NIS2 Scanner
Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking, zonder overgangsperiode. Met de NIS2 Scanner ziet u binnen tien minuten of uw organisatie eronder valt en waar uw grootste hiaten zitten. Gratis, en zonder dat u eerst een adviseur hoeft in te schakelen.
De uitdaging
15 augustus 2026, en geen overgangsperiode
De Eerste Kamer nam de Cyberbeveiligingswet aan op 7 juli 2026. Vanaf 15 augustus gelden de zorgplicht, de meldplicht en de registratieplicht direct, voor naar schatting achtduizend Nederlandse organisaties. Dit is wat die organisaties in de weg zit, en wat de Scanner eraan doet.
De wet kent geen overgangsperiode
De verplichtingen gelden vanaf dag één, terwijl een adviestraject weken kost. De Scanner geeft u binnen tien minuten een eerste, onderbouwd beeld waarmee u kunt beginnen.
Onduidelijk of u eronder valt
Of u een essentiële of een belangrijke entiteit bent, hangt af van sector en omvang. De Scanner bepaalt uw indicatieve positie op basis van precies die twee gegevens.
Het bestuur is eindverantwoordelijk
Maatregelen goedkeuren, toezicht houden en zelf opleiding volgen: de Cbw legt dat bij het bestuur, niet bij de IT-afdeling. De uitkomst van de Scanner is opgesteld om aan een bestuurstafel te bespreken.
Veel organisaties hebben nog geen normenkader
Het merendeel van de organisaties in scope werkt niet met ISO 27001, BIO of NEN 7510. Daarvoor is er een quick-scan van twaalf vragen die geen bestaand kader veronderstelt.
Elders begint u opnieuw, ondanks ISO of BIO
Een organisatie die al ISO 27001, BIO2 of NEN 7510 heeft ingericht, wil niet opnieuw beginnen. De Scanner leidt uit dat bestaande kader af wat daarmee al is afgedekt.
Dekkingspercentages met schijnzekerheid
Een hard dekkingspercentage suggereert precisie die de onderliggende vergelijking niet waarmaakt. De Scanner toont dekking daarom als bandbreedte, met het label indicatief.
Wat de Scanner biedt
Een eerlijk eerste beeld, niet een verkapte offerte
De diagnose is gratis en volledig. Betaald is pas wat u daarna met de uitkomst doet.
Diagnose gratis, recept betaald
Uw hiaten en alle onderliggende koppelingen ziet u gratis, na registratie met een magic link. Betaald zijn het stappenplan per hiaat, de opvolging en het managementrapport. De grens ligt vooraf vast, niet halverwege.
Dekking als bandbreedte
Een onafhankelijke validatie van de crosswalk liet zien dat vaste dekkingspercentages tot ongeveer tweemaal te hoog uitvielen. De Scanner rapporteert daarom een band met het label indicatief, en nooit één hard getal.
Deterministische gap-analyse
De hiaten volgen uit gevalideerde crosswalk-mappings, niet uit een AI-inschatting. Per maatregel staat concreet benoemd wat er ontbreekt, herleidbaar naar de onderliggende controls.
Werkt met en zonder bestaand kader
Hebt u ISO 27001, BIO2 of NEN 7510, dan leidt de Scanner uw dekking daaruit af. Hebt u nog niets, dan begint u met een quick-scan van twaalf vragen.
Dezelfde normenmotor als de rest van de suite
De Scanner rekent op de CRAFT-normenbibliotheek. Uw NIS2-beeld gebruikt dezelfde controls en koppelingen als een ISO- of BIO-traject, dus het werk sluit op elkaar aan.
Datasoevereiniteit, gebouwd in de EU
Uw gegevens staan op Europese servers en zijn per organisatie gescheiden opgeslagen. Geen Amerikaanse cloud.
Werkwijze
Zo werkt het
Van sector en omvang naar een lijst hiaten die u kunt oppakken, in vijf stappen.
Bepaal uw scope
Kies sector en omvang. U ziet direct of u indicatief essentiële entiteit, belangrijke entiteit of buiten scope bent.
Kies uw vertrekpunt
Werkt u al met ISO 27001, BIO2 of NEN 7510, dan leidt de Scanner uw dekking daaruit af. Zo niet, dan start u met de quick-scan van twaalf vragen.
Loop de maatregelen door
De tien categorieën uit artikel 21, in de Scanner uitgewerkt tot 27 concrete maatregelen. U kunt op elk moment stoppen en later verder.
Zie uw hiaten
Per maatregel staat wat er concreet ontbreekt, met de dekking als bandbreedte in plaats van een schijnprecies percentage.
Van hiaat naar actie
In de betaalde laag krijgt elk hiaat een stappenplan met eigenaar, deadline, status en bewijs, plus een managementrapport voor bestuur en toezichthouder.
De wet in het kort
NIS2, Cbw, CER en Wwke: even ontward
Vier namen die door elkaar worden gebruikt, terwijl ze verschillende dingen zijn. Dit is het onderscheid.
NIS2 (Europese richtlijn)
De Europese richtlijn voor digitale weerbaarheid. Een richtlijn werkt niet rechtstreeks: elke lidstaat zet haar om in eigen wetgeving.
Cyberbeveiligingswet (Nederlandse wet)
De Nederlandse uitwerking van NIS2. Legt een zorgplicht, meldplicht en registratieplicht vast voor essentiële en belangrijke entiteiten.
CER (Europese richtlijn)
De Europese richtlijn voor de fysieke weerbaarheid van kritieke aanbieders, de tegenhanger van NIS2 op fysiek vlak.
Wwke (Nederlandse wet)
De Wet weerbaarheid kritieke entiteiten, de Nederlandse uitwerking van CER. Raakt ongeveer 500 organisaties en treedt tegelijk met de Cbw in werking.
In cijfers
Waar het om gaat
De harde gegevens achter de Cyberbeveiligingswet en de Scanner.
15 augustus 2026
De Cbw en de Wwke treden tegelijk in werking, zonder overgangsperiode.
Circa 8.000 organisaties
Naar schatting valt dit aantal Nederlandse organisaties onder de zorgplicht van de Cbw.
10 categorieën, 27 maatregelen
De tien categorieën van artikel 21, in de Scanner uitgewerkt tot 27 toetsbare maatregelen.
12 vragen
De quick-scan voor organisaties die nog geen ISO 27001, BIO2 of NEN 7510 hebben.
Diagnose gratis
Het zelfassessment en uw volledige hiatenbeeld kosten niets. Alleen het vervolg is betaald.
Voor wie
Voor organisaties die zelf onder de wet vallen
De Scanner is gemaakt voor de organisatie die de zorgplicht moet waarmaken, en voor de mensen die daar binnen die organisatie verantwoordelijk voor zijn.
Organisaties in scope
Essentiële en belangrijke entiteiten die vanaf 15 augustus 2026 aan de zorgplicht, meldplicht en registratieplicht moeten voldoen. U bepaalt eerst of u eronder valt en ziet daarna waar u staat.
Wie de maatregelen moet inrichten
Security, IT en compliance krijgen per maatregel te zien wat er concreet ontbreekt, met een uitkomst die aan de bestuurstafel te bespreken is. Het bestuur is immers eindverantwoordelijk.
De uitkomst is een indicatieve zelfbeoordeling en geen juridisch oordeel of formeel auditoordeel; die disclaimer staat ook in het rapport. Prijzen voor de betaalde laag zijn nog niet vastgesteld: die route loopt op dit moment via contact. Wilt u de normenbibliotheek zien waarop de Scanner rekent, kijk dan bij CRAFT.
Weet binnen tien minuten waar u staat
De scan is gratis en u hoeft er geen adviseur voor in te schakelen. Bedoeld voor organisaties die zelf onder de Cyberbeveiligingswet vallen.