Geüpdatet: 3 september 2026
NIS2 en ISAE 3402 worden vaak in één adem genoemd, maar ze gaan over verschillende dingen. NIS2 gaat over cyberbeveiliging, ISAE 3402 over de betrouwbaarheid van je dienstverlening voor de financiële verslaggeving van je klant.
NIS2 is de Europese wet voor netwerk- en informatiebeveiliging, formeel Richtlijn (EU) 2022/2555. In Nederland is NIS2 omgezet in de Cyberbeveiligingswet (Cbw), die op 15 augustus 2026 in werking is getreden (Rijksoverheid, 2026).
ISAE 3402 is een assurancestandaard van de IAASB voor dienstverleners. Een onafhankelijke accountant, de service auditor, geeft een oordeel over de beschrijving, de opzet en bij een Type 2-rapport ook de werking van de beheersmaatregelen (IAASB, ISAE 3402, 2011).
Het bereik van dat oordeel is specifiek omschreven: het gaat over het systeem van de dienstverlener dat waarschijnlijk relevant is voor de interne beheersing van de klant voor zover die de financiële verslaggeving betreft (IAASB, ISAE 3000 Revised, 2013).
Een organisatie die onder NIS2 valt en haar leverancier om een ISAE 3402-rapport vraagt, vraagt vaak om het verkeerde document. Het rapport kan uitstekend zijn en toch niets zeggen over de beveiliging van de systemen waarop de dienst draait.
ISAE 3402 kent bovendien geen vaste normeninhoud. Anders dan bij SOC 2, waar de Trust Services Criteria vastliggen, stelt de dienstverlener zijn eigen beheersdoelstellingen op en toetst de accountant daaraan.
NIS2 geldt voor essentiële en belangrijke entiteiten in aangewezen sectoren. ISAE 3402 richt zich op dienstverleners bij wie klanten werk hebben ondergebracht dat hun financiële verslaggeving raakt, ongeacht sector of omvang.
Andersom levert ISAE 3402 iets waar NIS2 geen equivalent voor heeft: complementary user entity controls, oftewel de maatregelen die de dienstverlener van jou als klant verwacht om zijn eigen beheersing te laten werken.
Op deze pagina
- Waar het bereik van ISAE 3402 begint en ophoudt
- NIS2 en ISAE 3402 mappen
- De belangrijkste verschillen tussen NIS2 en ISAE 3402
- Zijn NIS2 en ISAE 3402 allebei verplicht?
- Overeenkomsten tussen NIS2 en ISAE 3402
- Welke NIS2-eisen dekt ISAE 3402 niet?
- Welke ISAE 3402-eisen dekt NIS2 niet?
- Wat betekenen NIS2 en ISAE 3402 voor je ICT-omgeving?
- Kun je NIS2 en ISAE 3402 samen invoeren?
- Andere normvergelijkingen
- Zo helpt ClickOn met NIS2 en ISAE 3402
- Veelgestelde vragen
Waar het bereik van ISAE 3402 begint en ophoudt
De standaard richt zich op beheersmaatregelen bij een dienstverlener die relevant zijn voor de financiële verslaggeving van zijn klanten.
Waarom financiële verslaggeving het uitgangspunt is
ISAE 3402 is ontstaan voor situaties waarin een organisatie werk uitbesteedt dat doorwerkt in haar jaarrekening: salarisadministratie, pensioenuitvoering, betalingsverwerking, hosting van een boekhoudsysteem. De accountant van de klant moet dan kunnen steunen op de beheersing bij de dienstverlener.
De standaard omschrijft het onderwerp van het oordeel dan ook als het systeem van de dienstverlener dat waarschijnlijk relevant is voor de interne beheersing van de gebruikersorganisaties, voor zover die betrekking heeft op de financiële verslaggeving (IAASB, ISAE 3000 Revised, 2013).
Cyberbeveiliging kan daarin voorkomen, maar alleen voor zover die de financiële cijfers raakt. Een beheersdoelstelling over de beschikbaarheid van je productieplatform hoeft er niet in te staan.
De dienstverlener bepaalt zelf de beheersdoelstellingen
ISAE 3402 kent geen vaste set criteria zoals SOC 2 die heeft in de Trust Services Criteria.
De standaard spreekt consequent van de beheersdoelstellingen zoals vermeld in de beschrijving van het systeem door de dienstverlener zelf (IAASB, ISAE 3402, 2011). Een beheersdoelstelling is daarbij het doel van een bepaald aspect van de beheersing, gerelateerd aan de risico's die de maatregelen moeten beperken.
Twee ISAE 3402-rapporten kunnen daardoor totaal verschillende onderwerpen bestrijken. Een schoon oordeel zegt dat de dienstverlener zijn eigen doelen haalt, niet dat die doelen ambitieus waren.
Wat je als afnemer moet doen om te kunnen steunen
De standaard kent het begrip complementary user entity controls. Dat zijn maatregelen waarvan de dienstverlener bij het ontwerp van zijn dienst aanneemt dat jij ze zelf treft (IAASB, ISAE 3402, 2011).
De service auditor beoordeelt die maatregelen uitdrukkelijk niet. Het rapport vermeldt expliciet dat de beheersdoelstellingen alleen gehaald kunnen worden als die aanvullende maatregelen bij de klant goed zijn opgezet en werken.
Wie een ISAE 3402-rapport ontvangt en die paragraaf overslaat, denkt dus gedekt te zijn terwijl een deel van de beheersing bij hemzelf ligt.
NIS2 en ISAE 3402 mappen
NIS2 en ISAE 3402 mappen betekent: nagaan welke onderdelen van de zorgplicht terugkomen in een ISAE 3402-rapport, en dat kan alleen per rapport, want de inhoud staat niet vast.
NIS2 op ISAE 3402 mappen
NIS2 op ISAE 3402 mappen levert een voorwaardelijke uitkomst op. De tabel geeft aan of een categorie doorgaans in een ISAE 3402-rapport voorkomt, en wat er hoe dan ook buiten valt.
| NIS2-maatregel (Cbw art. 21 lid 3) | Komt dit in een ISAE 3402-rapport voor? | Wat resteert voor NIS2 | Waar het in je IT-omgeving landt |
|---|---|---|---|
| a. Beleid voor risicoanalyse en beveiliging van informatiesystemen | Alleen als de dienstverlener daar een beheersdoelstelling voor heeft geformuleerd | De volledige zorgplicht, ongeacht het rapport | Nulmeting op Microsoft Secure Score en vastgelegd beleid in de Microsoft 365-tenant |
| b. Incidentbehandeling | Soms, gericht op incidenten die de verslaggeving raken | Meldtermijnen aan CSIRT en toezichthouder | 24/7 monitoring door een SOC met Microsoft Defender en automatische respons |
| c. Bedrijfscontinuïteit, back-ups en crisisbeheer | Vaak, want uitval raakt de dienstverlening aan de klant | Continuïteit buiten het onderzochte systeem | Automatische back-ups met restore-tests die aantonen dat terugzetten werkt |
| d. Beveiliging van de toeleveringsketen | Deels, via de behandeling van subservice organisations | Beoordeling per rechtstreekse leverancier op ontwikkelpraktijk en kwetsbaarhedenafhandeling | Beheer van tenant-koppelingen en detectie van verdachte aanmeldingen |
| e. Beveiliging bij verwerving, ontwikkeling en onderhoud | Vaak, als wijzigingsbeheer een beheersdoelstelling is | Bekendmaking van kwetsbaarheden richting derden | Server- en werkplekbeheer met patchmanagement via Microsoft Intune |
| f. Beoordeling van de effectiviteit van maatregelen | Ja bij Type 2, over de gehele periode | Gedekt, mits het rapport de juiste doelstellingen bevat | Maandelijkse security-rapportage en compliance-rapportage |
| g. Cyberhygiëne en training | Zelden, tenzij expliciet als beheersdoelstelling opgenomen | Wettelijke trainingsplicht voor bestuurders, met certificaat als bewijs | Security-awareness en phishingtraining voor medewerkers |
| h. Cryptografie en encryptie | Alleen als de dienstverlener het als doelstelling heeft benoemd | Vaak resterend | Schijfversleuteling met BitLocker en gegevenslabels in Microsoft Purview |
| i. Personeelsbeveiliging, toegangsbeleid en assetbeheer | Vaak, want toegangsbeheersing raakt de betrouwbaarheid van gegevens | Assetbeheer buiten het onderzochte systeem | Rolgebaseerde toegang via Microsoft Entra ID en tijdelijke beheerrechten |
| j. Multifactorauthenticatie en beveiligde communicatie | Zelden als expliciete doelstelling | Meestal resterend | Multifactorauthenticatie via Microsoft Entra ID standaard aan |
Er is geen vaste dekking. Bij vier categorieën staat er "vaak" en bij drie "zelden of alleen als", en dat is geen slordigheid van deze tabel maar een eigenschap van de standaard.
Dat betekent iets praktisch: je kunt een ISAE 3402-rapport alleen als NIS2-bewijs gebruiken nadat je de beheersdoelstellingen erin hebt gelezen. De aanwezigheid van het rapport zegt op zichzelf niets.
ISAE 3402 op NIS2 mappen
ISAE 3402 op NIS2 mappen levert twee dingen op waarvoor de wet geen equivalent kent.
Het eerste zijn de complementary user entity controls: de expliciete lijst van wat de afnemer zelf moet doen. Het tweede is de behandeling van subservice organisations, waarbij de dienstverlener kiest of hij zijn eigen toeleveranciers binnen of buiten het rapport houdt.
De aanpak in vier stappen
- Lees de beheersdoelstellingen in het bestaande rapport en stel vast welke NIS2-onderwerpen daar feitelijk in zitten.
- Een gap-analyse die per onderwerp aangeeft wat gedekt is en wat ontbreekt, in beide richtingen.
- Het invullen van de gaten, zowel de technische maatregelen als de wettelijke verplichtingen rond melding, bestuur en registratie.
- Een dashboard met live monitoring als doorlopend bewijs richting toezichthouder, klant en accountant.
De belangrijkste verschillen tussen NIS2 en ISAE 3402
Het belangrijkste verschil tussen NIS2 en ISAE 3402 is het onderwerp. NIS2 gaat over de beveiliging en continuïteit van netwerk- en informatiesystemen, ISAE 3402 over beheersing die doorwerkt in de financiële verslaggeving van je klant.
| Kenmerk | NIS2 | ISAE 3402 |
|---|---|---|
| Wat het is | Verplichte EU-wetgeving | Internationale assurancestandaard van de IAASB |
| Onderwerp | Beveiliging en continuïteit van netwerk- en informatiesystemen | Beheersmaatregelen relevant voor de financiële verslaggeving van gebruikersorganisaties |
| Criteria | Tien maatregelcategorieën, vastgelegd in de wet | Geen vaste criteria; de dienstverlener formuleert eigen beheersdoelstellingen |
| Ontvanger | De toezichthouder | Je klanten en hun accountants |
| Reikwijdte | De hele entiteit en haar dienstverlening | Een afgebakend systeem dat een dienst ondersteunt |
| Varianten | Geen | Type 1 voor opzet op een datum, Type 2 voor werking over een periode |
| Uitkomst | Aantoonbaarheid richting de toezichthouder | Een assurancerapport met het oordeel van de service auditor |
| Rol van de afnemer | Geen formele rol | Complementary user entity controls die de afnemer zelf moet treffen |
| Melding | Vroegtijdige melding binnen 24 uur, uitgebreidere melding binnen 72 uur, eindrapport binnen één maand | Geen meldplicht |
| Registratie | Verplicht in het entiteitenregister van het NCSC | Geen registratie |
Zijn NIS2 en ISAE 3402 allebei verplicht?
NIS2 is verplicht en ISAE 3402 niet. Sterker nog: voor een organisatie die haar leveranciers beoordeelt vanwege NIS2 is ISAE 3402 vaak het verkeerde document om naar te vragen.
NIS2 geldt van rechtswege voor essentiële en belangrijke entiteiten in de aangewezen sectoren die de drempel halen. In Nederland loopt die verplichting via de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt (Rijksoverheid, 2026).
ISAE 3402 vraag je zelf aan, en meestal doe je dat omdat de accountant van je klant erop wil kunnen steunen voor diens jaarrekening. Dat is een commerciële en verslaggevingstechnische aanleiding, geen wettelijke.
Val je onder de Cyberbeveiligingswet, dan vervangt een ISAE 3402-rapport dus niets. Wordt er bij jou om zo'n rapport gevraagd terwijl het gesprek over beveiliging gaat, dan is een ISO 27001-certificaat of een SOC 2-rapport het document dat de vraag beantwoordt.
Overeenkomsten tussen NIS2 en ISAE 3402
De overeenkomsten tussen NIS2 en ISAE 3402 zijn beperkter dan bij de andere normparen, en dat is het eerlijke antwoord.
Wat beide kaders delen:
- Een risicogerichte benadering: beheersdoelstellingen bestaan om risico's te beperken.
- Aandacht voor de beheersing bij toeleveranciers, bij ISAE 3402 via subservice organisations.
- De eis dat maatregelen niet alleen bestaan maar ook werken, bij Type 2 over een aaneengesloten periode.
- Een vorm van externe of onafhankelijke toetsing als bewijskracht.
Waar ze elkaar in de praktijk het meest raken, is bij toegangsbeheersing en wijzigingsbeheer. Die twee komen in vrijwel elk ISAE 3402-rapport voor omdat ze de betrouwbaarheid van gegevens raken, en ze staan ook in de NIS2-zorgplicht.
Hoeveel van de zorgplicht dekt een ISAE 3402-rapport af?
Hoeveel van de zorgplicht een ISAE 3402-rapport afdekt, is niet in een vast getal uit te drukken. De dienstverlener formuleert zelf de beheersdoelstellingen die de accountant toetst, dus twee rapporten kunnen totaal verschillende onderdelen van de zorgplicht raken.
Eén categorie komt in vrijwel elk rapport terug: de beoordeling van de effectiviteit van maatregelen, en dan alleen voor het onderzochte systeem. De overige negen hangen af van de gekozen doelstellingen. De telling per categorie staat in de tabel hierboven.
Waarom hier geen dekkingspercentage staat
Een dekkingspercentage staat hier niet, omdat het niet te onderbouwen is. Zo'n getal vraagt drie dingen: een noemer waartegen je rekent, een vaste definitie van wanneer iets gedekt heet, en een telling die je kunt narekenen. Bij ISAE 3402 ontbreekt de tweede voorwaarde al aan de kant van de standaard zelf: zonder vaste criteria bestaat er geen rapportonafhankelijke betekenis van gedekt. De zorgplicht kent bovendien tien maatregelcategorieën van ongelijke omvang, dus in een percentage weegt een categorie waarin één maatregel volstaat even zwaar als een categorie met een half beheersingsstelsel eronder. De telling per categorie hierboven is wel na te rekenen: één categorie die in vrijwel elk rapport zit, negen die afhangen van de gekozen doelstellingen, plus de meldplicht, de registratieplicht en de bestuurlijke verplichtingen die buiten elk rapport vallen.
Welke NIS2-eisen dekt ISAE 3402 niet?
ISAE 3402 dekt drie NIS2-verplichtingen niet, en daarbovenop komt het onderwerpverschil dat de hele vergelijking kleurt.
De meldplicht met wettelijke termijnen
NIS2 verplicht tot een vroegtijdige melding van een significant incident binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen één maand, bij het CSIRT en de toezichthouder (Cyberbeveiligingswet, art. 26, 27 lid 1 en 29 lid 1, 2026).
ISAE 3402 kent geen meldplicht aan een toezichthouder. Een incident komt hooguit in het rapport terecht als het de werking van een beheersmaatregel raakt.
De registratieplicht
NIS2 verplicht entiteiten zich te registreren bij de nationale toezichthouder. In Nederland gebeurt dat in het entiteitenregister van het NCSC, verplicht sinds 15 augustus 2026 (NCSC, 2026).
Een assurancerapport raakt daar niet aan.
De bestuurlijke verplichtingen met certificaat
De Cyberbeveiligingswet verplicht het bestuur de maatregelen goed te keuren en toezicht te houden op de uitvoering. Elk bestuurslid moet de risico's voor de netwerk- en informatiesystemen kunnen onderkennen, de maatregelen kunnen beoordelen en de gevolgen daarvan voor de dienstverlening kunnen inschatten, en bezit als bewijs een certificaat van deelname aan een training (Cyberbeveiligingswet, art. 24 lid 2 en 5, 2026).
Daarvoor geldt een overgangstermijn tot 15 augustus 2028; wie later wordt benoemd heeft twee jaar vanaf de benoeming (Cyberbeveiligingswet, art. 24 lid 3, 2026). ISAE 3402 kent geen bestuurlijke verplichtingen van deze aard.
Het onderwerpverschil
De zorgplicht van NIS2 gaat over de beveiliging van je netwerk- en informatiesystemen als geheel; ISAE 3402 gaat over beheersing die de financiële verslaggeving van je klant raakt.
Een dienstverlener met een schoon Type 2-rapport kan daardoor volledig in gebreke zijn onder de Cyberbeveiligingswet, en dat is geen theoretisch geval. De twee documenten beantwoorden verschillende vragen.
Welke ISAE 3402-eisen dekt NIS2 niet?
NIS2 dekt drie onderdelen van ISAE 3402 niet.
Complementary user entity controls
ISAE 3402 verplicht de dienstverlener te benoemen welke maatregelen hij van de afnemer verwacht om zijn beheersdoelstellingen te halen. De service auditor toetst die maatregelen niet, en het rapport vermeldt dat expliciet (IAASB, ISAE 3402, 2011).
Dat is een instrument dat NIS2 niet kent, terwijl de wet wel ketenverantwoordelijkheid oplegt. Een expliciete lijst van wat de klant zelf moet doen, is precies wat er bij een NIS2-leveranciersbeoordeling vaak ontbreekt.
De behandeling van subservice organisations
Wanneer een dienstverlener zelf toeleveranciers inschakelt, bepaalt hij of die binnen of buiten het rapport vallen. Wordt een subservice organisation uitgesloten, dan blijven de eigen maatregelen om de effectiviteit daar te bewaken wel binnen bereik van het oordeel, inclusief het beoordelen van een assurancerapport over die partij (IAASB, ISAE 3402, 2011).
NIS2 vraagt om beoordeling van rechtstreekse leveranciers, maar kent geen vaste methodiek voor het doorleggen van die beoordeling in de keten.
De onafhankelijke assertie van de dienstverlener
Bij een Type 2-rapport legt de dienstverlener zelf een schriftelijke verklaring af dat de beschrijving klopt, dat de maatregelen gedurende de hele periode goed waren opgezet en dat ze effectief hebben gewerkt. De accountant geeft daar vervolgens een oordeel over.
Die dubbele structuur, eerst een verklaring van de organisatie en dan een onafhankelijk oordeel daarover, kent NIS2 niet.
Wat betekenen NIS2 en ISAE 3402 voor je ICT-omgeving?
Voor je ICT-omgeving is de Cyberbeveiligingswet het kader dat bepaalt wat er moet gebeuren. ISAE 3402 bepaalt hooguit welk deel daarvan je aan je klant laat zien.
De maatregelen landen in de bekende componenten van je Microsoft 365-omgeving: identiteiten en toegang in Entra ID, werkplekken en endpoints in Intune en Defender, e-mail en samenwerking in Exchange Online en Teams, data en encryptie in Purview, plus back-up en herstel en de koppelingen met leveranciers.
Waar het werk verschilt, zit het verschil in wat je vastlegt. ISAE 3402 vraagt een beschrijving van je systeem die door een accountant getoetst wordt, met beheersdoelstellingen die je zelf formuleert. Dat dwingt tot documentatie die de wet niet expliciet vraagt.
Het opstellen van die beschrijving, het formuleren van de beheersdoelstellingen en de opdracht aan de accountant vallen buiten de technische laag. Dat is werk van je controller en je adviseur.
Welk bewijs vraagt elk kader uit dezelfde systemen?
De overlap in bewijsmateriaal is bij dit paar beperkter dan bij de andere normparen, en dat komt door het onderwerpverschil.
| Uit welk systeem | Wat ISAE 3402 Type 2 als bewijs vraagt | Wat NIS2 daarnaast vraagt |
|---|---|---|
| Identiteit en toegang | Bewijs dat toegangsbeheersing werkte over de hele periode, voor zover die de gegevensbetrouwbaarheid raakt | Het logbestand dat laat zien dat multifactorauthenticatie aanstond op het aangevallen account |
| Wijzigingsbeheer | Bewijs dat elke wijziging het vastgestelde proces doorliep | De patchstatus op het moment van het incident |
| Beschikbaarheid | Bewijs dat de dienst beschikbaar bleef volgens de eigen doelstelling | Het testrapport van een uitgevoerde restore, met datum en uitkomst |
| Toeleveranciers | Bewijs dat subservice organisations zijn bewaakt, of expliciete uitsluiting daarvan | De beoordeling per rechtstreekse leverancier, opvraagbaar door de toezichthouder |
| Detectie en incidenten | Alleen voor zover een incident een beheersdoelstelling raakte | Het meldingsdossier met de tijdstempels van 24 uur, 72 uur en het eindrapport |
| Rol van de afnemer | De complementary user entity controls, expliciet benoemd en niet getoetst | Geen equivalent |
| Reikwijdte | De systeembeschrijving die de grens vastlegt | De hele entiteit, ongeacht die grens |
| Registratie | Geen equivalent | De registratie in het entiteitenregister van het NCSC |
De rij over de rol van de afnemer is de enige in de hele reeks vergelijkingspagina's waar de andere kant iets heeft dat NIS2 mist en dat direct bruikbaar is voor ketenverantwoordelijkheid.
Een ISAE 3402-rapport hoeft niets te zeggen over een beveiligingsincident dat de cijfers niet raakte, terwijl datzelfde incident onder NIS2 binnen 24 uur gemeld had moeten worden.
Kun je NIS2 en ISAE 3402 samen invoeren?
NIS2 en ISAE 3402 samen invoeren kan, maar het is geen gecombineerd traject zoals bij ISO 27001 of NEN 7510. De twee kaders bestaan naast elkaar.
De reden is het onderwerpverschil. Je kunt de beheersdoelstellingen in je ISAE 3402-rapport wel zo formuleren dat ze de NIS2-onderwerpen raken, maar dan rek je een verslaggevingsstandaard op tot iets waarvoor hij niet is gemaakt.
Voor de meeste dienstverleners is de nuchtere route: de Cyberbeveiligingswet als kader voor je beveiliging, en ISAE 3402 als document richting klanten die het om verslaggevingsredenen vragen. Wil je een beveiligingsdocument voor je klanten, dan is ISO 27001 of SOC 2 daarvoor gemaakt.
Heb je al een ISAE 3402-rapport, begin dan met lezen wat erin staat. De beheersdoelstellingen bepalen welk deel van je NIS2-bewijslast je al hebt liggen, en dat verschilt per rapport.
Andere normvergelijkingen
Andere normvergelijkingen met NIS2 en ISAE 3402 staan hieronder, gesorteerd per kader.
Vergelijkingen met NIS2
- NIS2 vs ISO 27001
- NIS2 vs Cyberbeveiligingswet (Cbw)
- NIS2 vs NEN 7510
- NIS2 vs DORA
- NIS2 vs BIO
- NIS2 vs CER-richtlijn
- NIS2 vs NIST CSF
- NIS2 vs SOC 2
- NIS2 vs CRA
Vergelijkingen met ISAE 3402
- ISAE 3402 vs SOC 2
- ISAE 3402 vs ISO 27001
Zo helpt ClickOn met NIS2 en ISAE 3402
ClickOn richt je Microsoft 365-werkplek zo in dat de technische compliance-maatregelen in één keer staan, met de aantoonbaarheid erbij. ClickOn is zelf ISO 27001-gecertificeerd sinds 2021 via TÜV Nord, sloot alle vijftien compliance-trajecten succesvol af en doorstond vijfentwintig van de vijfentwintig audits zonder afwijking (ClickOn, 2026).
Het ISAE 3402-onderzoek wordt uitgevoerd door een registeraccountant, de beheersdoelstellingen worden opgesteld door je eigen organisatie, en het onderwerp raakt de financiële verslaggeving. ClickOn is bij geen van die drie de aangewezen partij.
Wat ClickOn wel levert is de technische inrichting en het bewijs dat zowel een accountant als een toezichthouder opvraagt:
- Compliance Sprint. Binnen 30 dagen technisch klaar voor het toezicht dat de Cbw meebrengt of voor een audit die een norm als ISO 27001 vraagt, tegen een vaste prijs per werkplek (ClickOn, 2026). Week 1 de nulmeting en de gap-analyse, week 2 en 3 de inrichting, week 4 het dashboard als bewijs. Haal je het niet, dan doen we het over.
- ClickOn Compliant MKB. Doorlopend beheer dat compliant blijft, voor 148 euro per werkplek per maand tot driehonderd werkplekken (ClickOn, 2026). Met 24/7 monitoring door een SOC, continue detectie, automatische respons, maandelijkse rapportage, geteste back-upherstellen, dataclassificatie met encryptie en 16 uur audit-ondersteuning per jaar.
Krijg je van een klant de vraag om een ISAE 3402-rapport terwijl het eigenlijk om beveiliging gaat, dan gaat het gesprek over het verkeerde rapport. Vaak is ISO 27001 het document dat de vraag beantwoordt.
Wat ClickOn niet doet is juridisch advies, governance-advies of bedrijfsbreed beleid buiten de IT-omgeving, en ClickOn is niet de partij die de formele audit uitvoert.
Weten welk deel van je NIS2-bewijslast al in je bestaande rapport zit? De gap-analyse is week 1 van de Compliance Sprint.
Gap-analyse aanvragen · Compliant voor NIS2 en ISAE 3402 aanvragen