Dit is een voorbeeldrapport met fictieve gegevens.

NIS2 Cybersecurity & Zorgplicht Rapport

Voorbeeld Logistiek B.V.

Vervoer · 50-250 fte · Opgesteld 1-10-2026

Executive Summary

Totale NIS2-rijpheid

38%

Kritiek

Fundamentele NIS2-maatregelen ontbreken. Er is een reëel risico op ernstige incidenten en handhaving.

Entiteitstatus

Belangrijke entiteit

Toezicht: Reactief toezicht (ex post): onderzoek na een incident, klacht of signaal.

Boeterisico: Tot € 7 miljoen of 1,4% van de wereldwijde jaaromzet (het hoogste bedrag).

Governance 36%Technische 43%Incidentbehandeling 45%Bedrijfscontinuïteit 37%Ketenbeveiliging 27%

Top 3 acute restrisico's

  1. 1Er is een actuele, gedocumenteerde risicoanalyse van netwerk- en informatiesystemen.
    De risicoanalyse is het fundament onder alle maatregelen; zonder analyse zijn keuzes niet te verantwoorden. (Art. 21.2(a))
  2. 2Centrale logging en monitoring van kritieke systemen is ingericht.
    Zonder logging kunt u incidenten niet detecteren, analyseren of tijdig melden. (Art. 21.2(b))
  3. 3Hersteltesten van back-ups worden periodiek (minimaal per kwartaal) uitgevoerd en vastgelegd.
    Een niet-geteste back-up is een aanname, geen garantie. (Art. 21.2(c))

Realiteitscheck: 4 tegenstrijdigheidheden

  • 24u-meldprotocol zonder logging. U geeft aan een sluitend meldprotocol te hebben, maar zonder centrale logging kunt u een incident niet tijdig detecteren of de omvang onderbouwen. Het protocol is in de praktijk niet uitvoerbaar.
  • Back-ups in orde zonder hersteltesten. Back-ups worden als geborgd aangemerkt, maar hersteltesten ontbreken. Zonder test is niet aangetoond dat herstel binnen de gewenste tijd lukt.
  • Goedgekeurd beleid zonder risicoanalyse. De directie heeft maatregelen goedgekeurd, maar er is geen risicoanalyse. De goedkeuring mist daarmee een inhoudelijke basis (Art. 21.1 vereist risicogebaseerde maatregelen).
  • Patching geborgd zonder asset-inventaris. Zonder volledig overzicht van systemen is niet vast te stellen dat álle systemen tijdig gepatcht worden.

Bestuursaansprakelijkheid (Art. 20 NIS2)

Wat betekent dit voor de directie?

Onder Art. 20 moeten bestuurders de cybersecuritymaatregelen goedkeuren, toezien op de uitvoering en zelf training volgen. Bij ernstige nalatigheid kunnen bestuurders persoonlijk aansprakelijk worden gesteld en kan de toezichthouder bij essentiële entiteiten een tijdelijk bestuursverbod vragen.

Uw governance-score: 36%. Dit is onvoldoende om bestuurlijke verantwoordelijkheid aantoonbaar te maken; agendeer de bevindingen in de eerstvolgende directievergadering.

Lees achtergrond & stappenplan

Niveau 1 · Themadiepte

Score per zorgplichtthema, gewogen naar het belang van de maatregel.

Governance & Bestuur

Art. 20 & 21.2(a)(f)(g)

36%

Kritiek: 5 van 6 maatregelen ontbreken grotendeels.

Technische Preventie & Cyberhygiëne

Art. 21.2(e)(g)(h)(i)(j)

43%

Wezenlijke gaten op 5 van 6 onderdelen. Prioriteer de directe acties.

Incidentbehandeling & 24/72u Meldplicht

Art. 21.2(b) & Art. 23

45%

Wezenlijke gaten op 5 van 6 onderdelen. Prioriteer de directe acties.

Bedrijfscontinuïteit & Crisisbeheer

Art. 21.2(c)

37%

Kritiek: 5 van 6 maatregelen ontbreken grotendeels.

Ketenbeveiliging & Leveranciersmanagement

Art. 21.2(d) & 21.3

27%

Kritiek: 6 van 6 maatregelen ontbreken grotendeels.

Niveau 2 · Vraagtypenanalyse

Dwarsdoorsnede: is het beleid ook geïmplementeerd in techniek, processen en gedrag?

Beleid51%
Techniek42%
Proces37%
Mens10%

Papieren-tijger-risico

Beleid scoort 51% terwijl de uitvoering (Techniek/Proces/Mens) gemiddeld op 30% ligt. Dit wijst op een 'papieren tijger': beleid is vastgelegd maar niet geïmplementeerd. Toezichthouders toetsen juist de werking in de praktijk.

Niveau 3 · Knelpuntendetail

Per knelpunt: constatering, betekenis & wetsartikel, handelingsperspectief.

Governance & Bestuur[Mens]Niet aanwezig

1. Constatering

Bestuurders volgen periodiek (minimaal jaarlijks) een cybersecuritytraining. — beoordeeld als "niet aanwezig".

2. Betekenis & Art. 20 lid 2

NIS2 verplicht bestuurders expliciet tot training; ontbreken is een direct aantoonbaar verzuim.

3. Handelingsperspectief

Plan binnen 30 dagen een bestuurderstraining cyberrisico's en registreer deelname.

Technische Preventie & Cyberhygiëne[Techniek]Gedeeltelijk

1. Constatering

Multifactorauthenticatie (MFA) is verplicht voor alle externe toegang en beheeraccounts. — beoordeeld als "gedeeltelijk".

2. Betekenis & Art. 21.2(j)

Gestolen wachtwoorden zijn de nummer één oorzaak van inbraken; MFA is expliciet benoemd in NIS2.

3. Handelingsperspectief

Dwing MFA af op e-mail, VPN, cloudportalen en alle beheeraccounts.

Incidentbehandeling & 24/72u Meldplicht[Beleid]Gedeeltelijk

1. Constatering

Er is een incidentresponsplan met rollen, escalatie en communicatie. — beoordeeld als "gedeeltelijk".

2. Betekenis & Art. 21.2(b)

Zonder plan verliest u kostbare uren in de eerste fase van een incident.

3. Handelingsperspectief

Stel een IR-plan op met RACI, escalatieladder en externe contacten (MSP, verzekeraar, advocaat).

Ketenbeveiliging & Leveranciersmanagement[Techniek]Gedeeltelijk

1. Constatering

Externe toegang van leveranciers (bijv. MSP) is beperkt, gelogd en met MFA beveiligd. — beoordeeld als "gedeeltelijk".

2. Betekenis & Art. 21.2(d)(j)

Leverancierstoegang is een veelgebruikte route voor aanvallers.

3. Handelingsperspectief

Beperk leverancierstoegang tot just-in-time accounts met MFA en logging.

Governance & Bestuur[Proces]Gedeeltelijk

1. Constatering

Er is een aangewezen eigenaar (bijv. CISO/security officer) met mandaat en budget. — beoordeeld als "gedeeltelijk".

2. Betekenis & Art. 20 & 21.1

Zonder eigenaar blijft beleid vrijblijvend en ontbreekt sturing op uitvoering.

3. Handelingsperspectief

Wijs een verantwoordelijke aan met schriftelijk mandaat en rapportagelijn naar directie.

Governance & Bestuur[Beleid]Niet aanwezig

1. Constatering

Er is een actuele, gedocumenteerde risicoanalyse van netwerk- en informatiesystemen. — beoordeeld als "niet aanwezig".

2. Betekenis & Art. 21.2(a)

De risicoanalyse is het fundament onder alle maatregelen; zonder analyse zijn keuzes niet te verantwoorden.

3. Handelingsperspectief

Voer een risicoanalyse uit per kritisch proces en systeem (all-hazards benadering).

Technische Preventie & Cyberhygiëne[Techniek]Niet aanwezig

1. Constatering

Centrale logging en monitoring van kritieke systemen is ingericht. — beoordeeld als "niet aanwezig".

2. Betekenis & Art. 21.2(b)

Zonder logging kunt u incidenten niet detecteren, analyseren of tijdig melden.

3. Handelingsperspectief

Richt centrale logverzameling (SIEM/MDR) in met minimaal 6 maanden bewaartermijn.

Bedrijfscontinuïteit & Crisisbeheer[Proces]Niet aanwezig

1. Constatering

Hersteltesten van back-ups worden periodiek (minimaal per kwartaal) uitgevoerd en vastgelegd. — beoordeeld als "niet aanwezig".

2. Betekenis & Art. 21.2(c)

Een niet-geteste back-up is een aanname, geen garantie.

3. Handelingsperspectief

Plan kwartaalhersteltesten en leg resultaat en hersteltijd vast.

Incidentbehandeling & 24/72u Meldplicht[Techniek]Niet aanwezig

1. Constatering

Er is 24/7 detectie op verdachte activiteiten (EDR/MDR of SOC). — beoordeeld als "niet aanwezig".

2. Betekenis & Art. 21.2(b)

Aanvallen vinden vaak 's nachts of in het weekend plaats; zonder detectie start de meldtermijn onbewust.

3. Handelingsperspectief

Implementeer EDR op alle endpoints met 24/7 opvolging door een MDR-partij.

Technische Preventie & Cyberhygiëne[Techniek]Onbekend

1. Constatering

Er is een actueel overzicht (asset-inventaris) van alle systemen en software. — beoordeeld als "onbekend".

2. Betekenis & Art. 21.2(i)

U kunt niet beveiligen wat u niet kent; de inventaris is randvoorwaarde voor patching en risicoanalyse.

3. Handelingsperspectief

Stel een CMDB/asset-register op inclusief eigenaar en kritikaliteit.

Ketenbeveiliging & Leveranciersmanagement[Beleid]Gedeeltelijk

1. Constatering

Er is een overzicht van kritieke ICT-leveranciers en hun risicoprofiel. — beoordeeld als "gedeeltelijk".

2. Betekenis & Art. 21.2(d)

Ketenaanvallen via leveranciers groeien sterk; NIS2 maakt u verantwoordelijk voor ketenrisico's.

3. Handelingsperspectief

Classificeer alle leveranciers op kritikaliteit en toegang tot uw systemen.

Governance & Bestuur[Mens]Gedeeltelijk

1. Constatering

Alle medewerkers volgen periodiek security awareness-training (incl. phishing). — beoordeeld als "gedeeltelijk".

2. Betekenis & Art. 21.2(g)

De mens is de meest voorkomende aanvalsvector; awareness is een verplichte basismaatregel.

3. Handelingsperspectief

Start een doorlopend awarenessprogramma met phishingsimulaties per kwartaal.

Technische Preventie & Cyberhygiëne[Beleid]Gedeeltelijk

1. Constatering

Er is een encryptiebeleid voor data in rust en in transit. — beoordeeld als "gedeeltelijk".

2. Betekenis & Art. 21.2(h)

Cryptografie is een verplicht onderdeel; onversleutelde data vergroot de impact van een lek.

3. Handelingsperspectief

Stel een cryptografiebeleid op en versleutel laptops, back-ups en verbindingen.

Technische Preventie & Cyberhygiëne[Proces]Gedeeltelijk

1. Constatering

Toegangsrechten worden op basis van least privilege toegekend en periodiek gereviewd. — beoordeeld als "gedeeltelijk".

2. Betekenis & Art. 21.2(i)

Overbodige rechten vergroten de schade bij een gecompromitteerd account.

3. Handelingsperspectief

Voer een halfjaarlijkse access review uit en koppel in-/uitdienst aan HR-proces.

Incidentbehandeling & 24/72u Meldplicht[Proces]Gedeeltelijk

1. Constatering

Het proces voor de 72-uurs incidentmelding en het eindrapport (1 maand) is beschreven. — beoordeeld als "gedeeltelijk".

2. Betekenis & Art. 23 lid 4(b)(d)

NIS2 kent een getrapte meldplicht; ontbrekende vervolgmeldingen leiden tot handhaving.

3. Handelingsperspectief

Werk templates uit voor de 72-uurs melding en het eindrapport.

Bedrijfscontinuïteit & Crisisbeheer[Beleid]Gedeeltelijk

1. Constatering

Er is een bedrijfscontinuïteitsplan (BCP) met RTO/RPO per kritisch proces. — beoordeeld als "gedeeltelijk".

2. Betekenis & Art. 21.2(c)

Zonder hersteldoelen is niet te bepalen of maatregelen volstaan.

3. Handelingsperspectief

Stel per kritisch proces RTO/RPO vast in een business impact analyse.

Bedrijfscontinuïteit & Crisisbeheer[Proces]Gedeeltelijk

1. Constatering

Er is een crisisorganisatie met beslisbevoegdheden en communicatieplan. — beoordeeld als "gedeeltelijk".

2. Betekenis & Art. 21.2(c)

In crisis moeten besluiten snel en bevoegd genomen worden, ook naar klanten en pers.

3. Handelingsperspectief

Richt een crisisteam in met vervangers en een vooraf goedgekeurde communicatielijn.

Ketenbeveiliging & Leveranciersmanagement[Beleid]Gedeeltelijk

1. Constatering

Contracten met leveranciers bevatten beveiligings- en meldplichtclausules. — beoordeeld als "gedeeltelijk".

2. Betekenis & Art. 21.2(d) & 21.3

Zonder contractuele eisen kunt u leveranciers niet aanspreken op beveiliging of meldingen.

3. Handelingsperspectief

Neem securityeisen, meldplicht (<24u) en auditrecht op in alle kritieke contracten.

Governance & Bestuur[Proces]Niet aanwezig

1. Constatering

De effectiviteit van maatregelen wordt periodiek beoordeeld (audit/review). — beoordeeld als "niet aanwezig".

2. Betekenis & Art. 21.2(f)

Zonder effectiviteitsmeting is niet aantoonbaar dat maatregelen werken.

3. Handelingsperspectief

Plan een jaarlijkse interne audit en kwartaalrapportage aan de directie.

Incidentbehandeling & 24/72u Meldplicht[Mens]Niet aanwezig

1. Constatering

Het incidentresponsteam oefent minimaal jaarlijks (tabletop/simulatie). — beoordeeld als "niet aanwezig".

2. Betekenis & Art. 21.2(b)(f)

Een niet-geoefend plan faalt in de praktijk.

3. Handelingsperspectief

Organiseer een tabletop-oefening met directie en IT op basis van een ransomwarescenario.

Bedrijfscontinuïteit & Crisisbeheer[Techniek]Niet aanwezig

1. Constatering

Er is een uitwijk- of noodvoorziening voor kritieke systemen. — beoordeeld als "niet aanwezig".

2. Betekenis & Art. 21.2(c)

Langdurige uitval van kritieke systemen kan het voortbestaan bedreigen.

3. Handelingsperspectief

Bepaal uitwijkopties (cloud failover, noodwerkplekken) voor kritieke systemen.

Bedrijfscontinuïteit & Crisisbeheer[Mens]Niet aanwezig

1. Constatering

Sleutelpersonen kennen hun rol in het continuïteitsplan en het plan is beoefend. — beoordeeld als "niet aanwezig".

2. Betekenis & Art. 21.2(c)

Een plan op papier zonder bekendheid bij de uitvoerders is een papieren tijger.

3. Handelingsperspectief

Oefen het BCP jaarlijks en borg kennis bij minimaal twee personen per rol.

Ketenbeveiliging & Leveranciersmanagement[Proces]Niet aanwezig

1. Constatering

Leveranciers worden periodiek beoordeeld (vragenlijst, certificaat of audit). — beoordeeld als "niet aanwezig".

2. Betekenis & Art. 21.3

Een eenmalige check bij contractering zegt weinig over de actuele situatie.

3. Handelingsperspectief

Vraag jaarlijks ISO 27001/SOC2-bewijs of een securityvragenlijst op bij kritieke leveranciers.

Ketenbeveiliging & Leveranciersmanagement[Proces]Niet aanwezig

1. Constatering

Bij inkoop van ICT worden security-eisen meegenomen (security by design). — beoordeeld als "niet aanwezig".

2. Betekenis & Art. 21.2(e)

Onveilige aankopen creëren structurele kwetsbaarheden.

3. Handelingsperspectief

Voeg een securitychecklist toe aan het inkoopproces voor ICT-middelen.

Ketenbeveiliging & Leveranciersmanagement[Mens]Niet aanwezig

1. Constatering

Inkoop en contractmanagers zijn bekend met de NIS2-ketenverplichtingen. — beoordeeld als "niet aanwezig".

2. Betekenis & Art. 21.2(d)(g)

Ketenbeveiliging faalt als de mensen die contracten sluiten de eisen niet kennen.

3. Handelingsperspectief

Train inkoop en contractmanagement in NIS2-ketenvereisten.

Incidentbehandeling & 24/72u Meldplicht[Proces]Gedeeltelijk

1. Constatering

Incidenten worden geregistreerd en geëvalueerd (lessons learned). — beoordeeld als "gedeeltelijk".

2. Betekenis & Art. 21.2(b)(f)

Zonder evaluatie herhalen incidenten zich en is verbetering niet aantoonbaar.

3. Handelingsperspectief

Richt een incidentregister in en evalueer elk incident binnen 2 weken.

Plan van Aanpak

Gesorteerd op urgentie met toegewezen rol.

TermijnActieRolKennis
Direct (0-30d)Plan binnen 30 dagen een bestuurderstraining cyberrisico's en registreer deelname.
Art. 20 lid 2
DirectieLees achtergrond & stappenplan: Bestuursaansprakelijkheid onder NIS2
Direct (0-30d)Dwing MFA af op e-mail, VPN, cloudportalen en alle beheeraccounts.
Art. 21.2(j)
IT/MSPLees achtergrond & stappenplan: MFA-verplichting onder NIS2
Direct (0-30d)Stel een IR-plan op met RACI, escalatieladder en externe contacten (MSP, verzekeraar, advocaat).
Art. 21.2(b)
IT/MSPLees achtergrond & stappenplan: De 24-uurs meldplicht onder NIS2
Direct (0-30d)Beperk leverancierstoegang tot just-in-time accounts met MFA en logging.
Art. 21.2(d)(j)
IT/MSPLees achtergrond & stappenplan: Ketenbeveiliging onder NIS2
Direct (0-30d)Wijs een verantwoordelijke aan met schriftelijk mandaat en rapportagelijn naar directie.
Art. 20 & 21.1
DirectieLees achtergrond & stappenplan: NIS2 implementatie
Kort (30-90d)Voer een risicoanalyse uit per kritisch proces en systeem (all-hazards benadering).
Art. 21.2(a)
KwaliteitLees achtergrond & stappenplan: De 10 minimale beveiligingsmaatregelen uit Artikel 21 NIS2
Kort (30-90d)Richt centrale logverzameling (SIEM/MDR) in met minimaal 6 maanden bewaartermijn.
Art. 21.2(b)
IT/MSPLees achtergrond & stappenplan: De 24-uurs meldplicht onder NIS2
Kort (30-90d)Plan kwartaalhersteltesten en leg resultaat en hersteltijd vast.
Art. 21.2(c)
IT/MSPLees achtergrond & stappenplan: Onveranderlijke back-ups (immutable)
Kort (30-90d)Implementeer EDR op alle endpoints met 24/7 opvolging door een MDR-partij.
Art. 21.2(b)
IT/MSPLees achtergrond & stappenplan: De 24-uurs meldplicht onder NIS2
Kort (30-90d)Stel een CMDB/asset-register op inclusief eigenaar en kritikaliteit.
Art. 21.2(i)
IT/MSPLees achtergrond & stappenplan: De 10 minimale beveiligingsmaatregelen uit Artikel 21 NIS2
Kort (30-90d)Classificeer alle leveranciers op kritikaliteit en toegang tot uw systemen.
Art. 21.2(d)
KwaliteitLees achtergrond & stappenplan: Ketenbeveiliging onder NIS2
Kort (30-90d)Start een doorlopend awarenessprogramma met phishingsimulaties per kwartaal.
Art. 21.2(g)
HRLees achtergrond & stappenplan: De 10 minimale beveiligingsmaatregelen uit Artikel 21 NIS2
Kort (30-90d)Stel een cryptografiebeleid op en versleutel laptops, back-ups en verbindingen.
Art. 21.2(h)
IT/MSPLees achtergrond & stappenplan: De 10 minimale beveiligingsmaatregelen uit Artikel 21 NIS2
Kort (30-90d)Voer een halfjaarlijkse access review uit en koppel in-/uitdienst aan HR-proces.
Art. 21.2(i)
IT/MSPLees achtergrond & stappenplan: De 10 minimale beveiligingsmaatregelen uit Artikel 21 NIS2
Kort (30-90d)Werk templates uit voor de 72-uurs melding en het eindrapport.
Art. 23 lid 4(b)(d)
KwaliteitLees achtergrond & stappenplan: De 24-uurs meldplicht onder NIS2
Kort (30-90d)Stel per kritisch proces RTO/RPO vast in een business impact analyse.
Art. 21.2(c)
Directie—
Kort (30-90d)Richt een crisisteam in met vervangers en een vooraf goedgekeurde communicatielijn.
Art. 21.2(c)
Directie—
Kort (30-90d)Neem securityeisen, meldplicht (<24u) en auditrecht op in alle kritieke contracten.
Art. 21.2(d) & 21.3
DirectieLees achtergrond & stappenplan: Ketenbeveiliging onder NIS2
Middellang (90-180d)Plan een jaarlijkse interne audit en kwartaalrapportage aan de directie.
Art. 21.2(f)
Kwaliteit—
Middellang (90-180d)Organiseer een tabletop-oefening met directie en IT op basis van een ransomwarescenario.
Art. 21.2(b)(f)
DirectieLees achtergrond & stappenplan: De 24-uurs meldplicht onder NIS2
Middellang (90-180d)Bepaal uitwijkopties (cloud failover, noodwerkplekken) voor kritieke systemen.
Art. 21.2(c)
IT/MSP—
Middellang (90-180d)Oefen het BCP jaarlijks en borg kennis bij minimaal twee personen per rol.
Art. 21.2(c)
HR—
Middellang (90-180d)Vraag jaarlijks ISO 27001/SOC2-bewijs of een securityvragenlijst op bij kritieke leveranciers.
Art. 21.3
KwaliteitLees achtergrond & stappenplan: Ketenbeveiliging onder NIS2
Middellang (90-180d)Voeg een securitychecklist toe aan het inkoopproces voor ICT-middelen.
Art. 21.2(e)
KwaliteitLees achtergrond & stappenplan: Ketenbeveiliging onder NIS2
Middellang (90-180d)Train inkoop en contractmanagement in NIS2-ketenvereisten.
Art. 21.2(d)(g)
HRLees achtergrond & stappenplan: Ketenbeveiliging onder NIS2
Middellang (90-180d)Richt een incidentregister in en evalueer elk incident binnen 2 weken.
Art. 21.2(b)(f)
KwaliteitLees achtergrond & stappenplan: De 24-uurs meldplicht onder NIS2

Onderbouwing & methodiek

30 vragen verdeeld over 5 thema's, elk gekoppeld aan Art. 20, 21 of 23 van de NIS2-richtlijn (Cyberbeveiligingswet). Antwoorden scoren 100% (volledig), 50% (gedeeltelijk) of 0% (niet aanwezig/onbekend). Kernmaatregelen (zoals MFA, back-ups en meldprotocol) wegen zwaarder. Risicoklassen: Kritiek (<40%), Basis met gaten (40-64%), Substantieel compliant (65-84%), Pre-Audit Ready (≥85%).

Veelgestelde vragen

De scan rekent volledig deterministisch: elke vraag is gekoppeld aan een specifiek onderdeel van Art. 20, 21 of 23 NIS2 met vaste wegingen. Er zit geen onvoorspelbare AI-gissing in de uitkomst.

Disclaimer: dit rapport is een indicatieve zelfinspectie op basis van door u verstrekte antwoorden en vervangt geen gecertificeerd professioneel of juridisch advies. De exploitant is niet aansprakelijk voor (in)directe schade, boetes of beslissingen genomen op basis van dit rapport. Gegevens worden AVG-conform uitsluitend voor rapportgeneratie verwerkt.