Compliance

NIS2-hulp en advies voor het mkb: inrichten en aantoonbaar maken

ClickOn levert NIS2 hulp als uitvoering. Wij richten je Microsoft 365-omgeving in volgens de zorgplicht uit artikel 21 van de Cyberbeveiligingswet en leveren per maatregel het bewijs dat die maatregel werkt.

Die wet geldt sinds 15 augustus 2026 en is de Nederlandse uitwerking van de Europese NIS2-richtlijn. Die richtlijn verplicht lidstaten en werkt niet rechtstreeks tegen jouw organisatie. De eisen waarop je wordt aangesproken staan in de Cyberbeveiligingswet, met een eigen artikelnummering.

Vanaf 15 augustus 2026 moet je organisatie zich registreren, passende maatregelen nemen en significante incidenten melden bij je eigen CSIRT en je eigen bevoegde autoriteit.

Wij werken voor mkb-organisaties met ongeveer twintig tot honderd werkplekken die op Microsoft 365 draaien. Daar zit de vertaalslag. De wet noemt tien categorieën maatregelen en jouw omgeving kent instellingen. Tussen die twee zit het werk.

Wat wij niet doen staat verderop even expliciet. ClickOn is geen auditor, geeft geen certificaat af en velt geen juridisch oordeel over de vraag of jij onder de wet valt.

Wat doet ClickOn bij NIS2?

ClickOn brengt je omgeving op het niveau dat de zorgplicht vraagt en legt vast dat het zo is. Dat werk bestaat uit vijf onderdelen:

  • Vaststellen welke maatregelen uit artikel 21 op jouw omgeving van toepassing zijn en welke norm daarbij hoort.
  • Meten waar je nu staat, per maatregel, op basis van je huidige instellingen.
  • Inrichten wat ontbreekt: toegangsbeheer, meervoudige verificatie, back-up, patchbeheer, logging, apparaatbeheer en gegevensbescherming.
  • Vastleggen dat elke maatregel aanstaat en aan blijft staan, in rapportage die je aan een derde kunt laten zien.
  • Bijhouden bij verandering, want een nieuwe medewerker, een nieuwe leverancier of een nieuwe koppeling verandert je risico.

De nadruk ligt op dat vierde punt. Een toezichthouder, een opdrachtgever en een verzekeraar vragen alle drie hetzelfde: laat zien dat het werkte op het moment dat het ertoe deed. Beleid op papier beantwoordt die vraag niet.

Voor wie is deze NIS2 begeleiding bedoeld?

Deze NIS2 begeleiding is bedoeld voor drie soorten organisaties.

Belangrijke en essentiële entiteiten met een kleine of geen IT-afdeling. Je valt onder de wet, maar er is intern niemand die de wettekst leest en omzet naar instellingen. Twijfel je nog of je eronder valt, kijk dan eerst bij wanneer NIS2 verplicht is.

Leveranciers die aan zo’n entiteit leveren. Je valt zelf niet onder de wet, maar je opdrachtgever geeft eisen door via het contract. Onaantoonbare compliance kost dan omzet. Denk aan een aanbesteding waarop je niet kunt inschrijven of een contract dat om die reden niet wordt verlengd. Wat daar speelt staat bij ketenverantwoordelijkheid bij NIS2.

Organisaties die al een norm dragen. Je hebt ISO 27001 of NEN 7510 en wilt weten waar de zorgplicht daar bovenop komt. Een managementsysteem dekt een groot deel van de tien categorieën, maar de meldplicht en de goedkeuring door je bestuur staan er niet in. Wij zetten die twee sporen naast elkaar, zodat je niet twee keer hetzelfde inricht.

Hoe verloopt een NIS2 traject bij ClickOn?

Een NIS2 traject bij ClickOn loopt in vijf fasen, elk met een uitkomst die je kunt gebruiken.

1. Toepasselijkheid en norm. We bepalen samen met jou onder welke categorie je valt en welke norm je aanhoudt. Uitkomst: vastgelegd op welke eisen we sturen.

2. Nulmeting. We leggen je huidige Microsoft 365-inrichting naast die eisen, maatregel voor maatregel. Uitkomst: een lijst met verschillen, met per verschil het risico en de handeling.

3. Inrichting. We voeren de ontbrekende maatregelen door in je eigen tenant, in afgesproken volgorde, zodat je gebruikers weten wat er verandert. Uitkomst: een omgeving die aan de norm voldoet.

4. Bewijsvoering. We zetten de rapportage op waarmee je per maatregel aantoont dat hij actief is. Uitkomst: bewijs dat je aan een auditor of opdrachtgever kunt overhandigen.

5. Beheer. We houden de maatregelen bij als je organisatie verandert en signaleren wat afwijkt. Uitkomst: een stand die actueel blijft.

In de trajecten die wij tot nu toe hebben gedaan stond de omgeving binnen dertig dagen technisch klaar voor een audit. Dat is onze eigen doorlooptijd en geen wettelijke termijn.

Wil je alleen weten hoe groot het verschil is tussen je huidige inrichting en de eisen, dan is fase twee los af te nemen als NIS2 gap-analyse.

Wat krijg je opgeleverd?

Je krijgt vier dingen die je zonder ons erbij kunt gebruiken.

  • Een overzicht per maatregel uit artikel 21, met de stand in jouw omgeving en de onderbouwing daarvan.
  • Rapportage die laat zien dat een maatregel op een bepaald moment actief was, bruikbaar richting een auditor, een opdrachtgever of een verzekeraar.
  • Een ingerichte tenant waarvan de licenties, domeinen en beheeraccounts op jouw naam staan.
  • Een vastgelegde afspraak over wie wat doet bij een incident, inclusief binnen hoeveel tijd wij jou informeren zodat jij je eigen meldtermijn haalt.

Dat laatste punt telt zwaar. De Cyberbeveiligingswet legt de melding bij de entiteit, ook als een ander de systemen beheert. Hoe die melding loopt staat bij meldplicht bij significante incidenten.

Wat doet ClickOn niet?

ClickOn doet vier dingen bewust niet, en dat is onderdeel van de afspraak.

Wij auditen niet en certificeren niet. Een partij die inricht en vervolgens zichzelf toetst, beoordeelt zijn eigen werk. De toetsing hoort bij een onafhankelijke partij. Wat certificering wel en niet oplevert staat bij NIS2 certificering.

Wij geven geen juridisch oordeel. Of jouw organisatie onder de wet valt is een juridische vaststelling. Wij werken op de uitkomst daarvan.

Wij vullen de kenniseis voor je bestuur niet in. Artikel 24 van de Cyberbeveiligingswet bepaalt dat het bestuur de maatregelen goedkeurt en dat ieder bestuurslid zelf over de kennis beschikt om risico’s te onderkennen en maatregelen te beoordelen. Die eis is persoonlijk en aantoonbaar, met een certificaat per bestuurslid. Wat daarvoor nodig is staat bij NIS2 boardroom training.

Wij werken op Microsoft 365 en niet op andere platformen. Draait je werkplek op Google Workspace of staat je infrastructuur bij een andere aanbieder, dan zijn wij niet de juiste partij.

Geldt deze hulp ook voor ISO 27001, NEN 7510 of de BIO?

Ja, en meestal is het hetzelfde werk. De maatregelen achter deze regelingen overlappen sterk, dus één ingerichte omgeving bedient er meerdere tegelijk. Het verschil zit in wat de regeling van je eist en wie dat controleert.

De Cyberbeveiligingswet is een wet: je valt eronder of je valt er niet onder. Een norm werkt anders, en die wet legt dat zelf uit. In haar begripsbepalingen is een norm een door een erkende normalisatie-instelling vastgestelde technische specificatie waarvan de naleving niet verplicht is. Een certificaat vervangt de wet dus niet.

RegelingWat wij inrichten en aantonenWaar wij ophouden
CyberbeveiligingswetDe tien maatregelencategorieën uit artikel 21 in je tenantHet oordeel of je onder de wet valt
ISO 27001De technische beheersmaatregelen en het bewijs eronderHet certificaat, dat geeft een onafhankelijke instelling af
NEN 7510Dezelfde inrichting, vertaald naar de zorgcontextHet oordeel of je aan artikel 32 van de AVG voldoet
BIO2De overheidsmaatregelen in de Microsoft 365-omgevingDe bestuurlijke verantwoording die je zelf aflegt
AVGDe technische en organisatorische beveiligingsmaatregelenHet verwerkingsregister en de rol van functionaris gegevensbescherming

Twee daarvan werken anders dan je zou verwachten:

  • BIO2 noemt zichzelf de basis voor het invullen van de zorgplicht uit de Cyberbeveiligingswet door overheidsentiteiten. Het kader heeft een verplichtend karakter en schrijft voor dat je managementsysteem voldoet aan ISO 27001, maar eist geen certificaat.
  • NEN 7510 is voor zorgaanbieders de erkende route naar artikel 32 van de AVG. Dat artikel vraagt passende beveiliging van persoonsgegevens en verwijst daarvoor naar bestaande normen.

Val je onder een sectorspecifieke Europese regeling, dan kan de zorgplicht zelfs vervallen. Artikel 22 van de Cyberbeveiligingswet bepaalt dat artikel 21 niet van toepassing is wanneer die regeling ten minste gelijkwaardige cyberbeveiligingsmaatregelen voorschrijft. Wij toetsen dat niet zelf, dat is een juridische vaststelling.

Welke hulp bij NIS2 krijg je gratis vanuit de wet?

Gratis hulp bij NIS2 komt uit twee hoeken. Je krijgt bijstand van het CSIRT dat aan je is toegewezen, en daarnaast staat er publieke NIS2 regelhulp online waarmee je zelf een zelfevaluatie doet om je positie te bepalen.

Artikel 16 van de Cyberbeveiligingswet wijst voor elke belangrijke en elke essentiële entiteit een CSIRT aan en geeft dat team vier taken richting jou:

  • Bijstand bij het volgen van je netwerk- en informatiesysteem, op jouw verzoek.
  • Vroegtijdige waarschuwingen en meldingen over dreigingen, kwetsbaarheden en incidenten.
  • Reageren op incidenten en bijstand verlenen als je getroffen bent.
  • Op jouw verzoek proactief scannen van je systemen op kwetsbaarheden met mogelijk significante gevolgen.

Die laatste taak wordt zelden gebruikt en kost niets. Wij verwijzen er in een traject actief naar, omdat een externe scan bevindingen oplevert die je meeneemt in fase twee.

Wat het CSIRT niet doet is je maatregelen inrichten of vaststellen dat je aan de zorgplicht voldoet. Je toezichthouder ook niet: artikel 15 van diezelfde wet geeft de bevoegde autoriteit uitsluitend handhavende taken en geen adviestaak. Welke instrumenten daarbij horen staat bij NIS2 handhaving.

Waarom ClickOn?

ClickOn is een IT-partner en geen adviesbureau. Wij voeren de maatregelen zelf door in jouw omgeving in plaats van ze op te schrijven voor iemand anders om uit te voeren.

Van de vijftien compliance-trajecten die ClickOn heeft gedaan zijn er vijftien afgerond, en van de vijfentwintig audits die daarop volgden zijn er vijfentwintig doorstaan.

Het bewijs komt uit dezelfde systemen die wij beheren, dus het is actueel zonder dat iemand het handmatig bijhoudt. De onboarding begint binnen vierentwintig uur na akkoord, zodat de nulmeting niet op een planning hoeft te wachten.

Dat scheelt ook een schakel als er iets misgaat. De partij die je omgeving kent is dezelfde partij die je belt bij een incident, en die kan de gegevens aanleveren die je voor je melding nodig hebt.

Wil je de inrichting en het bewijs in één keer geregeld hebben, bekijk dan het NIS2 traject.

Veelgestelde vragen over NIS2 hulp en advies

Wat is NIS2 begeleiding?

NIS2 begeleiding is de verzamelnaam voor ondersteuning bij het voldoen aan de Cyberbeveiligingswet. De termen NIS2 advies en NIS2 ondersteuning worden voor hetzelfde gebruikt. Ze dekken vier verschillende diensten: een toepasselijkheidstoets, een nulmeting, de inrichting van maatregelen en doorlopend beheer met bewijsvoering. ClickOn levert de laatste drie, dus vraag bij elke offerte welke van de vier een aanbieder bedoelt.

Kun je NIS2 helemaal uitbesteden?

Nee, NIS2 kun je niet helemaal uitbesteden. De goedkeuring van de maatregelen ligt volgens artikel 24 van de Cyberbeveiligingswet bij het bestuur, de kenniseis geldt per bestuurslid en de melding van een incident doet de entiteit zelf. Een managed service provider kan het uitvoerende werk volledig overnemen, maar draagt die wettelijke verantwoordelijkheid niet.

Dekt een ISO 27001-certificaat de NIS2 verplichtingen af?

Nee. De Cyberbeveiligingswet omschrijft een norm als een technische specificatie waarvan de naleving niet verplicht is, dus een certificaat vervangt de wet niet. Het managementsysteem eronder dekt wel een deel van de zorgplicht, waardoor het traject korter wordt.

Wat moet je doen voor NIS2?

Voor NIS2 moet je vier dingen doen: vaststellen of je onder de wet valt, je organisatie registreren, de zorgplichtmaatregelen nemen en significante incidenten melden. Een volledige opsomming staat bij NIS2 verplichtingen op een rij.

Wat zijn NIS2 verplichtingen voor een mkb-bedrijf?

Voor een mkb-bedrijf dat onder de wet valt gelden dezelfde verplichtingen als voor een groot bedrijf, maar de wet vraagt maatregelen die passen bij de omvang en het risico van de organisatie. Wat dat in de praktijk betekent staat bij NIS2 en het mkb.

Is NIS2 registratie verplicht?

Ja, registratie is verplicht voor elke entiteit die onder de Cyberbeveiligingswet valt. Artikel 43 van die wet regelt het nationale register, dat door de minister van Justitie en Veiligheid wordt beheerd. De registratie is een handeling van de organisatie zelf, ook als een ander je systemen beheert.

Helpt de toezichthouder je met NIS2?

Nee, de toezichthouder helpt je niet met NIS2. Artikel 15 van de Cyberbeveiligingswet kent de bevoegde autoriteit alleen handhavende taken toe en geen adviestaak. Voor bijstand ben je aangewezen op je CSIRT of op een marktpartij.

Wat kost NIS2 hulp?

Wat NIS2 hulp kost hangt af van de afstand tussen je huidige inrichting en de eisen, en die afstand komt uit de nulmeting.

Ardo Hoogeveen

Ardo Hoogeveen · Oprichter en Security Officer, ClickOn

Ardo Hoogeveen is oprichter van ClickOn en gespecialiseerd in IT-beheer en compliance voor het Nederlandse MKB. Als gecertificeerd Data Protection Officer (FG) begeleidt hij MKB-bedrijven bij NIS2, ISO 27001 en AVG-implementaties, met een pragmatische aanpak die complexe regelgeving vertaalt naar concrete stappen.

Bekijk profiel · Geüpdatet 21 september 2026