Compliance

NIS2-certificering: bestaat er een NIS2-certificaat?

Een officiële NIS2 certificering bestaat niet. De Cyberbeveiligingswet kent geen certificaat, keurmerk of erkenning die je als organisatie kunt halen. De wet werkt anders: artikel 21 legt een zorgplicht op en artikel 6 lid 4 van het Cyberbeveiligingsbesluit eist dat je een managementsystematiek hanteert om aantoonbaar aan die zorgplicht te voldoen. Aantoonbaar, niet gecertificeerd. Het gevolg is dat je zelf bepaalt waarmee je het bewijs levert.

Dit raakt elke essentiële en belangrijke entiteit onder de Cyberbeveiligingswet: de twee categorieën organisaties waarvoor de wet geldt. In welke categorie je valt, hangt af van je sector en je omvang. Via klantvragenlijsten raakt het ook leveranciers die zelf buiten de wet vallen, en voor hen is onaantoonbare compliance een kwestie van verloren omzet: wie de vragenlijst niet kan beantwoorden, valt af bij de volgende opdracht.

Deze pagina beschrijft de Nederlandse situatie. De NIS2-richtlijn is een Europese richtlijn, dus elke lidstaat heeft een eigen omzettingswet; wat hier staat geldt voor de Cyberbeveiligingswet en niet voor de Belgische of Duitse variant.

Bestaat er een officiële NIS2 certificering of een NIS2 keurmerk?

Een officiële NIS2 certificering en een officieel NIS2 keurmerk bestaan geen van beide. Noch de Cyberbeveiligingswet, noch het Cyberbeveiligingsbesluit kent een certificaat, keurmerk, kwaliteitslabel of accreditatie op het niveau van de organisatie.

De wet gaat zelfs een stap verder. Artikel 1 van de Cyberbeveiligingswet definieert een norm als een technische specificatie waarvan de naleving niet verplicht is. Die woorden staan letterlijk in de begripsbepaling.

Bij de behandeling van het Cyberbeveiligingsbesluit adviseerde het Adviescollege toetsing regeldruk om één verplicht normenkader aan te wijzen. De regering wees dat af. Entiteiten houden de ruimte om hun bestaande normenkader te blijven hanteren, mits de maatregelen uit het besluit geborgd zijn.

De Cyberbeveiligingswet schrijft ook geen onafhankelijke toetsing voor als voorwaarde voor naleving. Een externe audit kan wel worden opgelegd, maar dat is een handhavingsinstrument achteraf.

Wat onder de noemer NIS2 certificering wordt aangeboden

Onder de noemer NIS2 certificering worden drie verschillende dingen aangeboden:

  • Een certificaat voor de organisatie. Dit bestaat niet als NIS2 certificaat. Wat wel bestaat zijn ISO 27001, NEN 7510 en privaat opgezette keurmerken zoals NIS2 Supply Chain.
  • Een certificaat voor een persoon. Examens als Certified NIS2 Professional of de PECB-trajecten leveren een certificaat op naam van een individuele professional. Dat zegt iets over die persoon en niets over de organisatie.
  • Het certificaat uit artikel 24 lid 5. Dit is de enige verplichte variant. Hij staat op naam van een bestuurslid.

Hoe toon je aan dat je aan de Cyberbeveiligingswet voldoet?

Je toont naleving aan met een managementsystematiek, schriftelijk vastgesteld beleid en bewijs dat je dat beleid ook toepast. Artikel 6 lid 4 van het Cyberbeveiligingsbesluit legt dat op. Meer staat er niet.

De uitwerking staat in de artikelen 6 tot en met 18 van het besluit. Op vrijwel elk onderwerp keert dezelfde formulering terug: de entiteit legt het beleid schriftelijk vast en past het aantoonbaar toe.

Dat vraagt om acht beleidsdocumenten. Beveiliging, risicomanagement, incidentenbehandeling, bedrijfscontinuïteit, toeleveringsketen, cryptografie, toegangsbeleid en assetbeheer. Plus het bewijs dat die documenten leven.

Er hangt nog een verplichting aan vast. Artikel 6 lid 3 vraagt dat je van je personeel en van andere binnen de entiteit werkzame personen verlangt dat zij de beveiliging toepassen volgens het beleid uit lid 1, en de nota van toelichting zegt daarbij dat je dat moet afdwingen en erop moet toezien. Beleid hebben is dus niet genoeg; je moet kunnen laten zien dat je het aan je mensen oplegt.

Dat bewijs is meestal technisch van aard:

  • een toegangsmatrix die klopt met de werkelijkheid
  • logbestanden die bewaard en beschermd worden zoals artikel 8 lid 6 eist
  • een assetinventaris die actueel is zoals artikel 16 lid 4 eist
  • een back-up waarvan de betrouwbaarheid periodiek geverifieerd is

Een certificaat kan dat bewijs bundelen, maar het vervangt het niet. Een certificaat van vorig jaar zegt niets over de configuratie van vandaag.

Welk bewijsstuk bij welke verplichting hoort, staat per punt uitgewerkt op de NIS2 checklist, inclusief het onderscheid tussen wettelijk voorgeschreven en gebruikelijk bewijs.

Wat de toezichthouder mag opvragen

De toezichthouder mag een beveiligingsscan uitvoeren en een audit opleggen. Bij essentiële entiteiten regelen de artikelen 71 en 72 van de Cyberbeveiligingswet dat, bij belangrijke entiteiten de artikelen 82 en 83.

De beveiligingsscan is voor rekening van de toezichthouder. De audit is voor rekening van de entiteit, tenzij de toezichthouder oordeelt dat hij die redelijkerwijs zelf moet dragen.

Voor belangrijke entiteiten geldt een extra drempel. Artikel 81 bepaalt dat die instrumenten pas ingezet mogen worden als de toezichthouder bewijs, een aanwijzing of informatie heeft van een mogelijke overtreding. Toezicht achteraf dus, geen periodieke controle.

Bij essentiële entiteiten ligt dat anders. Daar mag de toezichthouder proactief optreden. Hij kan ook een onafhankelijke controlefunctionaris aanwijzen op kosten van de entiteit, op grond van artikel 70.

Wil je weten wat een toezichthouder in jouw omgeving zou aantreffen, dan is een technische nulmeting de snelste manier om daarachter te komen. Bekijk de NIS2 gap-analyse. Staat er al een audit gepland, dan is NIS2 audit readiness de gerichtere route.

Welke certificaten en keurmerken bestaan er wel?

Er bestaan vier routes waarmee organisaties in de praktijk hun beveiliging aantoonbaar maken. Geen van vier is wettelijk verplicht op landelijk niveau.

ISO 27001

ISO/IEC 27001:2022 is de internationale norm voor een managementsysteem voor informatiebeveiliging, uitgegeven door de International Organization for Standardization. Certificering loopt via een certificerende instelling die daarvoor geaccrediteerd is.

De lat ligt hoog. Een vastgestelde scope, een uitgevoerde risicoanalyse, een Verklaring van Toepasselijkheid waarin je per beheersmaatregel onderbouwt of je hem toepast, een interne audit, een directiebeoordeling en een externe certificatieaudit in twee fasen.

Wat het aantoont: dat je informatiebeveiliging als proces beheerst, op het moment van de audit en binnen de vastgestelde scope. Buiten die scope zegt het certificaat niets.

Een ISO 27001-certificaat is drie jaar geldig, met jaarlijkse controle-audits. Het inrichten van het managementsysteem kost in de praktijk een half jaar of langer. Meer over het traject staat op de pagina over ISO 27001.

De regering heeft ISO 27001 samen met NEN 7510 als uitgangspunt gebruikt bij het opstellen van het Cyberbeveiligingsbesluit en heeft gecontroleerd of de nieuwe regels die kaders niet doorkruisen. Dat maakt de norm een logische basis.

Een dekkingspercentage van ISO 27001 ten opzichte van de NIS2 verplichtingen, zoals zeventig procent, heeft geen controleerbare noemer: nergens staat welke eisen zijn geteld en hoe. Gebruik zo’n percentage niet om te bepalen of je klaar bent.

Wat ISO 27001 hoe dan ook niet dekt zijn de meldplicht uit de artikelen 25 tot en met 30 van de Cyberbeveiligingswet, de registratieplicht bij het NCSC uit artikel 44 en de bestuurdersverplichtingen uit artikel 24.

NEN 7510

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg, uitgegeven door NEN. De norm bouwt voort op ISO 27001 en voegt eisen toe die specifiek zijn voor het verwerken van patiëntgegevens.

Voor zorgaanbieders is NEN 7510 geen vrije keuze meer. Dat volgt uit de ministeriële regeling voor de eigen sector, verderop op deze pagina.

NIS2 Supply Chain: SC10, SC20 en SC30

NIS2 Supply Chain, voorheen NIS2 Quality Mark, is een privaat keurmerk voor leveranciers van organisaties die onder de Cyberbeveiligingswet vallen. In de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit komt het niet voor.

Het keurmerk kent drie niveaus: SC10 op basisniveau, SC20 op substantieel niveau en SC30 op hoog niveau. In het certificeringsschema van Stichting Kwaliteitsinnovatie, versie 3.0 uit oktober 2024, heten ze nog QM10, QM20 en QM30.

NiveauHoe wordt beoordeeldWie beoordeelt
SC10, basisCertificering van een zelfevaluatie, van maatregelen op afstand of van beideEén auditor met omschreven kwalificaties
SC20, substantieelZelfevaluatie met een beoordeling ter plaatseEén of twee auditoren met omschreven kwalificaties
SC30, hoogCertificatie-auditEén of twee auditoren van een auditbureau dat geaccrediteerd is volgens ISO/IEC 17021-1

Die indeling staat in het certificeringsschema van Stichting Kwaliteitsinnovatie, versie 3.0.

Welk niveau je kiest, hangt af van je risiconiveau en van wat je ketenpartners verwachten. Het schema schrijft geen volgorde voor. Volgens het schema hebben kleinschalige bedrijven met een beperkt risico genoeg aan SC10 of beginnen ze daarmee, en kan bij hogere verwachtingen direct voor SC20 of SC30 worden gekozen.

De normen zijn in opdracht van Stichting Kwaliteitsinnovatie opgesteld en vastgesteld door een normcommissie met vertegenwoordigers van brancheorganisaties. Het schema is gebouwd op artikel 21 van de NIS2-richtlijn, niet op de artikelen van het Cyberbeveiligingsbesluit.

Kies je voor NIS2 Supply Chain, dan begeleidt ClickOn het ICT-deel van dat traject, zodat dat deel in orde is. De beoordeling zelf doet de auditor.

Certificaten op naam van een persoon

Certified NIS2 Professional, de PECB-trajecten en vergelijkbare examens leveren een certificaat op naam van een individuele professional. Ze tonen aan dat die persoon de richtlijn kent.

Ze tonen niets aan over de organisatie waar die persoon werkt. Een toezichthouder die vraagt of je aan de zorgplicht voldoet, heeft niets aan het diploma van je security officer.

Op één punt is het persoonlijke certificaat wel wettelijk verplicht. Artikel 24 lid 5 van de Cyberbeveiligingswet bepaalt dat ieder bestuurslid een certificaat bezit waaruit deelname blijkt aan een training over de onderwerpen uit lid 2. De artikelen 20 tot en met 22 van het Cyberbeveiligingsbesluit schrijven voor welke onderwerpen die training moet behandelen en welke vier gegevens op het certificaat moeten staan. Wat die training inhoudt staat op NIS2 boardroom training.

Telt een certificaat mee bij een sanctie?

Een certificaat telt mee. Artikel 69 van de Cyberbeveiligingswet somt op waar de bevoegde autoriteit rekening mee houdt bij het opleggen van een sanctie. Onderdeel g noemt de naleving van goedgekeurde gedragscodes of goedgekeurde certificeringsmechanismen.

Certificering is dus niet verplicht en niet vrijblijvend. Of er een overtreding is verandert er niet door. De zwaarte van de reactie wel.

Datzelfde artikel noemt ook wat een overtreding juist ernstiger maakt. Herhaalde overtredingen, het niet melden of niet verhelpen van significante incidenten, het niet opvolgen van bindende aanwijzingen van de bevoegde autoriteit, het belemmeren van audits of monitoringsactiviteiten waartoe zij opdracht heeft gegeven en het verstrekken van valse of zeer onnauwkeurige informatie over de verplichtingen uit de artikelen 21 en 25 tot en met 30.

De boetemaxima staan in twee artikelen, met een eigen maximum per entiteitstype. De Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, stelt het maximum voor essentiële entiteiten in artikel 80 lid 3 op tien miljoen euro of twee procent van de wereldwijde jaaromzet, en voor belangrijke entiteiten in artikel 87 lid 3 op zeven miljoen euro of 1,4 procent van de wereldwijde jaaromzet.

OvertredingEssentiële entiteitBelangrijke entiteit
Artikelen 21, 21a en 25 tot en met 30tien miljoen euro of twee procent van de wereldwijde jaaromzetzeven miljoen euro of 1,4 procent van de wereldwijde jaaromzet
Elke andere overtredingéén miljoen euroéén miljoen euro
GrondslagCyberbeveiligingswet artikel 80 lid 3Cyberbeveiligingswet artikel 87 lid 3

Het percentage rekent over de totale wereldwijde jaaromzet in het voorgaande boekjaar. Van de twee bedragen geldt het hoogste.

Op bestuursniveau kent de wet een eigen boete. Artikel 93 lid 2 stelt die op ten hoogste vijfentwintigduizend euro, op te leggen aan een lid van het bestuur bij overtreding van artikel 24, tweede tot en met zesde lid.

Voor welke sectoren is een norm wel verplicht?

Voor de zorg en de overheid is een norm wel verplicht. Dat volgt niet uit de Cyberbeveiligingswet zelf maar uit de ministeriële regelingen per sector.

De Cyberbeveiligingsregeling voor de Zorg laat drie routes toe:

  • aantoonbaar voldoen aan NEN 7510
  • aantoonbaar voldoen aan NEN-EN-ISO/IEC 27001 en 27002
  • aantoonbaar een gelijkwaardig beschermingsniveau bereiken

De Cyberbeveiligingsregeling sector overheid schrijft NEN-EN-ISO/IEC 27002:2022 en de Baseline Informatiebeveiliging Overheid 2 voor, met uitzondering van enkele beheersmaatregelen, plus NEN-EN-ISO/IEC 27001:2023 voor de managementsystematiek.

Val je in een van deze sectoren, dan is de vraag of een norm zin heeft niet meer aan de orde. Dan ligt hij vast. Voor alle andere sectoren geldt het landelijke uitgangspunt: geen verplicht kader, wel een aantoonbaarheidseis.

Welke sectoren onder de Cyberbeveiligingswet vallen, staat in de twee bijlagen van de wet. Die wijzen per sector de soorten entiteiten aan:

  • Bijlage 1, de sectoren met een hoge kritikaliteit: energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten (business-to-business), overheid en ruimtevaart.
  • Bijlage 2, de andere kritieke sectoren: post- en koeriersdiensten, afvalstoffenbeheer, chemische stoffen, levensmiddelen, vervaardiging, digitale aanbieders en onderzoek.

Of jouw organisatie erin staat, hangt af van de omschrijving van de soort entiteit, niet van je branche. Alle omschrijvingen staan per bijlage bij NIS2 sectoren uit bijlage 1 en bijlage 2.

Sector en omvang samen bepalen of je essentiële of belangrijke entiteit bent:

  • Essentiële entiteit: een organisatie uit bijlage 1 die boven de drempels voor middelgrote ondernemingen uitkomt, volgens artikel 8 lid 1 onder f van de Cyberbeveiligingswet. Artikel 8 wijst daarnaast groepen aan die ongeacht hun omvang essentiële entiteit zijn, zoals DNS-dienstverleners, ministeries en gemeenten.
  • Belangrijke entiteit: een middelgrote organisatie uit bijlage 1 of een organisatie uit bijlage 2 die middelgroot of groter is, volgens artikel 12 lid 1 onder a en b van de Cyberbeveiligingswet.

De verplichtingen zijn voor beide categorieën dezelfde. Het verschil zit in het toezicht, dat bij belangrijke entiteiten pas begint bij een aanwijzing van een mogelijke overtreding. Hoe je bepaalt welke categorie voor jou geldt, staat bij essentiële of belangrijke entiteit onder NIS2.

Wanneer moest je aan de Cyberbeveiligingswet voldoen?

De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Artikel 35 van het Cyberbeveiligingsbesluit zette de wet en het besluit op die datum in werking, zonder algemene overgangstermijn.

Voor de zorgplicht en de meldplicht betekent dat: die golden vanaf dag één. Ook de registratieplicht bij het NCSC uit artikel 44 ging direct in.

Voor de bestuurdersverplichting geldt een eigen klok. Artikel 24 lid 3 van de Cyberbeveiligingswet geeft ieder bestuurslid twee jaar na inwerkingtreding van lid 2, wat neerkomt op 15 augustus 2028. Voor bestuursleden die later worden benoemd loopt de termijn twee jaar vanaf hun benoeming.

Er is nog een datum die los staat van de zorgplicht. Entiteiten die zich bij Enisa moeten registreren, tien soorten digitale aanbieders plus de verleners van domeinnaamregistratiediensten, hebben daarvoor tot 15 september 2026. Die datum staat niet als zodanig in de wet: artikel 47 lid 4 noemt 17 januari 2025 en bepaalt dat je binnen één maand na inwerkingtreding verstrekt wanneer de leden 1 tot en met 3 later in werking treden.

Instellingen voor hoger onderwijs hebben een afwijkende regeling. Artikel 97 van de Cyberbeveiligingswet geeft ze zesendertig maanden na de aanwijzing voordat de artikelen 21 en 24 op ze van toepassing worden.

Wat doet ClickOn aan de technische kant?

ClickOn richt de ICT-laag in waarmee je de zorgplicht technisch invult en aantoonbaar maakt. Dat is het deel van de Cyberbeveiligingswet dat over configuratie, beheer en rapportage gaat.

Concreet gaat het om de maatregelen die het Cyberbeveiligingsbesluit stelt aan incidentenbehandeling, cryptografie, toegangsbeleid en assetbeheer. In de praktijk is dat logging die bewaard en beschermd wordt, encryptie op de werkplek, toegangsbeheer met multifactor-authenticatie en een actuele inventaris van je assets.

Die inrichting levert het bewijsmateriaal waar een auditor, een toezichthouder of een opdrachtgever met een vragenlijst om vraagt. Geen jaarlijkse momentopname. Doorlopende rapportage.

ClickOn heeft zelf geen certificeringstraject. Loop je een traject naar ISO 27001, NEN 7510 of NIS2 Supply Chain, dan begeleidt ClickOn het ICT-deel daarvan, zodat dat deel in orde is. Certificeren en auditeren doet een certificerende instelling of auditor. Juridisch advies en het opstellen van beleidsdocumenten doet ClickOn niet.

ClickOn is zelf ISO 27001-gecertificeerd via TÜV NORD, sinds 2021. Van de compliance-trajecten die het team begeleidde zijn er vijftien van de vijftien afgerond en zijn vijfentwintig van de vijfentwintig audits doorstaan. Het certificaat is opvraagbaar via contact. Die eigen ervaring bepaalt wat er bij klanten wordt ingericht: wat een auditor op de werkplek controleert, is bekend uit de eigen audits.

Ligt er al een concrete verplichting, dan loopt het werk via NIS2 implementatie. Voor zorgorganisaties sluit de NEN 7510-risicoanalyse daarop aan.

Vraag een NIS2 gap-analyse aan en weet binnen twee weken welk technisch bewijs je al hebt en waar het gat zit. Wil je het hele traject in één keer beleggen, kijk dan naar het NIS2 traject.

Veelgestelde vragen over NIS2 certificering

Is NIS2 certificering verplicht?

NIS2 certificering is niet verplicht, want een NIS2 certificering bestaat niet. Verplicht is de zorgplicht uit artikel 21 van de Cyberbeveiligingswet en het aantoonbaar toepassen daarvan.

Hoe kan ik een NIS2 certificering halen?

Je kunt geen NIS2 certificering halen, want er is geen instantie die er een uitgeeft. Wat je wel kunt doen is de zorgplicht aantoonbaar inrichten en dat bewijs bundelen, eventueel via ISO 27001, NEN 7510 of het private keurmerk NIS2 Supply Chain.

Welke niveaus kent NIS2 Supply Chain?

NIS2 Supply Chain kent drie niveaus: SC10 op basisniveau, SC20 op substantieel niveau en SC30 op hoog niveau. Bij SC10 wordt een zelfevaluatie gecertificeerd, bij SC20 volgt een beoordeling ter plaatse en SC30 is een certificatie-audit door een geaccrediteerd auditbureau. Voorheen heetten de niveaus QM10, QM20 en QM30.

Wie is NIS2 plichtig?

NIS2 plichtig zijn essentiële en belangrijke entiteiten: organisaties in een sector uit bijlage 1 of 2 van de Cyberbeveiligingswet die de omvangdrempel halen. Sommige entiteiten vallen eronder ongeacht hun omvang, waaronder overheidsorganisaties en DNS-dienstverleners. Welke sectoren en drempels dat zijn staat op NIS2 sectoren.

Hoe is de NIS2-richtlijn in Nederland geïmplementeerd?

Via de Cyberbeveiligingswet, met het Cyberbeveiligingsbesluit als lagere regelgeving en een ministeriële regeling per sector daaronder. Beide traden op 15 augustus 2026 in werking. De richtlijn zelf werkt niet rechtstreeks: wat voor jouw organisatie geldt, staat in de wet en het besluit.

Wat is de NIS2 registratie en voor wie is die verplicht?

De registratieplicht uit artikel 44 van de Cyberbeveiligingswet verplicht entiteiten zich te melden in het nationale register, met de aanvullende gegevens uit artikel 27 van het Cyberbeveiligingsbesluit. Voor tien soorten digitale aanbieders plus de verleners van domeinnaamregistratiediensten komt daar een registratie bij Enisa bovenop. Registratie is iets anders dan certificering en staat er los van.

Zijn de tien gouden regels voor informatiebeveiliging hetzelfde als NIS2?

Nee. De tien gouden regels zijn een adviesvorm zonder wettelijke status. De tien onderwerpen die de wet wel voorschrijft staan in artikel 21 lid 3 van de Cyberbeveiligingswet en zijn uitgewerkt in de artikelen 6 tot en met 18 van het Cyberbeveiligingsbesluit. Die staan op NIS2 artikel 21.

Voldoe je met ISO 27001 aan NIS2?

Met ISO 27001 voldoe je niet automatisch aan NIS2. De norm dekt een groot deel van de zorgplicht, maar de meldplicht uit de artikelen 25 tot en met 30, de registratieplicht uit artikel 44 en de bestuurdersverplichtingen uit artikel 24 vallen erbuiten.

Wat kost NIS2 certificering?

Een NIS2 certificering heeft geen prijs, want ze bestaat niet. De kosten die je maakt zitten in het inrichten van de maatregelen en, als je die route kiest, in een ISO 27001-traject of het keurmerk NIS2 Supply Chain.

Is een externe audit verplicht onder de Cyberbeveiligingswet?

Een externe audit is niet verplicht als voorwaarde voor naleving. De toezichthouder kan er wel een opleggen op grond van artikel 72 of 83 van de Cyberbeveiligingswet, waarna de kosten voor rekening van de entiteit komen.

Weegt een certificaat mee als er een boete dreigt?

Een certificaat telt mee bij het bepalen van de sanctie. Artikel 69 onderdeel g van de Cyberbeveiligingswet noemt de naleving van goedgekeurde gedragscodes of goedgekeurde certificeringsmechanismen als een van de factoren waar de bevoegde autoriteit rekening mee houdt. Of er een overtreding is verandert er niet door.

Wat is het verschil tussen een NIS2 keurmerk en een NIS2 certificering?

Een NIS2 keurmerk is een privaat opgezet schema van een marktpartij, een NIS2 certificering in de zin van een officieel erkend certificaat bestaat niet. Het verschil zit in wie het uitgeeft en waarop het is gebaseerd: een keurmerk op een eigen controleset, een ISO-certificaat op een internationale norm.

Krijg je van een opdrachtgever de vraag of je NIS2 gecertificeerd bent, dan is het antwoord dus niet ja of nee. Leg uit dat de wet geen certificaat kent en laat zien welk bewijs je wel hebt: je beleid, je toegangsmatrix, je logging en je hersteltests.

Ardo Hoogeveen

Ardo Hoogeveen · Oprichter en Security Officer, ClickOn

Ardo Hoogeveen is oprichter van ClickOn en gespecialiseerd in IT-beheer en compliance voor het Nederlandse MKB. Als gecertificeerd Data Protection Officer (FG) begeleidt hij MKB-bedrijven bij NIS2, ISO 27001 en AVG-implementaties, met een pragmatische aanpak die complexe regelgeving vertaalt naar concrete stappen.

Bekijk profiel · Geüpdatet 22 september 2026