Hoe een traject verloopt

Elk traject begint met een audit. Wat daarna volgt, wordt bepaald door wat die audit aantreft. Er zijn geen standaardpakketten: de omvang van het werk hangt af van uw sector, uw omvang, uw ICT-landschap en van wat er al ligt.

Bijgewerkt op 25 september 2026

24 uur
Tot uw schriftelijke eerste analyse
4
Fasen na de nulmeting
1
Dossier voor NIS2 en ISO 27001 samen

Bij een nieuwe opdrachtgever begint het met een nulmeting

Zonder nulmeting is elk plan een aanname. Wij beginnen daarom met een vaststelling van de feitelijke situatie: welke kaders van toepassing zijn, welke maatregelen aanwezig zijn, welke aantoonbaar zijn, en waar het verschil zit met wat de wet verlangt. Pas daarna wordt bepaald welk werk nodig is.

Achtergrond

Ons team heeft een achtergrond bij grote accountantskantoren. Dat is iets anders dan certificeren of toezicht houden, en wij verwarren die twee niet. Wat het wel geeft, is de discipline die een toetser van buiten verlangt: bewijs telt alleen als het gedateerd, herleidbaar en reproduceerbaar is. Zo bouwen wij een dossier op.

De nulmeting omvat

  • Bepaling van toepasselijkheid: NIS2, ISO 27001 of beide
  • Inventarisatie van bestaande maatregelen, beleid en documentatie
  • Toetsing van de aantoonbaarheid: bestaat het bewijs, en is het actueel
  • Beoordeling van het ICT-landschap en de leveranciersketen
  • Gap-analyse tegen elk kader dat van toepassing is
  • Rapportage met bevindingen, prioritering en een onderbouwde scope
  • Wat uw bestaande managementsysteem al afdekt. Heeft u ISO 9001, dan delen beide normen dezelfde hoofdstukstructuur en nemen wij uw documentbeheer, interne-auditprogramma, directiebeoordeling en afwijkingenproces als vertrekpunt.

Wat u overhoudt

Een schriftelijk auditrapport met bevindingen per kader, een prioritering op basis van risico en handhavingsgevoeligheid, en een scope waarmee het vervolgtraject kan worden begroot. Het rapport is van u, ook als u besluit het vervolg elders te beleggen.

Vier fasen, ingericht op wat de audit aantreft

De fasen liggen vast, de inhoud niet. Wat in fase 2 gebeurt bij een organisatie met een bestaand ISMS verschilt van wat er gebeurt bij een organisatie die op nul begint. De nulmeting bepaalt de omvang.

Fase 01

Analyse

Toepasselijkheidscheck, nulmeting en gap-analyse. Vaststelling van de scope, en registratie waar de wet dat vraagt.

  • Toepasselijkheidscheck
  • Nulmeting en gap-analyse
  • Scope, en registratie waar de wet dat vraagt
Fase 02

Implementatie

Uitvoering van het normenkader dat voor u geldt: de tien NIS2-zorgplichtelementen of de 93 beheersmaatregelen van ISO 27001. Beleid, procedures en dossiervorming.

  • Uitvoering van het normenkader
  • Beleid en procedures
  • Dossiervorming per maatregel
Fase 03

Verificatie

Interne audit, penetratietest en leveranciersbeoordeling, door een van de implementatie gescheiden team of een derde partij. Onder ISO 27001 ook de directiebeoordeling, die van uw directie is; wij leveren de input aan.

  • Interne audit, gescheiden van de opbouw
  • Leveranciersbeoordeling
  • Penetratietest, indien afgesproken
Fase 04

Beheer

Het systeem blijft draaien tussen de audits door: doorlopende monitoring van wat buiten uw netwerk over u opduikt, afwijkingen en corrigerende maatregelen, en de jaarlijkse beoordeling. Detectie binnen uw eigen omgeving en incidentrespons alleen voor zover afgesproken.

  • Doorlopende externe monitoring
  • Afwijkingen en corrigerende maatregelen
  • Detectie en respons, indien afgesproken

Fasen kunnen elkaar overlappen. Bij een organisatie die al onder toezicht staat, loopt fase 4 vaak parallel aan fase 2.

Wie doet wat

Het operationele werk kunnen wij grotendeels overnemen. Wat de wet bij het bestuur legt, niet: onder de Cyberbeveiligingswet artikel 24, onder ISO 27001 de besluiten die de norm bij de directie en de risico-eigenaren legt. Daarnaast blijft een deel van het werk in de praktijk bij uw eigen organisatie, omdat het uw systemen, uw leveranciers en uw mensen betreft. Wie een deel van het systeem heeft ingericht, auditeert dat deel niet zelf.

Wettelijk bij het bestuur

4
  • Goedkeuring van de maatregelen, de strategie en de acceptatie van restrisico

    Art. 24 Cbw

  • Kennisvereiste en training van bestuursleden

    Art. 24 Cbw

  • Eindverantwoordelijkheid richting de toezichthouder

    Blijft bij de entiteit

  • Directiebeoordeling en aanvaarding van restrisico door de risico-eigenaren

    ISO 27001 clausule 9.3 en 6.1.3

Niet overdraagbaar

In de praktijk bij uw organisatie

4
  • Uitvoering van technische maatregelen in uw eigen omgeving, door uw beheerders of uw leveranciers

    Wij ontwerpen, toetsen en documenteren

  • Aanleveren van bewijs: logs, tickets, contracten en gesprekspartners

    Bepaalt de doorlooptijd van de nulmeting

  • Registratie via mijn.ncsc.nl met uw eHerkenning, waar de Cbw geldt

    Wij bereiden de aanmelding voor

  • Deelname van bestuur en medewerkers aan training en crisisoefeningen

Bij ons

9
  • Bepaling van toepasselijkheid en voorbereiding van de registratie

  • Risicoanalyse, beleid en procedures

  • Ontwerp, toetsing en documentatie van de maatregelen

  • Dossiervorming per maatregel, met datum van de laatste toets

  • Interne audit en effectiviteitstoets

    Door een collega die niet aan de opbouw heeft gewerkt, of door een derde partij

  • Doorlopende externe monitoring

    Detectie binnen uw netwerk en incidentrespons voor zover afgesproken

  • Opstellen van meldingen binnen de termijnen

    Onder uw verantwoordelijkheid

  • Leveranciersbeoordeling en ketenrisico

  • Begeleiding bij een inspectie of certificeringsaudit

Een organisatie zonder eigen securityfunctie kan het programma dus grotendeels bij ons beleggen. Wat overblijft is meer dan drie regels, maar wel afgebakend: de verplichtingen die de wet en de norm bij het bestuur leggen, en het werk dat alleen binnen uw eigen organisatie kan gebeuren.

Waarom er geen prijslijst staat

De hoeveelheid werk verschilt per organisatie met een factor die zich niet in een pakket laat vangen. Een softwarebedrijf van zestig mensen met een bestaand ISMS en een financiële instelling met vijftien ICT-leveranciers doorlopen dezelfde vier fasen, maar het werk verhoudt zich niet.

Bepalend voor de omvang
Sector en classificatie, aantal medewerkers, complexiteit van het ICT-landschap, aantal relevante leveranciers, aanwezige documentatie en het aantal kaders dat van toepassing is.
Vaste prijs
De nulmeting. Omvang en doorlooptijd worden vooraf vastgelegd, evenals wat het rapport bevat.
Na de audit
Een offerte per fase of voor het geheel, met een doorlopend tarief voor het beheer in fase 4. U kunt per fase besluiten.
Contractvorm
Eenmalig voor implementatie, of doorlopend voor implementatie en beheer. Beëindiging en overdracht van het dossier worden vooraf vastgelegd.

Een offerte volgt daarom op de nulmeting, niet erop vooruit. Wat de nulmeting kost, staat wel vast en wordt vooraf schriftelijk bevestigd.

Veelgestelde vragen

Het operationele werk wel. Drie verplichtingen niet: goedkeuring van de maatregelen door het bestuur, de kennis- en trainingsvereiste voor bestuursleden, en de eindverantwoordelijkheid richting de toezichthouder. Die legt de wet bij de entiteit en daar kan geen dienstverlener tussen gaan staan. Al het overige, van registratie tot meldingen, kan bij ons liggen.

Begin met de toepasselijkheidscheck

De check bepaalt welke kaders op uw organisatie van toepassing zijn. Dat is de vraag die vóór de audit beantwoord moet worden, en er zijn geen kosten aan verbonden.