NIS2 · Cyberbeveiligingswet

NIS2 Scanner

Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking, zonder overgangsperiode. Met de NIS2 Scanner ziet u binnen tien minuten of uw organisatie eronder valt en waar uw grootste hiaten zitten. Gratis, en zonder dat u eerst een adviseur hoeft in te schakelen.

15 augustus 2026, en geen overgangsperiode

De Eerste Kamer nam de Cyberbeveiligingswet aan op 7 juli 2026. Vanaf 15 augustus gelden de zorgplicht, de meldplicht en de registratieplicht direct, voor naar schatting achtduizend Nederlandse organisaties. Dit is wat die organisaties in de weg zit, en wat de Scanner eraan doet.

De wet kent geen overgangsperiode

De verplichtingen gelden vanaf dag één, terwijl een adviestraject weken kost. De Scanner geeft u binnen tien minuten een eerste, onderbouwd beeld waarmee u kunt beginnen.

Onduidelijk of u eronder valt

Of u een essentiële of een belangrijke entiteit bent, hangt af van sector en omvang. De Scanner bepaalt uw indicatieve positie op basis van precies die twee gegevens.

Het bestuur is eindverantwoordelijk

Maatregelen goedkeuren, toezicht houden en zelf opleiding volgen: de Cbw legt dat bij het bestuur, niet bij de IT-afdeling. De uitkomst van de Scanner is opgesteld om aan een bestuurstafel te bespreken.

Veel organisaties hebben nog geen normenkader

Het merendeel van de organisaties in scope werkt niet met ISO 27001, BIO of NEN 7510. Daarvoor is er een quick-scan van twaalf vragen die geen bestaand kader veronderstelt.

Elders begint u opnieuw, ondanks ISO of BIO

Een organisatie die al ISO 27001, BIO2 of NEN 7510 heeft ingericht, wil niet opnieuw beginnen. De Scanner leidt uit dat bestaande kader af wat daarmee al is afgedekt.

Dekkingspercentages met schijnzekerheid

Een hard dekkingspercentage suggereert precisie die de onderliggende vergelijking niet waarmaakt. De Scanner toont dekking daarom als bandbreedte, met het label indicatief.

Een eerlijk eerste beeld, niet een verkapte offerte

De diagnose is gratis en volledig. Betaald is pas wat u daarna met de uitkomst doet.

Diagnose gratis, recept betaald

Uw hiaten en alle onderliggende koppelingen ziet u gratis, na registratie met een magic link. Betaald zijn het stappenplan per hiaat, de opvolging en het managementrapport. De grens ligt vooraf vast, niet halverwege.

Dekking als bandbreedte

Een onafhankelijke validatie van de crosswalk liet zien dat vaste dekkingspercentages tot ongeveer tweemaal te hoog uitvielen. De Scanner rapporteert daarom een band met het label indicatief, en nooit één hard getal.

Deterministische gap-analyse

De hiaten volgen uit gevalideerde crosswalk-mappings, niet uit een AI-inschatting. Per maatregel staat concreet benoemd wat er ontbreekt, herleidbaar naar de onderliggende controls.

Werkt met en zonder bestaand kader

Hebt u ISO 27001, BIO2 of NEN 7510, dan leidt de Scanner uw dekking daaruit af. Hebt u nog niets, dan begint u met een quick-scan van twaalf vragen.

Dezelfde normenmotor als de rest van de suite

De Scanner rekent op de CRAFT-normenbibliotheek. Uw NIS2-beeld gebruikt dezelfde controls en koppelingen als een ISO- of BIO-traject, dus het werk sluit op elkaar aan.

Datasoevereiniteit, gebouwd in de EU

Uw gegevens staan op Europese servers en zijn per organisatie gescheiden opgeslagen. Geen Amerikaanse cloud.

Zo werkt het

Van sector en omvang naar een lijst hiaten die u kunt oppakken, in vijf stappen.

1

Bepaal uw scope

Kies sector en omvang. U ziet direct of u indicatief essentiële entiteit, belangrijke entiteit of buiten scope bent.

2

Kies uw vertrekpunt

Werkt u al met ISO 27001, BIO2 of NEN 7510, dan leidt de Scanner uw dekking daaruit af. Zo niet, dan start u met de quick-scan van twaalf vragen.

3

Loop de maatregelen door

De tien categorieën uit artikel 21, in de Scanner uitgewerkt tot 27 concrete maatregelen. U kunt op elk moment stoppen en later verder.

4

Zie uw hiaten

Per maatregel staat wat er concreet ontbreekt, met de dekking als bandbreedte in plaats van een schijnprecies percentage.

5

Van hiaat naar actie

In de betaalde laag krijgt elk hiaat een stappenplan met eigenaar, deadline, status en bewijs, plus een managementrapport voor bestuur en toezichthouder.

NIS2, Cbw, CER en Wwke: even ontward

Vier namen die door elkaar worden gebruikt, terwijl ze verschillende dingen zijn. Dit is het onderscheid.

NIS2 (Europese richtlijn)

De Europese richtlijn voor digitale weerbaarheid. Een richtlijn werkt niet rechtstreeks: elke lidstaat zet haar om in eigen wetgeving.

Cyberbeveiligingswet (Nederlandse wet)

De Nederlandse uitwerking van NIS2. Legt een zorgplicht, meldplicht en registratieplicht vast voor essentiële en belangrijke entiteiten.

CER (Europese richtlijn)

De Europese richtlijn voor de fysieke weerbaarheid van kritieke aanbieders, de tegenhanger van NIS2 op fysiek vlak.

Wwke (Nederlandse wet)

De Wet weerbaarheid kritieke entiteiten, de Nederlandse uitwerking van CER. Raakt ongeveer 500 organisaties en treedt tegelijk met de Cbw in werking.

Waar het om gaat

De harde gegevens achter de Cyberbeveiligingswet en de Scanner.

Inwerkingtreding

15 augustus 2026

De Cbw en de Wwke treden tegelijk in werking, zonder overgangsperiode.

Doelgroep

Circa 8.000 organisaties

Naar schatting valt dit aantal Nederlandse organisaties onder de zorgplicht van de Cbw.

Zorgplicht

10 categorieën, 27 maatregelen

De tien categorieën van artikel 21, in de Scanner uitgewerkt tot 27 toetsbare maatregelen.

Zonder kader

12 vragen

De quick-scan voor organisaties die nog geen ISO 27001, BIO2 of NEN 7510 hebben.

Prijs

Diagnose gratis

Het zelfassessment en uw volledige hiatenbeeld kosten niets. Alleen het vervolg is betaald.

Voor organisaties die zelf onder de wet vallen

De Scanner is gemaakt voor de organisatie die de zorgplicht moet waarmaken, en voor de mensen die daar binnen die organisatie verantwoordelijk voor zijn.

Organisaties in scope

Essentiële en belangrijke entiteiten die vanaf 15 augustus 2026 aan de zorgplicht, meldplicht en registratieplicht moeten voldoen. U bepaalt eerst of u eronder valt en ziet daarna waar u staat.

Wie de maatregelen moet inrichten

Security, IT en compliance krijgen per maatregel te zien wat er concreet ontbreekt, met een uitkomst die aan de bestuurstafel te bespreken is. Het bestuur is immers eindverantwoordelijk.

De uitkomst is een indicatieve zelfbeoordeling en geen juridisch oordeel of formeel auditoordeel; die disclaimer staat ook in het rapport. Prijzen voor de betaalde laag zijn nog niet vastgesteld: die route loopt op dit moment via contact. Wilt u de normenbibliotheek zien waarop de Scanner rekent, kijk dan bij CRAFT.

Weet binnen tien minuten waar u staat

De scan is gratis en u hoeft er geen adviseur voor in te schakelen. Bedoeld voor organisaties die zelf onder de Cyberbeveiligingswet vallen.