NIS2 en de Cyberbeveiligingswet

NIS2-pentest laten uitvoeren

De Cyberbeveiligingswet – de Nederlandse invulling van NIS2 – geldt sinds 15 augustus 2026 en raakt ongeveer 8.000 organisaties. De wet schrijft geen penetratietest voor: de zorgplicht vraagt om een risicoanalyse en om passende en evenredige maatregelen op basis daarvan. Aantonen dat die maatregelen werken, blijft uw taak.

Wij testen uw systemen zoals een aanvaller dat zou doen en leveren een rapport dat uw ontwikkelaars, uw bestuur en uw auditor kunnen lezen: per bevinding het bewijs, de impact en de herstelstap, met een hertest die vastlegt wat is opgelost.

Zij vertrouwen op ons

  • Logo van Raiffeisen Processing Centre
  • Logo van Penta Hospitals
  • Logo van Pixel Federation
  • Logo van het Slowaakse ministerie van Financiën
  • Logo van DanubePay
  • Logo van Alison
  • Logo van Ditec
  • Logo van Sanaclis
  • Logo van Piano
  • Logo van Ultima Payments
  • Logo van Amerge
  • Logo van Digital Systems

NIS2-richtlijn

Wat NIS2 werkelijk vraagt

Richtlijn (EU) 2022/2555 – NIS2 – verving de oude NIS-richtlijn en verbreedde zowel de sectoren die eronder vallen als de verplichtingen die zij dragen. Twee van de risicobeheersmaatregelen in artikel 21 lid 2 raken direct aan wat een pentest oplevert.

Een richtlijn werkt niet rechtstreeks. Wat u bindt is de Nederlandse omzetting: de Cyberbeveiligingswet, in werking sinds 15 augustus 2026, met daarnaast de Wet weerbaarheid kritieke entiteiten voor de fysieke kant. Financiële entiteiten vallen op grond van artikel 7 buiten de Cyberbeveiligingswet – voor hen is DORA het kader.

NIS2-eis → wat wij leveren

NIS2-eisWat Haxoris levert
Art. 21 lid 2 sub e – beveiliging bij verwerving, ontwikkeling en onderhoud van netwerk- en informatiesystemen, inclusief de omgang met en openbaarmaking van kwetsbaarhedenPentests van webapplicaties, API's en infrastructuur volgens OWASP Top 10:2025, ASVS en WSTG. Elke bevinding krijgt een risicoklasse, bewijsmateriaal en een concrete herstelstap.
Art. 21 lid 2 sub f – beleid en procedures om de doeltreffendheid van de maatregelen voor het beheer van cyberbeveiligingsrisico's te beoordelenEen onafhankelijke test die meet of de maatregelen waarvoor u al betaald hebt een aanvaller daadwerkelijk tegenhouden, plus een hertest zonder meerprijs zodra het herstel klaar is.
Art. 21 lid 2 sub d – beveiliging van de toeleveringsketenTesten van de koppelingen, API's en componenten van derden waarvan uw dienst afhangt, inclusief cloudconfiguratie en identiteitsgrenzen.
Art. 23 – melding van incidentenBevindingen waarvan misbruik een meldplichtig incident zou opleveren, markeren wij als zodanig. Zo is de melding binnen 24 uur één keer geoefend voordat u haar nodig hebt.

De Cyberbeveiligingswet in de praktijk

De Nederlandse wet is concreter dan de richtlijn, maar noemt penetratietesten nergens. Zij legt vier plichten op, en testen is er geen van. Een pentest is dus geen wettelijke verplichting, maar wel de gebruikelijke manier om aan te tonen dat uw maatregelen werken.

De AVG is op dit punt explicieter dan NIS2: artikel 32 lid 1 sub d noemt, waar passend, 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van uw technische en organisatorische maatregelen. Dat is de bepaling die testen bij naam noemt – de meeste aanbieders redeneren vanuit NIS2, dat dit nergens zegt.

PlichtWat de wet vraagtWat wij daarin doen
RegistratieplichtEntiteiten die onder de wet vallen registreren zich bij het NCSC via mijn.ncsc.nl, met eHerkenning.Niets: dit doet u zelf en niemand kan het voor u doen. In het scopegesprek nemen wij wel met u door welke systemen daarmee in beeld komen.
ZorgplichtEen risicoanalyse uitvoeren en op basis daarvan passende en evenredige maatregelen nemen voor de beveiliging van netwerk- en informatiesystemen. Een pentest wordt niet genoemd.Wij testen of die maatregelen standhouden en leggen per bevinding vast wat misgaat, hoe ernstig dat is en wat het oplost. Dat is het bewijsstuk onder 'passend en evenredig'.
MeldplichtEen significant incident melden bij het CSIRT en bij de toezichthouder, binnen 24 uur na constatering.Bevindingen die tot een meldplichtig incident zouden leiden, benoemen wij apart, zodat de meldketen is doorlopen voordat het menens is.
Bestuurlijke verantwoordelijkheidHet bestuur is verantwoordelijk voor de maatregelen en volgt zelf een cyberbeveiligingstraining (art. 24 lid 5).Een rapport met een samenvatting die een bestuurder in tien minuten leest. De training zelf valt onder security awareness training.

De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden en raakt naar schatting 8.000 organisaties; de Wet weerbaarheid kritieke entiteiten loopt er met ongeveer 500 organisaties naast. Financiële entiteiten vallen op grond van artikel 7 buiten de Cyberbeveiligingswet – voor hen is DORA het kader. Wij zijn geen toezichthouder en geen certificerende instelling, wij houden het CCV Keurmerk Pentesten niet en wij geven geen oordeel over uw naleving. Wij leveren de technische onderbouwing.

De bewijsketen die een auditor verwacht

Een rapport op zichzelf is zelden genoeg. Wat een beoordelaar overtuigt is een gesloten keten, en wij leveren elke schakel daarvan:

1

Scope en schriftelijke toestemming

Een vastgelegde scope, rules of engagement en een getekende opdracht. Die toestemming maakt de test rechtmatig: zonder haar zou hetzelfde handelen computervredebreuk zijn (art. 138ab Sr).

2

Test en rapport

Per bevinding een risicoklasse, de impact op uw bedrijfsvoering, reproductiestappen en bewijs. Leesbaar voor uw ontwikkelaars en voor wie uw naleving beoordeelt.

3

Herstelplan

Elke bevinding gekoppeld aan een concrete maatregel en een eigenaar. Zo wordt het rapport een werklijst in plaats van een document.

4

Hertest en verklaring

Wij hertesten het herstel zonder meerprijs en leggen schriftelijk vast wat is opgelost en wat niet. Die verklaring sluit de keten.

Voor wie geldt NIS2?

NIS2 bestrijkt achttien sectoren en de Cyberbeveiligingswet deelt de organisaties daarbinnen in essentiële en belangrijke entiteiten. Werkt u in een van deze sectoren en komt u boven de omvangsdrempels uit, dan valt u er vrijwel zeker onder:

De indeling bepaalt vooral de zwaarte van het toezicht, niet wat u technisch moet doen: de zorgplicht is voor beide categorieën dezelfde. Registreren doet u zelf via mijn.ncsc.nl; wij bepalen uw indeling niet en lopen haar hooguit met u door.

Energie
Digitale infrastructuur en digitale diensten
Bankwezen en financiële markten
Gezondheidszorg
Vervoer
Maakindustrie
Drinkwater, afvalwater en afvalbeheer
Overheid

Klantervaringen

Wat klanten over ons zeggen

NIS2 en pentesten – veelgestelde vragen

01 Verplicht de Cyberbeveiligingswet een pentest?

Nee. De zorgplicht vraagt om een risicoanalyse en om passende en evenredige maatregelen op basis daarvan; penetratietesten worden in de wet niet genoemd. NIS2 zelf noemt ze evenmin: artikel 21 lid 2 sub f vraagt om beleid en procedures om de doeltreffendheid van uw maatregelen te beoordelen, en dat is iets anders dan een voorgeschreven test.

De AVG komt er het dichtst bij: artikel 32 lid 1 sub d noemt, waar passend, 'een procedure voor het op gezette tijdstippen testen, beoordelen en evalueren van de doeltreffendheid' van uw maatregelen. Feitelijk verplicht is testen wel in twee situaties: voor financiële entiteiten via DORA, en voor leveranciers van de overheid doordat de BIO contractueel wordt doorgelegd. Leest u ergens dat NIS2 een jaarlijkse pentest voorschrijft, dan staat dat niet in de wet.

02 Hoe vaak moeten wij testen?

De wet noemt geen frequentie. De praktijk in gereguleerde sectoren is jaarlijks, en opnieuw na elke ingrijpende wijziging in de applicatie of de architectuur. Tussen twee pentests door houdt een periodieke kwetsbaarheidsscan het beeld actueel.

Voor snel veranderende omgevingen draaien wij ook een lichtere tussentijdse ronde op een beperkte scope. Wat u laat zien is niet de frequentie op zich, maar dat u een procedure hebt en die aantoonbaar uitvoert.

03 Vallen wij onder de wet?

Dat hangt af van uw sector en uw omvang. Naar schatting 8.000 Nederlandse organisaties vallen onder de Cyberbeveiligingswet; de Wet weerbaarheid kritieke entiteiten raakt daarnaast ongeveer 500 organisaties. De registratie loopt via mijn.ncsc.nl en doet u zelf.

Bent u een bank, verzekeraar of betaalinstelling, dan valt u op grond van artikel 7 juist buiten de Cyberbeveiligingswet: voor u geldt DORA, dat eigen eisen stelt aan de partij die dreigingsgestuurde tests uitvoert. Vertel ons wat u draait, dan lopen wij de indeling in een gratis gesprek met u door – wij scopen liever goed dan dat wij u een test verkopen die u niet nodig hebt.

04 Wat kost een NIS2-pentest?

Dat hangt van de scope af. Een pentest van één webapplicatie begint rond € 2.000; grotere netwerken, cloudomgevingen of meerdere samenhangende systemen kosten meer. Een gemiddelde opdracht loopt van 5 tot 15 mandagen. Wij publiceren geen prijslijst: na een kort scopegesprek krijgt u een vaste prijs.

05 Verstoort de test onze productieomgeving?

Nee. Wij leggen de rules of engagement schriftelijk vast voordat wij beginnen, plannen alles wat verstorend kan zijn in een afgesproken venster en houden tijdens de test een open lijn met uw DevOps-team. Wordt er toch iets instabiel, dan stoppen wij en bellen wij.

06 Krijgen wij documentatie die wij aan onze auditor kunnen geven?

Ja. De scope- en toestemmingsdocumenten, het rapport, het herstelplan en de hertestverklaring vormen samen de bewijsketen. Ze zijn geschreven om ook gelezen te worden door iemand die uw naleving beoordeelt, niet alleen door een engineer.

Wat wij niet doen: wij zijn geen certificerende instelling en geven geen certificaat af, wij geven geen oordeel over uw naleving van de Cyberbeveiligingswet en wij houden het CCV Keurmerk Pentesten niet. Daar staat tegenover dat u weet wie er test – testers met naam en verifieerbare certificeringen, onder meer OSCP en OSWE – en dat u vooraf een geanonimiseerd voorbeeldrapport krijgt.

Weet waar u staat voor de Cyberbeveiligingswet

Eén gesprek is genoeg om vast te stellen of u onder de wet valt, wat er getest moet worden en wat dat kost. Vrijblijvend en zonder verkooppraatje. ISO 27001-pentest · Kwetsbaarheidsscan · Red teaming

Plan een gratis adviesgesprek