Puur ICT | De Microsoft 365 specialist uit het Noorden
  • Oplossingen
    • Zorgeloos werken – continuïteit
      • Slimmer samenwerken
      • Veilig digitaal werken
      • Efficiënter werken
      • Datagedreven werken
    • Veiligheid (voor Jan)
      • Microsoft 365 Security Monitoring
      • Identity & access
      • Compliance
      • NIS2
      • Rapportages & audits
      • Tenant security
    • Technologie (voor Erik)
      • Microsoft 365
      • Azure Virtual Desktop (AVD)
      • Intune
      • SharePoint
      • Bellen met Microsoft Teams
      • Power Platform
      • Power BI
      • Teams Professor
      • DynaConnect
  • Branches
  • Inspiratiecentrum
    • Blogs
      Leer over relevante onderwerpen

    • Nieuws
      Blijf op de hoogte

    • Referenties
  • Over PuurICT
    • Ons Team
      De gezichten achter Puur

    • MVO
      Puur Ondernemen

    • Onze partners
      Sportieve samenwerkingen

    • Vacatures
      • Data Consultant
        Data. AI. Actie

      • Helpdesk medewerker
        IT support met aandacht

      • IT Consultant
        Verder groeien binnen Microsoft 365?

  • Contact
    • Team Viewer QS
    • Ticket aanmaken
  • Klik om het zoekinvoerveld te openen Klik om het zoekinvoerveld te openen Zoek
  • Menu Menu
  • Diensten
    • ICT beheer en ondersteuning
      • Tenant security
      • Helpdeskondersteuning
      • Server Beheer
      • Netwerkbeheer
    • Security
      • Microsoft 365 Security Scan
      • Microsoft 365 Security Monitoring
    • Moderne werkplek
      • De Puur Moderne Werkplekken
      • Microsoft 365
      • SharePoint
      • Bellen met Microsoft Teams
      • Azure Virtual Desktop (AVD)
    • Bedrijfsprocessen verbeteren
      • Power Platform
      • Power Automate
      • Power Apps
      • Dynamics 365
    • Datagedreven werken
      • Power BI
      • TransPower
    • Modules
      • Teams Apps
      • SharePoint Modules
      • Teams Apps
  • Puur 365 Live
  • Actueel
    • Blogs
    • Klantcases
    • Nieuws
  • Vacatures
    • Lead Power Platform
    • Data Consultant
    • Security Consultant
    • IT Consultant (Heerenveen)
  • Over ons
    • MVO
    • Onze partners
  • Contact
    • Team Viewer QS
    • Ticket aanmaken

Hoe voer je een nulmeting uit voor NIS2-compliance?

29 juli 2026/in Kennisbank/door Wim Ypma

Een NIS2-nulmeting uitvoeren doe je door je huidige beveiligingssituatie systematisch te vergelijken met de eisen uit de NIS2-richtlijn, ook wel de Cyberbeveiligingswet (CBW) in Nederland. Je brengt in kaart welke technische en organisatorische maatregelen al aanwezig zijn, en waar de gaps zitten die je moet dichten om compliant te worden. In 2026, met de verwachte inwerkingtreding van de Cyberbeveiligingswet in het tweede kwartaal, is dit voor veel organisaties een urgente eerste stap. Dit artikel loopt alle stappen, verantwoordelijkheden en hulpmiddelen door die je nodig hebt voor een grondige NIS2 gap-analyse.

Wat moet er precies in een NIS2-nulmeting zitten?

Een NIS2-nulmeting is een gestructureerde beoordeling van je organisatie op alle verplichtingen uit de NIS2-richtlijn. De meting dekt minimaal vier kerngebieden: risicobeheer, incidentmelding, ketenbeveiliging en bestuurlijke verantwoordelijkheid. Zonder deze vier pijlers is de nulmeting onvolledig en kun je geen betrouwbare compliance-status vaststellen.

Concreet moet een volledige cybersecurity-nulmeting de volgende onderdelen bevatten:

  • Risicoanalyse: een inventarisatie van de belangrijkste digitale risico’s voor je organisatie, inclusief kans en impact
  • Technische maatregelen: beoordeling van netwerk- en systeembeveiliging, toegangsbeheer, encryptie en patchbeleid
  • Organisatorische maatregelen: beleid, procedures, rolverdeling en bewustwording bij medewerkers
  • Incident response: bestaat er een meldprocedure en is die praktisch uitvoerbaar binnen de wettelijke termijnen?
  • Ketenbeveiliging: welke eisen stel je aan leveranciers en hoe controleer je die?
  • Bestuurlijke aantoonbaarheid: kunnen bestuurders aantonen dat zij hun zorgplicht kennen en invullen?

De nulmeting is geen eenmalige checklist, maar een gefundeerde analyse die de basis vormt voor een concreet verbeterplan. Hoe gedetailleerder de meting, hoe bruikbaarder de uitkomsten.

Wie is verantwoordelijk voor het uitvoeren van de nulmeting?

Onder de NIS2-richtlijn is het bestuur eindverantwoordelijk voor cybersecurity, en dus ook voor het initiëren van de nulmeting. Dat betekent dat de directeur, COO of technisch directeur niet alleen opdracht geeft voor de meting, maar ook persoonlijk aanspreekbaar is op de uitkomsten en de opvolging ervan.

In de praktijk voert een combinatie van rollen de nulmeting uit:

  • Het bestuur of de directie: stelt de scope vast, geeft mandaat en draagt eindverantwoordelijkheid
  • De IT-manager of CISO: levert de technische input en coördineert de uitvoering
  • Externe specialist: brengt een onafhankelijk perspectief en kennis van de NIS2-vereisten mee, wat de objectiviteit vergroot

Organisaties zonder interne CISO, wat bij middelgrote organisaties met 100 tot 600 werkplekken vaak het geval is, doen er verstandig aan een externe partij in te schakelen. Een externe specialist kan de meting objectiever uitvoeren en is op de hoogte van de laatste interpretaties van de Cyberbeveiligingswet. Bovendien is aantoonbaarheid richting toezichthouders eenvoudiger wanneer een gecertificeerde derde partij betrokken is geweest.

Hoe voer je stap voor stap een NIS2-nulmeting uit?

Een NIS2-nulmeting uitvoeren verloopt in vijf opeenvolgende stappen: bepaal eerst of je organisatie in scope valt, breng daarna de huidige situatie in kaart, vergelijk die met de NIS2-eisen, identificeer de gaps en prioriteer de acties. Dit gestructureerde proces voorkomt dat je blind maatregelen neemt zonder te weten waar de echte risico’s zitten.

Hieronder de stappen uitgewerkt:

  1. Vaststellen of je in scope valt: controleer of je organisatie kwalificeert als essentiële of belangrijke entiteit onder de Cyberbeveiligingswet. Ook als leverancier van NIS2-organisaties kun je verplichtingen hebben.
  2. Documentatie verzamelen: inventariseer bestaand beleid, procedures, systemen en contracten met leveranciers. Dit vormt de feitelijke basis van de meting.
  3. Interviews en workshops: bespreek met sleutelpersonen (IT, HR, directie) hoe processen in de praktijk werken. Beleid op papier en dagelijkse realiteit lopen vaak uiteen.
  4. Toetsen aan NIS2-eisen: vergelijk de bevindingen systematisch met de verplichtingen op het gebied van risicobeheer, incidentmelding, ketenbeveiliging en bestuurlijke verantwoordelijkheid.
  5. Rapportage met prioritering: leg de gaps vast in een overzichtelijk rapport en koppel er een prioritering aan op basis van risico en haalbaarheid.

Reserveer voldoende tijd voor stap drie. De kloof tussen formeel beleid en daadwerkelijke uitvoering is bij de meeste organisaties groter dan verwacht, en juist daar liggen de echte risico’s.

Welke tools en methoden helpen bij een NIS2-nulmeting?

Voor een NIS2 gap-analyse gebruik je bij voorkeur een combinatie van een gestandaardiseerd raamwerk, een digitale vragenlijst en technische scans. Het raamwerk geeft structuur, de vragenlijst brengt het organisatorische beeld in kaart en de technische scan legt kwetsbaarheden bloot die niet zichtbaar zijn in beleidsdocumenten.

Veelgebruikte methoden en hulpmiddelen zijn:

  • ISO 27001 / NEN 7510: deze normen overlappen sterk met NIS2-eisen en bieden een bewezen raamwerk voor de beoordeling
  • NIST Cybersecurity Framework: een praktisch model om volwassenheid op vijf domeinen te meten: Identify, Protect, Detect, Respond, Recover
  • Digitale vragenlijsten (zoals een Digicheck): gestructureerde scenariovragen die bewustwording meten bij bestuurders en medewerkers, en direct inzicht geven in kennishiaten
  • Technische vulnerability scans: geautomatiseerde tools die kwetsbaarheden in netwerken, systemen en applicaties in kaart brengen
  • Microsoft Secure Score: voor organisaties die werken met Microsoft 365 geeft deze score direct inzicht in de beveiligingsstatus van de digitale werkomgeving

De keuze voor een methode hangt af van je sector, omvang en bestaande infrastructuur. Een combinatie van een raamwerk en technische scan levert altijd een completer beeld dan een van beide afzonderlijk. Voor organisaties die werken binnen het Microsoft-ecosysteem biedt security binnen Microsoft 365 aanvullende mogelijkheden om de beveiligingsstatus te meten en te verbeteren.

Wat zijn de meest voorkomende gaps die een nulmeting blootlegt?

De meest voorkomende gaps bij een NIS2-nulmeting zijn het ontbreken van een formeel incident response plan, onvoldoende aandacht voor ketenbeveiliging en een gebrek aan aantoonbare bestuurlijke betrokkenheid bij cybersecurity. Deze drie tekortkomingen komen bij de overgrote meerderheid van middelgrote organisaties naar boven.

Andere veelvoorkomende bevindingen zijn:

  • Geen actuele risicoanalyse: veel organisaties hebben ooit een risicoanalyse laten uitvoeren, maar die is verouderd of niet gedocumenteerd
  • Zwak toegangsbeheer: te veel medewerkers hebben te ruime rechten, en multi-factor authenticatie is niet overal afgedwongen
  • Onvoldoende leveranciersmanagement: contracten met IT-leveranciers bevatten geen concrete beveiligingseisen of auditrechten
  • Geen meldprocedure voor incidenten: medewerkers weten niet wanneer en hoe ze een incident moeten melden, intern noch bij de toezichthouder
  • Ontbrekende bewustwording: cybersecurity awareness is een eenmalig project geweest in plaats van een doorlopend proces
  • Bestuurders die hun zorgplicht niet kunnen aantonen: er is geen bewijs van training of aantoonbare betrokkenheid bij cyberrisicobeheer

Het goede nieuws is dat veel van deze gaps met gerichte maatregelen relatief snel te dichten zijn. De nulmeting helpt je te prioriteren: welke gaps vormen het grootste risico en verdienen directe actie?

Wat doe je met de uitkomsten van de nulmeting?

De uitkomsten van een NIS2-nulmeting gebruik je als basis voor een concreet verbeterplan, ook wel een roadmap naar NIS2-compliance. Je vertaalt de gevonden gaps naar specifieke acties, wijst eigenaarschap toe en stelt een realistische planning op. Zonder dit vervolgproces is de nulmeting een papieren oefening zonder effect.

Een effectieve opvolging ziet er als volgt uit:

  1. Prioriteer de gaps op risico: niet alle bevindingen zijn even urgent. Begin met de maatregelen die het grootste risico afdekken of wettelijk het meest urgent zijn.
  2. Maak een concreet actieplan: koppel elke gap aan een actie, een verantwoordelijke en een deadline. Vage intenties leiden niet tot compliance.
  3. Informeer het bestuur: presenteer de uitkomsten aan directie en eventueel de Raad van Commissarissen. Bestuurlijke betrokkenheid is niet alleen een verplichting, maar ook noodzakelijk om budget en prioriteit te borgen.
  4. Implementeer en documenteer: voer de maatregelen uit en leg vast wat je hebt gedaan. Aantoonbaarheid is een kerneis van de Cyberbeveiligingswet.
  5. Plan een herhalingsmeting: NIS2-compliance is geen eindbestemming. Herhaal de meting periodiek om te controleren of maatregelen effectief zijn en of nieuwe risico’s zijn ontstaan.

De nulmeting is daarmee het startpunt van een cyclisch proces van meten, verbeteren en borgen. Organisaties die dit proces structureel inrichten, bouwen niet alleen aan compliance maar aan echte digitale weerbaarheid.

Hoe Puur ICT helpt met jouw NIS2-nulmeting

Wij begrijpen dat een NIS2-nulmeting uitvoeren voor veel directeuren en IT-managers een complexe en tijdrovende opgave is, zeker wanneer er geen interne CISO beschikbaar is. Als Microsoft 365-specialist en gecertificeerde ICT-dienstverlener begeleiden wij organisaties van 100 tot 600 werkplekken stap voor stap naar NIS2-compliance, in begrijpelijke taal en zonder onnodige complexiteit.

Wat wij concreet voor je doen:

  • We voeren een volledige cybersecurity-nulmeting uit, inclusief technische scan en organisatorische beoordeling
  • We toetsen je huidige situatie aan de eisen van de Cyberbeveiligingswet en stellen een heldere gap-analyse op
  • We begeleiden bestuurders met een aantoonbare training die voldoet aan de opleidingsplicht uit de CBW
  • We stellen een concreet verbeterplan op en ondersteunen bij de implementatie van technische en organisatorische maatregelen binnen het Microsoft-ecosysteem
  • We zorgen voor doorlopend beheer en periodieke herhalingsmetingen, zodat je compliance actueel blijft

Wil je weten waar jouw organisatie nu staat en wat er nodig is om NIS2-compliant te worden? Neem contact op met Puur ICT en we plannen vrijblijvend een eerste gesprek in.

Gerelateerde artikelen

  • Hoe werk je met meerdere mensen tegelijk aan hetzelfde document zonder versiechaos?
  • Valt een MKB-bedrijf ook onder de NIS2-wetgeving?
  • Waarom gaat er zo veel tijd verloren aan ICT problemen die steeds terugkomen?
  • Wat is NIS2 en voor wie geldt de richtlijn?
  • Waarom vinden medewerkers bestanden niet terug terwijl ze er zeker van zijn ze opgeslagen te hebben?
Deel dit stuk
  • Delen op Facebook
  • Delen op X
  • Delen op WhatsApp
  • Delen op LinkedIn
  • Delen via e-mail
https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png 0 0 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-07-29 08:00:002026-05-12 14:46:10Hoe voer je een nulmeting uit voor NIS2-compliance?
Misschien ook iets voor u
Gehandschoende handen die een beschadigd serverrek herstellen in een modern datacenter met blauw en amber licht. Hoe organiseer je structurele cyber awareness binnen je bedrijf?
Gehandschoende handen die een beschadigd serverrek herstellen in een modern datacenter met blauw en amber licht. Wat zijn de belangrijkste verplichtingen onder NIS2?
Opgeruimd modern bureau met open laptop, kleurgecodeerde mappen, sticky notes en koffiekop in zacht natuurlijk licht. Hoe richt je een digitale werkomgeving in zodat kennis makkelijk overdraagbaar is?
Gehandschoende handen die een beschadigd serverrek herstellen in een modern datacenter met blauw en amber licht. Wat is een incident response plan en heb je dat nodig voor NIS2?
Moderne laptop op een opgeruimd bureau met draadloze muis, kabels en een succulent in zacht daglicht. Hoe moderniseer je de digitale werkplek van je organisatie zonder alles overhoop te gooien?
Gehandschoende handen die een beschadigd serverrek herstellen in een modern datacenter met blauw en amber licht. Wat is ketenbeveiliging en waarom is het verplicht onder NIS2?
Gehandschoende handen die een beschadigd serverrek herstellen in een modern datacenter met blauw en amber licht. Wat is een goede strategie om je organisatie snel te laten herstellen na een cyberaanval?
Gehandschoende handen die een beschadigd serverrek herstellen in een modern datacenter met blauw en amber licht. Wat kost NIS2-compliance gemiddeld voor een middelgrote organisatie?

Tags

Blog Cases Kennisbank Nieuws Power Apps Security Teams Professor

Categorieeën

  • Blog (64)
  • Cases (25)
  • Kennisbank (103)
  • Nieuws (92)
  • Power Apps (1)
  • Security (2)
  • Teams Professor (1)

Nieuws

  • Let s Copilot Chat, training via Puur ICT
    Let’s Copilot: veilig starten met Copilot chat binnen Microsoft 36530 april 2026 - 16:44
  • NIS2: cybersecurity is nu ook een bestuurlijke verantwoordelijkheid28 april 2026 - 16:10
  • Afsluiting van het Schaatsseizoen 202627 maart 2026 - 16:12

Blog

  • Start met RPA en Power Automate Desktop. Automatiseer repetitieve taken zonder complexe koppelingen en verhoog direct productiviteit.
    Power Automate Desktop uitgelegd2 april 2026 - 15:45
  • Illustratie van een SharePoint-omgeving binnen Microsoft 365, met documenten, structuur, vindbaarheid en informatiebeheer visueel weergegeven.
    SharePoint beter inzetten binnen je Microsoft 365-omgeving2 april 2026 - 14:54
  • Wat is cyberhygiëne en hoe past het binnen NIS2?6 augustus 2026 - 08:00

De ICT Specialist uit het Noorden

De ICT specialist uit het Noorden; het kantoor van Puur ICT in Heerenveen mag dan wel gelegen zijn in Friesland, maar wij zijn actief in het hele land.

Met onze oplossingen om jouw ICT te versimpelen en bedrijfsprocessen te verbeteren ontzorgen wij onze klanten. Onze ICT specialisten nemen jou graag mee op reis naar de Microsoft 365 cloud om de ICT functionaliteit vanuit Microsoft 365 volledig te benutten.

Contactgegevens

Tel:  +31 (0) 88 165 2300
Email:  info@puurict.nl


Hoofdkantoor Heerenveen
Abe Lenstra Boulevard 62
8448 JB HEERENVEEN


Vestiging Amsterdam
Hullenbergweg 413
1101 CS AMSTERDAM

Cookieverklaring
Privacyverklaring
Algemene voorwaarden
Kennisbank

Volg ons ook op

LinkedIn

YouTube

© Copyright - Puur ICT | De Microsoft 365 specialist uit het Noorden - powered by Enfold WordPress Theme
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde
Wij waarderen uw privacy

Wij gebruiken cookies om uw browse-ervaring te verbeteren, gepersonaliseerde advertenties of inhoud weer te geven en ons verkeer te analyseren. Door op ‘Alles accepteren’ te klikken, stemt u in met ons gebruik van cookies.

Noodzakelijk Altijd actief
Noodzakelijke cookies zijn cruciaal voor de basisfuncties van de website en zonder deze werkt de website niet op de beoogde manier. Deze cookies slaan geen persoonlijk identificeerbare gegevens op.
Functionele cookies
De technische opslag of toegang is noodzakelijk voor het legitieme doel van het opslaan van voorkeuren die niet door de abonnee of gebruiker zijn aangevraagd.
Analytics
Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bounce percentage, de verkeersbron, enz. Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bouncepercentage, de verkeersbron, enz.
Marketing cookies
Advertentiecookies worden gebruikt om bezoekers gepersonaliseerde advertenties te bezorgen op basis van de eerder bezochte pagina's en om de effectiviteit van de advertentiecampagne te analyseren.
  • Beheer opties
  • Beheer diensten
  • Beheer {vendor_count} leveranciers
  • Lees meer over deze doeleinden
Aanpassen
  • {title}
  • {title}
  • {title}