuritymaatregelen goedkeuren, toezien op de uitvoering en zelf training volgen. Bij ernstige nalatigheid kunnen bestuurders persoonlijk aansprakelijk worden gesteld en kan de toezichthouder bij essentiële entiteiten een tijdelijk bestuursverbod vragen.
Uw governance-score: 36%. Dit is onvoldoende om bestuurlijke verantwoordelijkheid aantoonbaar te maken; agendeer de bevindingen in de eerstvolgende directievergadering.
Lees achtergrond & stappenplanNiveau 1 · Themadiepte
Score per zorgplichtthema, gewogen naar het belang van de maatregel.
Governance & Bestuur
Art. 20 & 21.2(a)(f)(g)
Kritiek: 5 van 6 maatregelen ontbreken grotendeels.
Technische Preventie & Cyberhygiëne
Art. 21.2(e)(g)(h)(i)(j)
Wezenlijke gaten op 5 van 6 onderdelen. Prioriteer de directe acties.
Incidentbehandeling & 24/72u Meldplicht
Art. 21.2(b) & Art. 23
Wezenlijke gaten op 5 van 6 onderdelen. Prioriteer de directe acties.
Bedrijfscontinuïteit & Crisisbeheer
Art. 21.2(c)
Kritiek: 5 van 6 maatregelen ontbreken grotendeels.
Ketenbeveiliging & Leveranciersmanagement
Art. 21.2(d) & 21.3
Kritiek: 6 van 6 maatregelen ontbreken grotendeels.
Niveau 2 · Vraagtypenanalyse
Dwarsdoorsnede: is het beleid ook geïmplementeerd in techniek, processen en gedrag?
Papieren-tijger-risico
Beleid scoort 51% terwijl de uitvoering (Techniek/Proces/Mens) gemiddeld op 30% ligt. Dit wijst op een 'papieren tijger': beleid is vastgelegd maar niet geïmplementeerd. Toezichthouders toetsen juist de werking in de praktijk.
Niveau 3 · Knelpuntendetail
Per knelpunt: constatering, betekenis & wetsartikel, handelingsperspectief.
1. Constatering
Bestuurders volgen periodiek (minimaal jaarlijks) een cybersecuritytraining. — beoordeeld als "niet aanwezig".
2. Betekenis & Art. 20 lid 2
NIS2 verplicht bestuurders expliciet tot training; ontbreken is een direct aantoonbaar verzuim.
3. Handelingsperspectief
Plan binnen 30 dagen een bestuurderstraining cyberrisico's en registreer deelname.
1. Constatering
Multifactorauthenticatie (MFA) is verplicht voor alle externe toegang en beheeraccounts. — beoordeeld als "gedeeltelijk".
2. Betekenis & Art. 21.2(j)
Gestolen wachtwoorden zijn de nummer één oorzaak van inbraken; MFA is expliciet benoemd in NIS2.
3. Handelingsperspectief
Dwing MFA af op e-mail, VPN, cloudportalen en alle beheeraccounts.
1. Constatering
Er is een incidentresponsplan met rollen, escalatie en communicatie. — beoordeeld als "gedeeltelijk".
2. Betekenis & Art. 21.2(b)
Zonder plan verliest u kostbare uren in de eerste fase van een incident.
3. Handelingsperspectief
Stel een IR-plan op met RACI, escalatieladder en externe contacten (MSP, verzekeraar, advocaat).
1. Constatering
Externe toegang van leveranciers (bijv. MSP) is beperkt, gelogd en met MFA beveiligd. — beoordeeld als "gedeeltelijk".
2. Betekenis & Art. 21.2(d)(j)
Leverancierstoegang is een veelgebruikte route voor aanvallers.
3. Handelingsperspectief
Beperk leverancierstoegang tot just-in-time accounts met MFA en logging.
1. Constatering
Er is een aangewezen eigenaar (bijv. CISO/security officer) met mandaat en budget. — beoordeeld als "gedeeltelijk".
2. Betekenis & Art. 20 & 21.1
Zonder eigenaar blijft beleid vrijblijvend en ontbreekt sturing op uitvoering.
3. Handelingsperspectief
Wijs een verantwoordelijke aan met schriftelijk mandaat en rapportagelijn naar directie.
1. Constatering
Er is een actuele, gedocumenteerde risicoanalyse van netwerk- en informatiesystemen. — beoordeeld als "niet aanwezig".
2. Betekenis & Art. 21.2(a)
De risicoanalyse is het fundament onder alle maatregelen; zonder analyse zijn keuzes niet te verantwoorden.
3. Handelingsperspectief
Voer een risicoanalyse uit per kritisch proces en systeem (all-hazards benadering).
1. Constatering
Centrale logging en monitoring van kritieke systemen is ingericht. — beoordeeld als "niet aanwezig".
2. Betekenis & Art. 21.2(b)
Zonder logging kunt u incidenten niet detecteren, analyseren of tijdig melden.
3. Handelingsperspectief
Richt centrale logverzameling (SIEM/MDR) in met minimaal 6 maanden bewaartermijn.
1. Constatering
Hersteltesten van back-ups worden periodiek (minimaal per kwartaal) uitgevoerd en vastgelegd. — beoordeeld als "niet aanwezig".
2. Betekenis & Art. 21.2(c)
Een niet-geteste back-up is een aanname, geen garantie.
3. Handelingsperspectief
Plan kwartaalhersteltesten en leg resultaat en hersteltijd vast.
1. Constatering
Er is 24/7 detectie op verdachte activiteiten (EDR/MDR of SOC). — beoordeeld als "niet aanwezig".
2. Betekenis & Art. 21.2(b)
Aanvallen vinden vaak 's nachts of in het weekend plaats; zonder detectie start de meldtermijn onbewust.
3. Handelingsperspectief
Implementeer EDR op alle endpoints met 24/7 opvolging door een MDR-partij.
1. Constatering
Er is een actueel overzicht (asset-inventaris) van alle systemen en software. — beoordeeld als "onbekend".
2. Betekenis & Art. 21.2(i)
U kunt niet beveiligen wat u niet kent; de inventaris is randvoorwaarde voor patching en risicoanalyse.
3. Handelingsperspectief
Stel een CMDB/asset-register op inclusief eigenaar en kritikaliteit.
1. Constatering
Er is een overzicht van kritieke ICT-leveranciers en hun risicoprofiel. — beoordeeld als "gedeeltelijk".
2. Betekenis & Art. 21.2(d)
Ketenaanvallen via leveranciers groeien sterk; NIS2 maakt u verantwoordelijk voor ketenrisico's.
3. Handelingsperspectief
Classificeer alle leveranciers op kritikaliteit en toegang tot uw systemen.
1. Constatering
Alle medewerkers volgen periodiek security awareness-training (incl. phishing). — beoordeeld als "gedeeltelijk".
2. Betekenis & Art. 21.2(g)
De mens is de meest voorkomende aanvalsvector; awareness is een verplichte basismaatregel.
3. Handelingsperspectief
Start een doorlopend awarenessprogramma met phishingsimulaties per kwartaal.
1. Constatering
Er is een encryptiebeleid voor data in rust en in transit. — beoordeeld als "gedeeltelijk".
2. Betekenis & Art. 21.2(h)
Cryptografie is een verplicht onderdeel; onversleutelde data vergroot de impact van een lek.
3. Handelingsperspectief
Stel een cryptografiebeleid op en versleutel laptops, back-ups en verbindingen.
1. Constatering
Toegangsrechten worden op basis van least privilege toegekend en periodiek gereviewd. — beoordeeld als "gedeeltelijk".
2. Betekenis & Art. 21.2(i)
Overbodige rechten vergroten de schade bij een gecompromitteerd account.
3. Handelingsperspectief
Voer een halfjaarlijkse access review uit en koppel in-/uitdienst aan HR-proces.
1. Constatering
Het proces voor de 72-uurs incidentmelding en het eindrapport (1 maand) is beschreven. — beoordeeld als "gedeeltelijk".
2. Betekenis & Art. 23 lid 4(b)(d)
NIS2 kent een getrapte meldplicht; ontbrekende vervolgmeldingen leiden tot handhaving.
3. Handelingsperspectief
Werk templates uit voor de 72-uurs melding en het eindrapport.
1. Constatering
Er is een bedrijfscontinuïteitsplan (BCP) met RTO/RPO per kritisch proces. — beoordeeld als "gedeeltelijk".
2. Betekenis & Art. 21.2(c)
Zonder hersteldoelen is niet te bepalen of maatregelen volstaan.
3. Handelingsperspectief
Stel per kritisch proces RTO/RPO vast in een business impact analyse.
1. Constatering
Er is een crisisorganisatie met beslisbevoegdheden en communicatieplan. — beoordeeld als "gedeeltelijk".
2. Betekenis & Art. 21.2(c)
In crisis moeten besluiten snel en bevoegd genomen worden, ook naar klanten en pers.
3. Handelingsperspectief
Richt een crisisteam in met vervangers en een vooraf goedgekeurde communicatielijn.
1. Constatering
Contracten met leveranciers bevatten beveiligings- en meldplichtclausules. — beoordeeld als "gedeeltelijk".
2. Betekenis & Art. 21.2(d) & 21.3
Zonder contractuele eisen kunt u leveranciers niet aanspreken op beveiliging of meldingen.
3. Handelingsperspectief
Neem securityeisen, meldplicht (<24u) en auditrecht op in alle kritieke contracten.
1. Constatering
De effectiviteit van maatregelen wordt periodiek beoordeeld (audit/review). — beoordeeld als "niet aanwezig".
2. Betekenis & Art. 21.2(f)
Zonder effectiviteitsmeting is niet aantoonbaar dat maatregelen werken.
3. Handelingsperspectief
Plan een jaarlijkse interne audit en kwartaalrapportage aan de directie.
1. Constatering
Het incidentresponsteam oefent minimaal jaarlijks (tabletop/simulatie). — beoordeeld als "niet aanwezig".
2. Betekenis & Art. 21.2(b)(f)
Een niet-geoefend plan faalt in de praktijk.
3. Handelingsperspectief
Organiseer een tabletop-oefening met directie en IT op basis van een ransomwarescenario.
1. Constatering
Er is een uitwijk- of noodvoorziening voor kritieke systemen. — beoordeeld als "niet aanwezig".
2. Betekenis & Art. 21.2(c)
Langdurige uitval van kritieke systemen kan het voortbestaan bedreigen.
3. Handelingsperspectief
Bepaal uitwijkopties (cloud failover, noodwerkplekken) voor kritieke systemen.
1. Constatering
Sleutelpersonen kennen hun rol in het continuïteitsplan en het plan is beoefend. — beoordeeld als "niet aanwezig".
2. Betekenis & Art. 21.2(c)
Een plan op papier zonder bekendheid bij de uitvoerders is een papieren tijger.
3. Handelingsperspectief
Oefen het BCP jaarlijks en borg kennis bij minimaal twee personen per rol.
1. Constatering
Leveranciers worden periodiek beoordeeld (vragenlijst, certificaat of audit). — beoordeeld als "niet aanwezig".
2. Betekenis & Art. 21.3
Een eenmalige check bij contractering zegt weinig over de actuele situatie.
3. Handelingsperspectief
Vraag jaarlijks ISO 27001/SOC2-bewijs of een securityvragenlijst op bij kritieke leveranciers.
1. Constatering
Bij inkoop van ICT worden security-eisen meegenomen (security by design). — beoordeeld als "niet aanwezig".
2. Betekenis & Art. 21.2(e)
Onveilige aankopen creëren structurele kwetsbaarheden.
3. Handelingsperspectief
Voeg een securitychecklist toe aan het inkoopproces voor ICT-middelen.
1. Constatering
Inkoop en contractmanagers zijn bekend met de NIS2-ketenverplichtingen. — beoordeeld als "niet aanwezig".
2. Betekenis & Art. 21.2(d)(g)
Ketenbeveiliging faalt als de mensen die contracten sluiten de eisen niet kennen.
3. Handelingsperspectief
Train inkoop en contractmanagement in NIS2-ketenvereisten.
1. Constatering
Incidenten worden geregistreerd en geëvalueerd (lessons learned). — beoordeeld als "gedeeltelijk".
2. Betekenis & Art. 21.2(b)(f)
Zonder evaluatie herhalen incidenten zich en is verbetering niet aantoonbaar.
3. Handelingsperspectief
Richt een incidentregister in en evalueer elk incident binnen 2 weken.
Plan van Aanpak
Gesorteerd op urgentie met toegewezen rol.
| Termijn | Actie | Rol | Kennis |
|---|---|---|---|
| Direct (0-30d) | Plan binnen 30 dagen een bestuurderstraining cyberrisico's en registreer deelname. Art. 20 lid 2 | Directie | Lees achtergrond & stappenplan: Bestuursaansprakelijkheid onder NIS2 |
| Direct (0-30d) | Dwing MFA af op e-mail, VPN, cloudportalen en alle beheeraccounts. Art. 21.2(j) | IT/MSP | Lees achtergrond & stappenplan: MFA-verplichting onder NIS2 |
| Direct (0-30d) | Stel een IR-plan op met RACI, escalatieladder en externe contacten (MSP, verzekeraar, advocaat). Art. 21.2(b) | IT/MSP | Lees achtergrond & stappenplan: De 24-uurs meldplicht onder NIS2 |
| Direct (0-30d) | Beperk leverancierstoegang tot just-in-time accounts met MFA en logging. Art. 21.2(d)(j) | IT/MSP | Lees achtergrond & stappenplan: Ketenbeveiliging onder NIS2 |
| Direct (0-30d) | Wijs een verantwoordelijke aan met schriftelijk mandaat en rapportagelijn naar directie. Art. 20 & 21.1 | Directie | Lees achtergrond & stappenplan: NIS2 implementatie |
| Kort (30-90d) | Voer een risicoanalyse uit per kritisch proces en systeem (all-hazards benadering). Art. 21.2(a) | Kwaliteit | Lees achtergrond & stappenplan: De 10 minimale beveiligingsmaatregelen uit Artikel 21 NIS2 |
| Kort (30-90d) | Richt centrale logverzameling (SIEM/MDR) in met minimaal 6 maanden bewaartermijn. Art. 21.2(b) | IT/MSP | Lees achtergrond & stappenplan: De 24-uurs meldplicht onder NIS2 |
| Kort (30-90d) | Plan kwartaalhersteltesten en leg resultaat en hersteltijd vast. Art. 21.2(c) | IT/MSP | Lees achtergrond & stappenplan: Onveranderlijke back-ups (immutable) |
| Kort (30-90d) | Implementeer EDR op alle endpoints met 24/7 opvolging door een MDR-partij. Art. 21.2(b) | IT/MSP | Lees achtergrond & stappenplan: De 24-uurs meldplicht onder NIS2 |
| Kort (30-90d) | Stel een CMDB/asset-register op inclusief eigenaar en kritikaliteit. Art. 21.2(i) | IT/MSP | Lees achtergrond & stappenplan: De 10 minimale beveiligingsmaatregelen uit Artikel 21 NIS2 |
| Kort (30-90d) | Classificeer alle leveranciers op kritikaliteit en toegang tot uw systemen. Art. 21.2(d) | Kwaliteit | Lees achtergrond & stappenplan: Ketenbeveiliging onder NIS2 |
| Kort (30-90d) | Start een doorlopend awarenessprogramma met phishingsimulaties per kwartaal. Art. 21.2(g) | HR | Lees achtergrond & stappenplan: De 10 minimale beveiligingsmaatregelen uit Artikel 21 NIS2 |
| Kort (30-90d) | Stel een cryptografiebeleid op en versleutel laptops, back-ups en verbindingen. Art. 21.2(h) | IT/MSP | Lees achtergrond & stappenplan: De 10 minimale beveiligingsmaatregelen uit Artikel 21 NIS2 |
| Kort (30-90d) | Voer een halfjaarlijkse access review uit en koppel in-/uitdienst aan HR-proces. Art. 21.2(i) | IT/MSP | Lees achtergrond & stappenplan: De 10 minimale beveiligingsmaatregelen uit Artikel 21 NIS2 |
| Kort (30-90d) | Werk templates uit voor de 72-uurs melding en het eindrapport. Art. 23 lid 4(b)(d) | Kwaliteit | Lees achtergrond & stappenplan: De 24-uurs meldplicht onder NIS2 |
| Kort (30-90d) | Stel per kritisch proces RTO/RPO vast in een business impact analyse. Art. 21.2(c) | Directie | — |
| Kort (30-90d) | Richt een crisisteam in met vervangers en een vooraf goedgekeurde communicatielijn. Art. 21.2(c) | Directie | — |
| Kort (30-90d) | Neem securityeisen, meldplicht (<24u) en auditrecht op in alle kritieke contracten. Art. 21.2(d) & 21.3 | Directie | Lees achtergrond & stappenplan: Ketenbeveiliging onder NIS2 |
| Middellang (90-180d) | Plan een jaarlijkse interne audit en kwartaalrapportage aan de directie. Art. 21.2(f) | Kwaliteit | — |
| Middellang (90-180d) | Organiseer een tabletop-oefening met directie en IT op basis van een ransomwarescenario. Art. 21.2(b)(f) | Directie | Lees achtergrond & stappenplan: De 24-uurs meldplicht onder NIS2 |
| Middellang (90-180d) | Bepaal uitwijkopties (cloud failover, noodwerkplekken) voor kritieke systemen. Art. 21.2(c) | IT/MSP | — |
| Middellang (90-180d) | Oefen het BCP jaarlijks en borg kennis bij minimaal twee personen per rol. Art. 21.2(c) | HR | — |
| Middellang (90-180d) | Vraag jaarlijks ISO 27001/SOC2-bewijs of een securityvragenlijst op bij kritieke leveranciers. Art. 21.3 | Kwaliteit | Lees achtergrond & stappenplan: Ketenbeveiliging onder NIS2 |
| Middellang (90-180d) | Voeg een securitychecklist toe aan het inkoopproces voor ICT-middelen. Art. 21.2(e) | Kwaliteit | Lees achtergrond & stappenplan: Ketenbeveiliging onder NIS2 |
| Middellang (90-180d) | Train inkoop en contractmanagement in NIS2-ketenvereisten. Art. 21.2(d)(g) | HR | Lees achtergrond & stappenplan: Ketenbeveiliging onder NIS2 |
| Middellang (90-180d) | Richt een incidentregister in en evalueer elk incident binnen 2 weken. Art. 21.2(b)(f) | Kwaliteit | Lees achtergrond & stappenplan: De 24-uurs meldplicht onder NIS2 |
Onderbouwing & methodiek
30 vragen verdeeld over 5 thema's, elk gekoppeld aan Art. 20, 21 of 23 van de NIS2-richtlijn (Cyberbeveiligingswet). Antwoorden scoren 100% (volledig), 50% (gedeeltelijk) of 0% (niet aanwezig/onbekend). Kernmaatregelen (zoals MFA, back-ups en meldprotocol) wegen zwaarder. Risicoklassen: Kritiek (<40%), Basis met gaten (40-64%), Substantieel compliant (65-84%), Pre-Audit Ready (≥85%).
Veelgestelde vragen
Disclaimer: dit rapport is een indicatieve zelfinspectie op basis van door u verstrekte antwoorden en vervangt geen gecertificeerd professioneel of juridisch advies. De exploitant is niet aansprakelijk voor (in)directe schade, boetes of beslissingen genomen op basis van dit rapport. Gegevens worden AVG-conform uitsluitend voor rapportgeneratie verwerkt.