Cyber Resilience as a Service

De Cyberbeveiligingswet geldt. Drie plichten, geen overgangstermijn.

Sinds 15 augustus 2026 zijn essentiële en belangrijke entiteiten verplicht tot registratie bij het NCSC, een zorgplicht met tien elementen en het melden van significante incidenten binnen 24 uur. Wij richten die drie plichten in en houden het bewijs actueel. ISO 27001 is daarnaast een vrijwillige norm, die wij op dezelfde manier inrichten.

Expertise
Meldplicht en incidentresponsToezicht en handhavingAuditklare dossiersCyberweerbaarheid

De verplichtingen, en wat wij daarvan overnemen

Vier verplichtingen uit de Cyberbeveiligingswet. Per verplichting staat wat wij opleveren.

Registratieplicht, artikelen 43 en 44 Cbw
Registratie in het nationaal entiteitenregister bij het NCSC, via uw eHerkenning. Wij bepalen de toepasselijkheid en bereiden de registratie voor.Bron: wetten.overheid.nl
Zorgplicht, artikel 21 Cbw
Tien elementen, onderdeel a tot en met j. Wij richten elk element in en documenteren het in een eigen dossier, met de datum van de laatste toets.Bron: wetten.overheid.nl
Meldplicht, artikelen 25 tot en met 29 Cbw
Vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindverslag binnen één maand. Wij bewaken en dienen de meldingen namens u in, onder uw verantwoordelijkheid.Bron: wetten.overheid.nl
Bestuur, artikel 24 Cbw
Goedkeuring, kennisvereiste en eindverantwoordelijkheid blijven bij het bestuur. Wij bereiden de goedkeuring en de training voor.Bron: wetten.overheid.nl

Wat buiten uw netwerk over u bekend is, elke dag opnieuw

Een audit is een momentopname. Beide kaders vragen meer dan dat: NIS2 eist beleid om de effectiviteit van maatregelen te beoordelen, ISO 27001 maakt dreigingsinformatie een eigen beheersmaatregel. Daarom zoeken wij doorlopend het dark web, criminele chatkanalen, ransomware-leaksites, paste-sites en openbare code-opslagplaatsen af naar wat over uw organisatie naar buiten is gekomen.

Wat er wordt bewaakt

Gelekte inloggegevens
Wachtwoorden en sessiecookies van uw medewerkers die door infostealer-malware zijn buitgemaakt en in criminele kanalen worden verhandeld, gevalideerd tegen uw identity provider.
Leaksites en criminele fora
Vermeldingen van uw organisatie, uw domeinen en uw leveranciers op ransomware-leaksites, in dark-webfora en in criminele chatkanalen.
Geheimen in openbare code
API-sleutels, tokens en wachtwoorden die per ongeluk in openbare repositories, package registries of container-images zijn beland.
Nagemaakte domeinen
Nieuw geregistreerde domeinen die op het uwe lijken, en eerder gesignaleerde domeinen die opeens actief worden.
Blootstelling in de keten
Bekende leveranciers die in ransomware-datalekken opduiken, als doorlopende onderbouwing van de leveranciersbeoordeling.

Wat wij ermee doen

Onze monitoring verzamelt en signaleert vrijwel realtime. Wij beoordelen elke melding, bepalen de ernst en zetten die om in de actie die het kader vraagt: wachtwoord-reset, intrekken van sessies, een melding binnen de termijn of een correctie in het dossier. Elke bevinding en elke opvolging wordt gedateerd vastgelegd, zodat de effectiviteitstoets niet één keer per jaar plaatsvindt maar doorlopend wordt onderbouwd.

Waar het in het kader landt

  • NIS2Art. 21 lid 2, onder a, b, d en f

    Risicoanalyse, incidentbehandeling, beveiliging van de toeleveringsketen en de beoordeling van de effectiviteit van maatregelen.

  • ISO 27001Bijlage A 5.7, 5.19 tot 5.22 en 8.16

    Dreigingsinformatie, leveranciersrelaties en monitoringactiviteiten.

Wat het niet is

Deze monitoring is geen security operations center. Zij kijkt naar wat buiten uw netwerk over u is uitgelekt, niet naar het verkeer binnen uw netwerk. Detectie in uw eigen omgeving en incidentrespons zijn een afzonderlijke afspraak.

NIS2 en ISO 27001 vergeleken

Twee kaders die regelmatig door elkaar worden gehaald. Het ene is wet, het andere een norm die u zelf kiest. Deze tabel zet uiteen wat elk kader is, voor wie het geldt en wat u moet kunnen aantonen.

  • Wat het is

    NIS2
    EU-richtlijn, in Nederland ingevoerd als de Cyberbeveiligingswet (Cbw).
    ISO 27001
    Een norm voor een managementsysteem voor informatiebeveiliging, een ISMS.
  • Voor wie het geldt

    NIS2
    Essentiële en belangrijke entiteiten in 18 sectoren. Ruim 8.000 Nederlandse organisaties.
    ISO 27001
    Elke organisatie, ongeacht type of omvang, die ervoor kiest de norm toe te passen.
  • Verplicht of vrijwillig

    NIS2
    Verplicht. Registratie, zorgplicht en meldplicht, alle drie vanaf dag één.
    ISO 27001
    Vrijwillig. Eén uitzondering: essentiële entiteiten in de sector overheid moeten de norm toepassen.
  • Van toepassing sinds

    NIS2
    15 augustus 2026, de dag waarop de Cyberbeveiligingswet in werking trad.
    ISO 27001
    Huidige versie gepubliceerd op 25 oktober 2022, met een klimaatwijziging uit 2024.
  • Toezichthouder of uitgevende instantie

    NIS2
    Sectorinspecties: RDI, ILT, DNB, AFM, IGJ, NVWA. Het NCSC beheert het meldportaal.
    ISO 27001
    Een certificerende instelling, in Nederland geaccrediteerd door de RvA.

Stand van zaken september 2026. De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden en de sectorale drempelwaarden die bepalen wanneer een incident meldplichtig is, worden nog uitgewerkt in ministeriële regelingen. Het bepalen welk kader op uw organisatie van toepassing is, blijft uw eigen wettelijke verantwoordelijkheid; deze tabel is een samenvatting, geen advies.

Toepasselijkheidscheck

Vul het formulier in. Binnen 24 uur ontvangt u schriftelijk: of en als wat uw organisatie onder de Cbw valt (essentieel of belangrijk), welke toezichthouder en welk CSIRT voor uw sector gelden, en welke van de drie plichten als eerste aan de orde is. De RDI-zelfevaluatie blijft de officiële toets; onze analyse is de uitleg erbij en het vertrekpunt voor de nulmeting. Er zijn geen kosten aan verbonden en een gesprek volgt alleen als u daarom vraagt.

Toepasselijkheidscheck