Geüpdatet: 3 september 2026
NIS2 en DORA verschillen in reikwijdte en in juridische kracht. NIS2 is een Europese richtlijn voor achttien sectoren die per lidstaat wordt omgezet, DORA een verordening die alleen voor de financiële sector geldt en rechtstreeks werkt.
NIS2 is de Europese wet voor netwerk- en informatiebeveiliging, formeel Richtlijn (EU) 2022/2555. In Nederland is NIS2 omgezet in de Cyberbeveiligingswet (Cbw), die op 15 augustus 2026 in werking is getreden.
DORA is Verordening (EU) 2022/2554 over de digitale operationele weerbaarheid van de financiële sector (DORA, 2022). Een verordening werkt rechtstreeks in alle lidstaten en dus zonder nationale omzetting. DORA geldt sinds 17 januari 2025.
Voor financiële entiteiten gaat DORA voor op NIS2. Dat heet lex specialis: waar sectorspecifieke Europese wetgeving ten minste gelijkwaardige eisen stelt, vervalt de algemene regel.
Voor een ICT-dienstverlener werkt het anders. Die is geen financiële entiteit en krijgt dus geen verlichting: hij kan tegelijk zelf onder de Cbw vallen én via zijn financiële klanten DORA-eisen contractueel opgelegd krijgen.
Die verdringing is niet volledig. De Cyberbeveiligingswet schakelt alleen de zorgplicht uit (artikel 22 Cbw) en de meldplicht (artikel 31 Cbw). De registratieplicht in het entiteitenregister blijft gewoon gelden.
Een gap-analyse in beide richtingen laat zien waar je staat: welke NIS2-plichten overblijven als DORA voorgaat, en welke DORA-eisen je mist als je van NIS2 vertrekt.
Op deze pagina
- NIS2 en DORA mappen
- De belangrijkste verschillen tussen NIS2 en DORA
- Zijn NIS2 en DORA allebei verplicht?
- Overeenkomsten tussen NIS2 en DORA
- Welke NIS2-eisen dekt DORA niet?
- Welke DORA-eisen dekt NIS2 niet?
- Wat betekenen NIS2 en DORA voor je ICT-omgeving?
- Kun je NIS2 en DORA samen invoeren?
- Andere normvergelijkingen
- Zo helpt ClickOn met NIS2 en DORA
- Veelgestelde vragen
NIS2 en DORA mappen
NIS2 en DORA mappen betekent: de tien maatregelcategorieën uit NIS2 koppelen aan de DORA-artikelen die hetzelfde onderwerp regelen, en zien waar DORA verder gaat.
NIS2 op DORA mappen
NIS2 op DORA mappen levert een dekking per maatregelcategorie op. DORA regelt vrijwel elk NIS2-onderwerp, alleen gedetailleerder en met eigen termijnen.
| NIS2-maatregel (artikel 21 lid 2) | Waar DORA het regelt | Waar DORA verder gaat | Waar het in je IT-omgeving landt |
|---|---|---|---|
| a. Beleid voor risicoanalyse en beveiliging van informatiesystemen | Artikel 5 en 6 DORA (DORA, 2022) | Het kader is voorgeschreven als samenhangend geheel, met jaarlijkse herziening | Nulmeting, doorlopende kwetsbaarhedenscans en vastgelegd beleid in de Microsoft 365-tenant |
| b. Incidentbehandeling | Artikel 17 en 18 DORA (DORA, 2022) | Vaste classificatiecriteria en een eigen meldketen naar de financiële toezichthouder | 24/7 monitoring door een SOC met Microsoft Defender en automatische respons |
| c. Bedrijfscontinuïteit, back-ups en crisisbeheer | Artikelen 11 en 12 DORA (DORA, 2022) | Verplichte scenario's, hersteltijddoelen en periodieke beproeving | Automatische back-ups met restore-tests die aantonen dat terugzetten werkt |
| d. Beveiliging van de toeleveringsketen | Artikel 28 en verder (ICT-derdenrisico) | Een verplicht informatieregister van alle ICT-contracten en voorgeschreven contractclausules | Beheer van tenant-koppelingen, gedeelde toegang en detectie van verdachte aanmeldingen |
| e. Beveiliging bij verwerving, ontwikkeling en onderhoud | Artikel 8 en 9 (identificatie, bescherming en preventie) | Uitgewerkt tot op het niveau van assetregistratie en afhankelijkheden | Server- en werkplekbeheer met patchmanagement via Microsoft Intune |
| f. Beoordeling van de effectiviteit van maatregelen | Artikelen 24 tot en met 27 DORA (DORA, 2022) | Een verplicht testprogramma, met dreigingsgestuurde penetratietesten voor de zwaarste categorie | Maandelijkse security-rapportage en compliance-rapportage |
| g. Cyberhygiëne en training | Artikel 5 lid 4 en artikel 13 (leren en ontwikkelen) | De opleidingsplicht geldt ook voor ICT-leveranciers die in het programma worden opgenomen | Security-awareness en phishingtraining voor medewerkers |
| h. Cryptografie en encryptie | Artikel 9 (bescherming en preventie) | Onderdeel van het voorgeschreven beschermingsniveau | Schijfversleuteling met BitLocker en gegevenslabels in Microsoft Purview |
| i. Personeelsbeveiliging, toegangsbeleid en assetbeheer | Artikel 8 en 9 | Assetinventarisatie inclusief afhankelijkheden tussen systemen | Rolgebaseerde toegang via Microsoft Entra ID en tijdelijke beheerrechten |
| j. Multifactorauthenticatie en beveiligde communicatie | Artikel 9 lid 4 (authenticatiemechanismen) | Sterke authenticatie als onderdeel van het beschermingskader | Multifactorauthenticatie via Microsoft Entra ID standaard aan |
Op alle tien de categorieën heeft DORA een tegenhanger. Dat is de reden dat de lex specialis werkt: de wetgever gaat ervan uit dat DORA ten minste een vergelijkbare uitwerking heeft, en artikel 22 Cbw laat de zorgplicht dan vervallen.
DORA op NIS2 mappen
DORA op NIS2 mappen levert een korter antwoord op: veel DORA-eisen hebben geen tegenhanger in NIS2. De verhouding is asymmetrisch.
Dat komt doordat NIS2 een minimumkader is voor achttien uiteenlopende sectoren, terwijl DORA één sector diep uitwerkt. NIS2 benoemt onderwerpen, DORA schrijft procedures, registers, testfrequenties en contractclausules voor.
De aanpak in vier stappen
- Vaststellen of je een financiële entiteit bent, en zo ja, welke diensten binnen en buiten de DORA-perimeter vallen.
- Registratie in het entiteitenregister regelen, want die plicht blijft ongeacht de uitkomst van stap 1.
- Eén risicobeoordeling en één set maatregelen inrichten die beide kaders bedient.
- Een dashboard met live monitoring als doorlopend bewijs richting beide toezichthouders.
De belangrijkste verschillen tussen NIS2 en DORA
Het belangrijkste verschil tussen NIS2 en DORA is de juridische vorm. NIS2 is een richtlijn en moet per lidstaat worden omgezet, DORA is een verordening en werkt rechtstreeks.
| Kenmerk | NIS2 | DORA |
|---|---|---|
| Vorm | Richtlijn, omgezet in de Cyberbeveiligingswet | Verordening, rechtstreeks werkend zonder nationale omzetting |
| Van toepassing sinds | 15 augustus 2026 in Nederland | 17 januari 2025 in de hele EU |
| Geldt voor | Essentiële en belangrijke entiteiten in achttien sectoren zodra ze geen kleine onderneming meer zijn: de norm daarvoor is minder dan 50 medewerkers én een jaaromzet of balanstotaal van hoogstens 10 miljoen euro (Aanbeveling 2003/361/EG, art. 2) CELEX 32003H0361 NL TXT | Financiële entiteiten, ongeacht de drempels van NIS2, plus hun kritieke ICT-dienstverleners |
| Aanpak | Benoemt tien maatregelonderwerpen, laat de invulling vrij | Schrijft een samenhangend ICT-risicobeheerkader voor, uitgewerkt tot op procedureniveau |
| Testen | Beoordeling van de doeltreffendheid, vorm vrij | Verplicht testprogramma, met dreigingsgestuurde penetratietesten voor de zwaarste categorie |
| Ketenbeheersing | Risicobeheer richting rechtstreekse leveranciers | Informatieregister van alle ICT-contracten plus voorgeschreven contractclausules |
| Toezicht op leveranciers | Alleen indirect, via de entiteit zelf | Direct Europees toezicht op aangewezen kritieke ICT-dienstverleners |
| Toezichthouder | Sectorale toezichthouder, voor veel sectoren de RDI | De financiële toezichthouders, in Nederland DNB en de AFM |
| Melding | 24 uur, 72 uur en één maand, via mijn.ncsc.nl | Eigen meldketen en formats naar de financiële toezichthouder |
| Registratie | Verplicht in het entiteitenregister van het NCSC | Geen equivalent; de NIS2-registratieplicht blijft daarnaast gelden |
Zijn NIS2 en DORA allebei verplicht?
NIS2 en DORA zijn allebei verplicht, maar zelden allebei volledig voor dezelfde organisatie. Welke van de twee jouw kader is, hangt af van één vraag: ben je een financiële entiteit.
Ben je een financiële entiteit?
DORA geldt voor financiële entiteiten: onder meer kredietinstellingen, betaalinstellingen, verzekeraars, beleggingsondernemingen, aanbieders van cryptoactivadiensten en handelsplatformen. Val je daaronder, dan is DORA je kader.
Let op de randgevallen. Vergunninghouders wier vergunning uitsluitend op Nederlandse wetgeving berust, vallen niet onder DORA. Voor adviseurs en bemiddelaars in financiële producten geldt dat vaak, met verzekeringsproducten als uitzondering.
Val je daar buiten DORA maar binnen de Cbw, dan geldt de Cbw volledig, zonder verlichting.
Wat de lex specialis precies uitschakelt
De Cyberbeveiligingswet regelt de voorrang in twee afzonderlijke artikelen, en allebei zijn ze smal geformuleerd:
- Artikel 22 Cbw. Schrijven sectorspecifieke Europese rechtshandelingen risicobeheersmaatregelen voor die ten minste gelijkwaardig zijn aan artikel 21, dan is artikel 21 niet van toepassing. Gelijkwaardig betekent hier: een ten minste vergelijkbare uitwerking (Cyberbeveiligingswet, art. 22, 2026).
- Artikel 31 Cbw. Hetzelfde voor de meldplicht: de artikelen 25 tot en met 30 vervallen, mits de sectorspecifieke regeling het CSIRT en de bevoegde autoriteit onmiddellijke toegang geeft tot de meldingen (Cyberbeveiligingswet, art. 31, 2026).
Beide artikelen noemen alleen de zorgplicht en de meldplicht. Verder niets.
De registratieplicht blijft
De registratie in het nationale entiteitenregister staat in de artikelen 43 en 44 Cbw. De enige ontheffing daarop staat in artikel 45 Cbw en geldt voor entiteiten die uitsluitend werken op het gebied van nationale veiligheid, openbare veiligheid, defensie of rechtshandhaving (Cyberbeveiligingswet, art. 43 tot en met 45, 2026).
Sectorspecifieke Europese wetgeving komt in dat artikel niet voor. Een bank of verzekeraar die onder DORA valt, is dus vrijgesteld van de NIS2-zorgplicht en de NIS2-meldplicht, maar moet zich wél registreren in het entiteitenregister bij het NCSC.
Dat volgt uit de systematiek van de wet: de uitzonderingen zijn per verplichting geformuleerd en de registratie heeft er geen. Wie ervan uitgaat dat DORA de hele Cbw uitschakelt, mist die plicht.
En als je ICT-dienstverlener bent
Een ICT-dienstverlener is geen financiële entiteit en krijgt daarom geen enkele verlichting. Er lopen drie sporen naast elkaar:
- Eigen plicht onder de Cbw. Lever je beheerde diensten of beheerde beveiligingsdiensten, dan ben je zelf entiteit onder de wet, met zorgplicht, meldplicht en registratieplicht.
- Contractuele doorwerking van DORA. Je financiële klanten leggen je via hun eigen verplichtingen rond derdenrisico contractuele eisen op. Dat is een leveringsvoorwaarde, geen wettelijke plicht van jou.
- Mogelijke aanwijzing als kritieke derde aanbieder. Word je als zodanig aangewezen, dan kom je onder direct Europees toezicht te staan.
Die drie vragen een verschillend bewijsniveau.
Overeenkomsten tussen NIS2 en DORA
De overeenkomsten tussen NIS2 en DORA beslaan de hele inhoudelijke kern: beide kaders overlappen op elk maatregelonderwerp. Beide zijn risicogestuurd, beide leggen de eindverantwoordelijkheid bij het bestuur, beide vragen incidentmelding in fasen en beide eisen beheersing van de keten.
De gedeelde onderwerpen:
- Risicobeheer als vertrekpunt, met maatregelen die in verhouding staan tot het risico.
- Bestuurlijke verantwoordelijkheid, inclusief een kennis- en opleidingseis voor bestuurders.
- Incidentafhandeling met melding aan een toezichthouder binnen vaste termijnen.
- Continuïteit, back-ups en herstel na een verstoring.
- Beheersing van risico's bij ICT-leveranciers.
- Periodieke toetsing of de maatregelen werken.
Hoeveel van de zorgplicht dekt DORA af?
DORA dekt alle tien de maatregelcategorieën van de zorgplicht volledig af, en gaat op elk van de tien verder dan de Cyberbeveiligingswet. Gedekt betekent hier dat de hele categorie wordt bestreken, zonder dat je er iets aan hoeft toe te voegen. De telling per categorie staat in de tabel hierboven.
De noemer is de zorgplicht. Van de Cyberbeveiligingswet schakelt DORA alleen de zorgplicht en de meldplicht uit; de registratieplicht in het entiteitenregister blijft gelden.
Waarom hier geen dekkingspercentage staat
Een dekkingspercentage staat hier niet, omdat het niet te onderbouwen is. Zo'n getal vraagt drie dingen: een noemer waartegen je rekent, een vaste definitie van wanneer iets gedekt heet, en een telling die je kunt narekenen. De zorgplicht kent tien maatregelcategorieën van ongelijke omvang, dus in een percentage weegt een categorie waarin één maatregel volstaat even zwaar als een categorie met een half risicobeheerkader eronder. Bij DORA komt daar bij dat de verordening op elk onderwerp verder gaat dan de wet, en een percentage boven de honderd zegt niets. De telling per categorie hierboven is wel na te rekenen: tien van de tien categorieën gedekt, plus de registratieplicht die als enige Cbw-verplichting naast DORA blijft staan.
Welke NIS2-eisen dekt DORA niet?
DORA dekt drie NIS2-verplichtingen niet. De vraag is hier niet welke maatregelen ontbreken, maar welke plichten blijven staan nadat de lex specialis zijn werk heeft gedaan.
De registratieplicht
De registratie in het entiteitenregister staat in de artikelen 43 en 44 Cbw, en de enige ontheffing daarop in artikel 45 Cbw betreft nationale veiligheid, openbare veiligheid, defensie en rechtshandhaving. Sectorspecifieke Europese wetgeving staat daar niet bij.
Een financiële entiteit die onder DORA valt en tegelijk binnen het toepassingsbereik van de Cbw, moet zich dus registreren bij het NCSC. DORA kent geen vergelijkbare nationale registratie.
Alles buiten de DORA-perimeter
De uitzondering van artikel 22 Cbw werkt per entiteit en per activiteit. Een verzekeraar die een gedeeld datacenter draait voor niet-financiële afnemers, of een bank die software levert aan derden, houdt op dat deel gewoon de zorgplicht (Cyberbeveiligingswet, art. 22, 2026).
Dat vraagt een expliciete perimeterafbakening. Zonder die afbakening weet je niet welk deel van je organisatie onder welk regime valt. Een toezichthouder vraagt die afbakening als eerste op.
Financiële partijen buiten DORA
Niet elke financieel dienstverlener valt onder DORA. Vergunninghouders wier vergunning uitsluitend op Nederlandse wetgeving berust, blijven erbuiten. Voor die groep geldt de Cbw volledig, zonder enige verlichting.
Naast deze drie punten speelt een beoordelingsverschil op concernniveau. De DORA-status van een moedermaatschappij werkt niet automatisch door naar dochters: de toets gebeurt per entiteit.
Welke DORA-eisen dekt NIS2 niet?
NIS2 dekt vier DORA-eisen niet, omdat de richtlijn onderwerpen benoemt en DORA procedures voorschrijft.
Dreigingsgestuurde penetratietesten
DORA verplicht de zwaarste categorie financiële entiteiten tot geavanceerde tests waarbij een echte aanval wordt nagebootst. NIS2 vraagt in artikel 21 lid 2 sub f alleen om beleid voor het beoordelen van de doeltreffendheid van maatregelen, zonder testvorm of frequentie.
Het informatieregister van ICT-contracten
DORA verplicht tot een register van alle contractuele afspraken met ICT-dienstverleners, met vastgestelde modellen en op entiteits- en groepsniveau. NIS2 kent wel ketenbeveiliging, maar geen registerplicht.
Voorgeschreven contractuele bepalingen
Waar NIS2 vraagt om beheersing van leveranciersrisico's, schrijft DORA de contractclausules zelf voor: auditrechten, exitregelingen, afspraken over onderaanneming en opname van leveranciers in het opleidingsprogramma. NIS2 laat de vorm van de afspraken vrij.
Europees toezicht op ICT-dienstverleners
DORA maakt het mogelijk een ICT-dienstverlener aan te wijzen als kritieke derde aanbieder, waarna hij onder direct Europees toezicht komt te staan. NIS2 kent dit niet: daar is een leverancier hooguit zelf entiteit onder de eigen nationale wet, maar er is geen toezichtsmechanisme op leveranciers als zodanig.
Naast deze vier eisen speelt een verschil in incidentclassificatie. Een ernstig ICT-incident onder DORA is niet automatisch een significant incident onder NIS2, en andersom. Wie beide kaders raakt, houdt twee triggerdefinities in één proces in plaats van er één samengestelde van te maken.
Wat betekenen NIS2 en DORA voor je ICT-omgeving?
Voor je ICT-omgeving vragen NIS2 en DORA hetzelfde werk. Je richt de techniek één keer in en levert er twee keer bewijs mee, aan twee verschillende toezichthouders.
De maatregelen landen in beide gevallen in dezelfde componenten van je Microsoft 365-omgeving: identiteiten en toegang in Entra ID, werkplekken en endpoints in Intune en Defender, data en encryptie in Purview, plus back-up en herstel en de koppelingen met leveranciers.
Waar het werk verschilt, zit het verschil in de bovenlaag en niet in de techniek. Twee taxonomieën voor incidenten, twee meldketens, twee rapportagesjablonen en twee toezichthouders. Wat je één keer bouwt aan assetregister, risicoanalyse, incidentproces, leveranciersregister en logging, bedient beide richtingen.
Beleid, governance, bestuursverantwoordelijkheid en de formele toetsing vallen buiten die technische laag. Dat blijft het domein van je compliance-adviseur of, in de financiële sector, je risicomanagementfunctie.
Welk bewijs vraagt elk kader uit dezelfde systemen?
Beide kaders halen hun bewijs uit dezelfde systemen, maar vragen er een andere vorm en een andere ontvanger van.
| Uit welk systeem | Wat NIS2 als bewijs vraagt | Wat DORA daarnaast vraagt |
|---|---|---|
| Identiteit en toegang | Het logbestand dat laat zien dat multifactorauthenticatie aanstond op het aangevallen account | Hetzelfde bewijs, plus de plek van dat systeem in het assetregister met zijn afhankelijkheden |
| Assetbeheer | Een inventarisatie die actueel was op het moment van het incident | Een inventarisatie inclusief afhankelijkheden tussen systemen en de gekoppelde bedrijfsfuncties |
| Monitoring en detectie | Het meldingsdossier met de tijdstempels van 24 uur, 72 uur en het eindrapport Cbw (NIS2) Control Framework (ADR/NOREA) | Een meldingsdossier volgens het voorgeschreven format, naar de financiële toezichthouder |
| Incidentclassificatie | Onderbouwing dat het incident significant was volgens de nationale drempelwaarden | Onderbouwing tegen de eigen DORA-classificatiecriteria, die anders zijn |
| Back-up en herstel | Het testrapport van een uitgevoerde restore, met datum en uitkomst | Hetzelfde rapport, plus de beproeving van het scenario en de gehaalde hersteltijd |
| Leveranciers | De beoordeling per rechtstreekse leverancier, opvraagbaar door de toezichthouder | Het volledige informatieregister van ICT-contracten, met de voorgeschreven clausules |
| Testen | De uitkomsten van je eigen toetsing, in de vorm die je zelf kiest | Het testprogramma met bevindingen en opvolging, en voor de zwaarste categorie een testrapport |
| Bestuur | Een certificaat per bestuurslid waaruit deelname aan de training blijkt | Aantoonbaar onderhouden kennis, met opleidingen die in verhouding staan tot het te beheren risico |
| Registratie | De registratie in het entiteitenregister van het NCSC | Geen equivalent; de NIS2-registratie blijft de enige |
Registratie is het enige onderdeel waar DORA niets tegenover zet, dus die plicht blijft staan.
En het bewijs gaat naar twee verschillende adressen. Dezelfde restore-test dient onder de Cbw als bewijs richting het CSIRT en de toezichthouder, en onder DORA richting DNB of de AFM. Één bewijsstuk, twee dossiers, twee taxonomieën.
Kun je NIS2 en DORA samen invoeren?
Je kunt NIS2 en DORA samen invoeren, en voor organisaties die beide raken is dat de enige werkbare route. Twee losse trajecten leveren twee risicoregisters en twee sets bewijs op voor dezelfde techniek.
Waar je begint, hangt af van wie je bent.
Ben je een financiële entiteit, begin dan bij DORA. Twee redenen: DORA geldt al sinds januari 2025 en de Cbw pas sinds augustus 2026, dus daar loopt het langste nalevingsrisico. En DORA is op de gedeelde onderwerpen het strengere kader, dus wie DORA op orde heeft, haalt op die punten de NIS2-lat ook. Rond daarna af met de smalle rest: de registratie en het deel van je organisatie buiten de DORA-perimeter.
Ben je ICT-dienstverlener met financiële klanten, begin dan niet bij een kader maar bij de scopevraag. Ben je zelf entiteit onder de Cbw, dan heb je een wettelijke plicht. Kom je alleen via je klanten met DORA in aanraking, dan is het een contractuele verplichting. Die twee vragen een ander bewijsniveau, en dat onderscheid bepaalt hoe zwaar je het aanpakt.
Val je niet onder DORA, dan speelt de vraag niet. Dan is het de Cyberbeveiligingswet, en raakt DORA je hooguit via de eisen die je financiële klanten in hun contracten opnemen.
Andere normvergelijkingen
Andere normvergelijkingen met NIS2 staan hieronder. NIS2 raakt aan meer wetten en normen dan alleen DORA; voor DORA zelf is NIS2 in de zoekdata het enige vergelijkingspaar.
Vergelijkingen met NIS2
- NIS2 vs ISO 27001
- NIS2 vs Cyberbeveiligingswet (Cbw)
- NIS2 vs NEN 7510
- NIS2 vs BIO
- NIS2 vs CER-richtlijn
- NIS2 vs SOC 2
- NIS2 vs ISAE 3402
- NIS2 vs NIST CSF
- NIS2 vs AVG
- NIS2 vs CRA
Vergelijkingen met DORA
DORA wordt in de zoekdata vrijwel uitsluitend met NIS2 vergeleken. Er zijn geen andere kaders waarvoor een vergelijkingspagina databewijs heeft; die staat hierboven als deze pagina zelf.
Zo helpt ClickOn met NIS2 en DORA
ClickOn richt je Microsoft 365-omgeving zo in dat de technische maatregelen voor beide kaders in één keer staan en aantoonbaar zijn. ClickOn is zelf ISO 27001-gecertificeerd sinds 2021 via TÜV Nord, sloot alle vijftien compliance-trajecten succesvol af en doorstond vijfentwintig van de vijfentwintig audits zonder afwijking (ClickOn, 2026).
DORA raakt diep in de financiële bedrijfsvoering: testprogramma's, contractmanagement en de verhouding tot DNB en de AFM. Dat is het werk van je risicomanagementfunctie en je juridisch adviseur, niet van een MSP.
Wat ClickOn wel doet, is de technische laag en het bewijs daaruit:
- Compliance Sprint. Binnen 30 dagen technisch klaar voor het toezicht dat de Cbw meebrengt of voor een audit die een norm als ISO 27001 vraagt, tegen een vaste prijs per werkplek (ClickOn, 2026). Week 1 de nulmeting en de gap-analyse, week 2 en 3 de inrichting, week 4 het dashboard als bewijs. Haal je het niet, dan doen we het over.
- ClickOn Compliant MKB. Doorlopend beheer dat compliant blijft, voor 148 euro per werkplek per maand tot driehonderd werkplekken (ClickOn, 2026). Met 24/7 monitoring door een SOC, continue detectie, automatische respons, maandelijkse rapportage, geteste back-upherstellen, dataclassificatie met encryptie en 16 uur audit-ondersteuning per jaar.
Ben je ICT-dienstverlener die aan financiële instellingen levert, dan is de vragenlijst van je klant vaak het startpunt. De technische antwoorden daarop, met bewijs uit je eigen omgeving, is precies wat ClickOn levert.
Wat ClickOn niet doet is juridisch advies, governance-advies of bedrijfsbreed beleid buiten de IT-omgeving, en ClickOn is niet de partij die de formele audit uitvoert.
Weten welk kader voor jouw organisatie geldt en wat er technisch nog ontbreekt? De gap-analyse is week 1 van de Compliance Sprint en laat per onderdeel zien wat al gedekt is.
Gap-analyse aanvragen · Compliant voor NIS2 en DORA aanvragen