Wat is een NIS2-nulmeting en wanneer heb je die nodig?

Een NIS2-nulmeting is een gestructureerde beoordeling van de huidige cybersecurityvolwassenheid van een organisatie, afgezet tegen de eisen uit de NIS2-richtlijn. Het resultaat is een helder beeld van waar je organisatie staat, welke gaten er zijn, en wat er nodig is om compliant te worden. De meting vormt het startpunt van elk serieus NIS2-traject.

Of je nu net begint met NIS2-compliance of al eerder stappen hebt gezet, een nulmeting geeft richting en voorkomt dat je tijd en budget investeert in de verkeerde maatregelen. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2-nulmeting, van wie hem nodig heeft tot wat hij kost en oplevert.

Welke organisaties zijn verplicht een NIS2-nulmeting te doen?

Er is geen wettelijke verplichting die organisaties expliciet verplicht een nulmeting uit te voeren, maar voor organisaties die onder de NIS2-richtlijn vallen, is het in de praktijk onmisbaar. De NIS2-richtlijn verplicht essentiële en belangrijke entiteiten in sectoren zoals energie, transport, gezondheidszorg, digitale infrastructuur en financiële dienstverlening om aantoonbaar aan cybersecurityeisen te voldoen.

Zonder een nulmeting weet je simpelweg niet waar je staat ten opzichte van die eisen. Toezichthouders verwachten dat organisaties hun beveiligingsmaatregelen kunnen onderbouwen. Een gedocumenteerde nulmeting is daarvoor het meest logische en verdedigbare vertrekpunt.

Ook organisaties die opdrachten uitvoeren voor de Rijksoverheid met risico’s voor de nationale veiligheid, doen er goed aan hun beveiligingsniveau te toetsen. Vanaf 1 januari 2026 gelden hiervoor de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO), waardoor binnen de hele Rijksoverheid dezelfde eisen van kracht zijn. Een NIS2-nulmeting sluit goed aan op deze bredere beveiligingsverplichtingen.

Wat meet een NIS2-nulmeting precies?

Een NIS2-nulmeting brengt in kaart in hoeverre een organisatie voldoet aan de tien verplichte beveiligingsmaatregelen uit artikel 21 van de NIS2-richtlijn. Denk aan risicobeheersing, incidentrespons, beveiliging van de toeleveringsketen, toegangsbeheer, encryptie en continuïteitsplanning.

Concreet wordt tijdens de meting het volgende beoordeeld:

  • Beleid en governance: zijn er actuele beveiligingsbeleidsplannen en is er duidelijk eigenaarschap?
  • Technische maatregelen: hoe zijn netwerken, systemen en data beveiligd?
  • Procesvolwassenheid: zijn er procedures voor incidentbeheer, patchmanagement en toegangscontrole?
  • Leveranciersbeveiliging: worden risico’s in de keten actief beheerd?
  • Awareness en training: zijn medewerkers bewust van hun rol in cybersecurity?
  • Rapportage en documentatie: kan de organisatie aantonen wat ze doet en waarom?

Het eindresultaat is een gap-analyse: een overzicht van de huidige situatie per domein, de afstand tot de NIS2-norm, en een prioritering van verbeteracties.

Wanneer is het juiste moment om een NIS2-nulmeting te starten?

Het juiste moment voor een NIS2-nulmeting is zo vroeg mogelijk in het compliance-traject, bij voorkeur voordat je organisatie al investeringen doet in beveiligingsmaatregelen. Hoe eerder je weet waar de knelpunten zitten, hoe gerichter je kunt handelen en hoe kleiner de kans op verspilling van middelen.

In 2026 is de NIS2-richtlijn al van kracht en verwachten toezichthouders aantoonbare voortgang. Organisaties die de meting nog niet hebben gedaan, lopen een groeiend risico op handhaving. Maar ook voor organisaties die al maatregelen hebben getroffen, is een nulmeting waardevol: het valideert wat er al staat en maakt zichtbaar wat er nog ontbreekt.

Een nulmeting is ook het juiste startpunt bij een fusie, overname, nieuw IT-contract of een wijziging in de organisatiestructuur. In al die situaties verandert het risicoprofiel, en wil je weten of je beveiligingsniveau nog aansluit bij de nieuwe realiteit.

Hoe verloopt een NIS2-nulmeting stap voor stap?

Een NIS2-nulmeting volgt doorgaans een gestructureerd proces dat in vier tot zes weken kan worden doorlopen, afhankelijk van de omvang en complexiteit van de organisatie.

  1. Voorbereiding en scope-bepaling: Samen met de opdrachtgever wordt bepaald welke onderdelen van de organisatie worden meegenomen en welke wet- en regelgeving van toepassing is.
  2. Documentatiereview: Bestaand beleid, procedures en technische documentatie worden beoordeeld op volledigheid en actualiteit.
  3. Interviews en workshops: Gesprekken met sleutelpersonen uit IT, operations en management geven inzicht in de dagelijkse praktijk versus het papieren beleid.
  4. Technische beoordeling: Afhankelijk van de scope worden technische controles uitgevoerd op netwerkinrichting, toegangsbeheer en monitoring.
  5. Gap-analyse en rapportage: De bevindingen worden vertaald naar een overzichtelijk rapport met een volwassenheidsscore per domein en een geprioriteerde lijst van aanbevelingen.
  6. Presentatie en toelichting: De resultaten worden gepresenteerd aan het management, zodat besluitvorming over vervolgstappen direct mogelijk is.

Wat is het verschil tussen een NIS2-nulmeting en een NIS2-audit?

Een NIS2-nulmeting is een intern gericht assessment dat de huidige staat van beveiliging in kaart brengt als startpunt voor verbetering. Een NIS2-audit is een formele, onafhankelijke toetsing die beoordeelt of een organisatie aantoonbaar voldoet aan de wettelijke eisen, vaak uitgevoerd door of namens een toezichthouder.

Het verschil zit in doel en timing. De nulmeting is proactief en helpt je te begrijpen wat er moet veranderen. De audit is reactief en toetst of je die veranderingen ook daadwerkelijk hebt doorgevoerd. Een goed uitgevoerde nulmeting bereidt je voor op een audit en verkleint de kans op negatieve bevindingen aanzienlijk.

Voor de meeste organisaties is de logische volgorde: nulmeting uitvoeren, verbeteringen implementeren, en daarna pas een formele audit doorlopen. Meer over hoe je na de meting verder gaat, lees je op de pagina over implementatie van cybersecurity frameworks.

Wat kost een NIS2-nulmeting en wat levert het op?

De kosten van een NIS2-nulmeting variëren sterk op basis van de omvang van de organisatie, het aantal te beoordelen systemen en de gewenste diepgang. Voor een middelgrote organisatie liggen de kosten doorgaans in de orde van enkele duizenden tot tienduizenden euro’s.

Wat het oplevert, is concreter dan veel organisaties vooraf verwachten. Een goede nulmeting geeft je een gefundeerde basis voor budgetbeslissingen, voorkomt dat je investeert in maatregelen die al aanwezig zijn, en biedt een verdedigbaar dossier richting toezichthouders. Bovendien verlaagt het de kans op incidenten, en de kosten van een datalek of boete wegen doorgaans zwaarder dan de investering in een grondige beoordeling.

Het is ook een signaal naar klanten, partners en aandeelhouders dat cybersecurity serieus wordt genomen. In sectoren waar vertrouwen en continuïteit centraal staan, heeft dat directe commerciële waarde.

Wie voert een NIS2-nulmeting uit?

Een NIS2-nulmeting wordt uitgevoerd door een cybersecurityconsultant of -bureau met aantoonbare kennis van de NIS2-richtlijn, risicobeheermethodieken en de specifieke sector van de organisatie. De uitvoerende partij moet onafhankelijk genoeg zijn om objectieve bevindingen te leveren, maar ook praktisch inzicht hebben om aanbevelingen te vertalen naar uitvoerbare stappen.

Intern kan een CISO of IT-securityteam een eerste zelfevaluatie doen, maar voor een volwaardige nulmeting die ook standhoudt bij externe toetsing, is externe expertise doorgaans noodzakelijk. Zeker voor organisaties zonder een volledig intern securityteam biedt een externe partij de structuur, methodiek en onafhankelijkheid die nodig zijn voor een betrouwbaar resultaat.

Hoe Hofsecure helpt met de NIS2-nulmeting

Wij voeren NIS2-nulmetingen uit voor organisaties in sectoren waar de druk op cybersecurity hoog is: van online retail en maakindustrie tot defensiegerelateerde omgevingen. Onze aanpak combineert diepgaande sectorkennis met een pragmatische werkwijze die aansluit op de realiteit van jouw organisatie.

Wat je van ons kunt verwachten:

  • Een gestructureerde beoordeling op basis van de NIS2-vereisten uit artikel 21, vertaald naar jouw specifieke context
  • Interviews met sleutelpersonen en een review van bestaand beleid en technische inrichting
  • Een helder rapport met een gap-analyse, volwassenheidsscore en geprioriteerde aanbevelingen
  • Een presentatie aan het management met directe handvatten voor vervolgstappen
  • Optioneel: begeleiding bij de implementatie van verbeteringen na de meting

Wil je weten wat een NIS2-nulmeting voor jouw organisatie betekent? Neem contact op en we bespreken vrijblijvend hoe we je verder kunnen helpen.


Hi, how are you doing?
Can I ask you something?
Hoi! Ik zie dat je meer wilt weten over de NIS2-nulmeting. Veel organisaties in sectoren zoals energie, zorg, maakindustrie en digitale infrastructuur worstelen met dezelfde vraag: waar staan we eigenlijk ten opzichte van de NIS2-eisen? Wat beschrijft jouw situatie het beste?
Dat herkennen we goed — het is precies waar veel organisaties mee te maken hebben. Om je zo gericht mogelijk verder te helpen: wat is jouw rol bij dit vraagstuk?
Op basis van wat je hebt aangegeven, klinkt het alsof een NIS2-nulmeting direct waarde kan opleveren voor jouw organisatie. Hofsecure voert nulmetingen uit voor organisaties in precies jouw type omgeving — van maakindustrie tot defensiegerelateerde sectoren — en levert een helder rapport met gap-analyse en geprioriteerde aanbevelingen. Laat je gegevens achter en we bespreken vrijblijvend wat een nulmeting voor jouw organisatie betekent.
Bedankt! Je aanvraag is ontvangen. Ons team bekijkt je gegevens en neemt contact met je op om te bespreken wat een NIS2-nulmeting voor jouw organisatie kan betekenen. We kijken ernaar uit!
Wil je alvast meer lezen? Op onze website vind je meer informatie over onze aanpak rondom NIS2-compliance en de implementatie van cybersecurity frameworks.
×