Hoe een traject verloopt
Elk traject begint met een audit. Wat daarna volgt, wordt bepaald door wat die audit aantreft. Er zijn geen standaardpakketten: de omvang van het werk hangt af van uw sector, uw omvang, uw ICT-landschap en van wat er al ligt.
Bijgewerkt op 25 september 2026
Bij een nieuwe opdrachtgever begint het met een nulmeting
Zonder nulmeting is elk plan een aanname. Wij beginnen daarom met een vaststelling van de feitelijke situatie: welke kaders van toepassing zijn, welke maatregelen aanwezig zijn, welke aantoonbaar zijn, en waar het verschil zit met wat de wet verlangt. Pas daarna wordt bepaald welk werk nodig is.
Achtergrond
Ons team heeft een achtergrond bij grote accountantskantoren. Dat is iets anders dan certificeren of toezicht houden, en wij verwarren die twee niet. Wat het wel geeft, is de discipline die een toetser van buiten verlangt: bewijs telt alleen als het gedateerd, herleidbaar en reproduceerbaar is. Zo bouwen wij een dossier op.
De nulmeting omvat
- Bepaling van toepasselijkheid: NIS2, ISO 27001 of beide
- Inventarisatie van bestaande maatregelen, beleid en documentatie
- Toetsing van de aantoonbaarheid: bestaat het bewijs, en is het actueel
- Beoordeling van het ICT-landschap en de leveranciersketen
- Gap-analyse tegen elk kader dat van toepassing is
- Rapportage met bevindingen, prioritering en een onderbouwde scope
- Wat uw bestaande managementsysteem al afdekt. Heeft u ISO 9001, dan delen beide normen dezelfde hoofdstukstructuur en nemen wij uw documentbeheer, interne-auditprogramma, directiebeoordeling en afwijkingenproces als vertrekpunt.
Wat u overhoudt
Een schriftelijk auditrapport met bevindingen per kader, een prioritering op basis van risico en handhavingsgevoeligheid, en een scope waarmee het vervolgtraject kan worden begroot. Het rapport is van u, ook als u besluit het vervolg elders te beleggen.
Vier fasen, ingericht op wat de audit aantreft
De fasen liggen vast, de inhoud niet. Wat in fase 2 gebeurt bij een organisatie met een bestaand ISMS verschilt van wat er gebeurt bij een organisatie die op nul begint. De nulmeting bepaalt de omvang.
Analyse
Toepasselijkheidscheck, nulmeting en gap-analyse. Vaststelling van de scope, en registratie waar de wet dat vraagt.
- Toepasselijkheidscheck
- Nulmeting en gap-analyse
- Scope, en registratie waar de wet dat vraagt
Implementatie
Uitvoering van het normenkader dat voor u geldt: de tien NIS2-zorgplichtelementen of de 93 beheersmaatregelen van ISO 27001. Beleid, procedures en dossiervorming.
- Uitvoering van het normenkader
- Beleid en procedures
- Dossiervorming per maatregel
Verificatie
Interne audit, penetratietest en leveranciersbeoordeling, door een van de implementatie gescheiden team of een derde partij. Onder ISO 27001 ook de directiebeoordeling, die van uw directie is; wij leveren de input aan.
- Interne audit, gescheiden van de opbouw
- Leveranciersbeoordeling
- Penetratietest, indien afgesproken
Beheer
Het systeem blijft draaien tussen de audits door: doorlopende monitoring van wat buiten uw netwerk over u opduikt, afwijkingen en corrigerende maatregelen, en de jaarlijkse beoordeling. Detectie binnen uw eigen omgeving en incidentrespons alleen voor zover afgesproken.
- Doorlopende externe monitoring
- Afwijkingen en corrigerende maatregelen
- Detectie en respons, indien afgesproken
Fasen kunnen elkaar overlappen. Bij een organisatie die al onder toezicht staat, loopt fase 4 vaak parallel aan fase 2.
Wie doet wat
Het operationele werk kunnen wij grotendeels overnemen. Wat de wet bij het bestuur legt, niet: onder de Cyberbeveiligingswet artikel 24, onder ISO 27001 de besluiten die de norm bij de directie en de risico-eigenaren legt. Daarnaast blijft een deel van het werk in de praktijk bij uw eigen organisatie, omdat het uw systemen, uw leveranciers en uw mensen betreft. Wie een deel van het systeem heeft ingericht, auditeert dat deel niet zelf.
Wettelijk bij het bestuur
4Goedkeuring van de maatregelen, de strategie en de acceptatie van restrisico
Art. 24 Cbw
Kennisvereiste en training van bestuursleden
Art. 24 Cbw
Eindverantwoordelijkheid richting de toezichthouder
Blijft bij de entiteit
Directiebeoordeling en aanvaarding van restrisico door de risico-eigenaren
ISO 27001 clausule 9.3 en 6.1.3
Niet overdraagbaar
In de praktijk bij uw organisatie
4Uitvoering van technische maatregelen in uw eigen omgeving, door uw beheerders of uw leveranciers
Wij ontwerpen, toetsen en documenteren
Aanleveren van bewijs: logs, tickets, contracten en gesprekspartners
Bepaalt de doorlooptijd van de nulmeting
Registratie via mijn.ncsc.nl met uw eHerkenning, waar de Cbw geldt
Wij bereiden de aanmelding voor
Deelname van bestuur en medewerkers aan training en crisisoefeningen
Bij ons
9Bepaling van toepasselijkheid en voorbereiding van de registratie
Risicoanalyse, beleid en procedures
Ontwerp, toetsing en documentatie van de maatregelen
Dossiervorming per maatregel, met datum van de laatste toets
Interne audit en effectiviteitstoets
Door een collega die niet aan de opbouw heeft gewerkt, of door een derde partij
Doorlopende externe monitoring
Detectie binnen uw netwerk en incidentrespons voor zover afgesproken
Opstellen van meldingen binnen de termijnen
Onder uw verantwoordelijkheid
Leveranciersbeoordeling en ketenrisico
Begeleiding bij een inspectie of certificeringsaudit
Een organisatie zonder eigen securityfunctie kan het programma dus grotendeels bij ons beleggen. Wat overblijft is meer dan drie regels, maar wel afgebakend: de verplichtingen die de wet en de norm bij het bestuur leggen, en het werk dat alleen binnen uw eigen organisatie kan gebeuren.
Waarom er geen prijslijst staat
De hoeveelheid werk verschilt per organisatie met een factor die zich niet in een pakket laat vangen. Een softwarebedrijf van zestig mensen met een bestaand ISMS en een financiële instelling met vijftien ICT-leveranciers doorlopen dezelfde vier fasen, maar het werk verhoudt zich niet.
- Bepalend voor de omvang
- Sector en classificatie, aantal medewerkers, complexiteit van het ICT-landschap, aantal relevante leveranciers, aanwezige documentatie en het aantal kaders dat van toepassing is.
- Vaste prijs
- De nulmeting. Omvang en doorlooptijd worden vooraf vastgelegd, evenals wat het rapport bevat.
- Na de audit
- Een offerte per fase of voor het geheel, met een doorlopend tarief voor het beheer in fase 4. U kunt per fase besluiten.
- Contractvorm
- Eenmalig voor implementatie, of doorlopend voor implementatie en beheer. Beëindiging en overdracht van het dossier worden vooraf vastgelegd.
Een offerte volgt daarom op de nulmeting, niet erop vooruit. Wat de nulmeting kost, staat wel vast en wordt vooraf schriftelijk bevestigd.
Veelgestelde vragen
Begin met de toepasselijkheidscheck
De check bepaalt welke kaders op uw organisatie van toepassing zijn. Dat is de vraag die vóór de audit beantwoord moet worden, en er zijn geen kosten aan verbonden.