Een NIS2-nulmeting is een gestructureerde beoordeling van de huidige cybersecurityvolwassenheid van een organisatie, afgezet tegen de eisen uit de NIS2-richtlijn. Het resultaat is een helder beeld van waar je organisatie staat, welke gaten er zijn, en wat er nodig is om compliant te worden. De meting vormt het startpunt van elk serieus NIS2-traject.
Of je nu net begint met NIS2-compliance of al eerder stappen hebt gezet, een nulmeting geeft richting en voorkomt dat je tijd en budget investeert in de verkeerde maatregelen. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2-nulmeting, van wie hem nodig heeft tot wat hij kost en oplevert.
Er is geen wettelijke verplichting die organisaties expliciet verplicht een nulmeting uit te voeren, maar voor organisaties die onder de NIS2-richtlijn vallen, is het in de praktijk onmisbaar. De NIS2-richtlijn verplicht essentiële en belangrijke entiteiten in sectoren zoals energie, transport, gezondheidszorg, digitale infrastructuur en financiële dienstverlening om aantoonbaar aan cybersecurityeisen te voldoen.
Zonder een nulmeting weet je simpelweg niet waar je staat ten opzichte van die eisen. Toezichthouders verwachten dat organisaties hun beveiligingsmaatregelen kunnen onderbouwen. Een gedocumenteerde nulmeting is daarvoor het meest logische en verdedigbare vertrekpunt.
Ook organisaties die opdrachten uitvoeren voor de Rijksoverheid met risico’s voor de nationale veiligheid, doen er goed aan hun beveiligingsniveau te toetsen. Vanaf 1 januari 2026 gelden hiervoor de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO), waardoor binnen de hele Rijksoverheid dezelfde eisen van kracht zijn. Een NIS2-nulmeting sluit goed aan op deze bredere beveiligingsverplichtingen.
Een NIS2-nulmeting brengt in kaart in hoeverre een organisatie voldoet aan de tien verplichte beveiligingsmaatregelen uit artikel 21 van de NIS2-richtlijn. Denk aan risicobeheersing, incidentrespons, beveiliging van de toeleveringsketen, toegangsbeheer, encryptie en continuïteitsplanning.
Concreet wordt tijdens de meting het volgende beoordeeld:
Het eindresultaat is een gap-analyse: een overzicht van de huidige situatie per domein, de afstand tot de NIS2-norm, en een prioritering van verbeteracties.
Het juiste moment voor een NIS2-nulmeting is zo vroeg mogelijk in het compliance-traject, bij voorkeur voordat je organisatie al investeringen doet in beveiligingsmaatregelen. Hoe eerder je weet waar de knelpunten zitten, hoe gerichter je kunt handelen en hoe kleiner de kans op verspilling van middelen.
In 2026 is de NIS2-richtlijn al van kracht en verwachten toezichthouders aantoonbare voortgang. Organisaties die de meting nog niet hebben gedaan, lopen een groeiend risico op handhaving. Maar ook voor organisaties die al maatregelen hebben getroffen, is een nulmeting waardevol: het valideert wat er al staat en maakt zichtbaar wat er nog ontbreekt.
Een nulmeting is ook het juiste startpunt bij een fusie, overname, nieuw IT-contract of een wijziging in de organisatiestructuur. In al die situaties verandert het risicoprofiel, en wil je weten of je beveiligingsniveau nog aansluit bij de nieuwe realiteit.
Een NIS2-nulmeting volgt doorgaans een gestructureerd proces dat in vier tot zes weken kan worden doorlopen, afhankelijk van de omvang en complexiteit van de organisatie.
Een NIS2-nulmeting is een intern gericht assessment dat de huidige staat van beveiliging in kaart brengt als startpunt voor verbetering. Een NIS2-audit is een formele, onafhankelijke toetsing die beoordeelt of een organisatie aantoonbaar voldoet aan de wettelijke eisen, vaak uitgevoerd door of namens een toezichthouder.
Het verschil zit in doel en timing. De nulmeting is proactief en helpt je te begrijpen wat er moet veranderen. De audit is reactief en toetst of je die veranderingen ook daadwerkelijk hebt doorgevoerd. Een goed uitgevoerde nulmeting bereidt je voor op een audit en verkleint de kans op negatieve bevindingen aanzienlijk.
Voor de meeste organisaties is de logische volgorde: nulmeting uitvoeren, verbeteringen implementeren, en daarna pas een formele audit doorlopen. Meer over hoe je na de meting verder gaat, lees je op de pagina over implementatie van cybersecurity frameworks.
De kosten van een NIS2-nulmeting variëren sterk op basis van de omvang van de organisatie, het aantal te beoordelen systemen en de gewenste diepgang. Voor een middelgrote organisatie liggen de kosten doorgaans in de orde van enkele duizenden tot tienduizenden euro’s.
Wat het oplevert, is concreter dan veel organisaties vooraf verwachten. Een goede nulmeting geeft je een gefundeerde basis voor budgetbeslissingen, voorkomt dat je investeert in maatregelen die al aanwezig zijn, en biedt een verdedigbaar dossier richting toezichthouders. Bovendien verlaagt het de kans op incidenten, en de kosten van een datalek of boete wegen doorgaans zwaarder dan de investering in een grondige beoordeling.
Het is ook een signaal naar klanten, partners en aandeelhouders dat cybersecurity serieus wordt genomen. In sectoren waar vertrouwen en continuïteit centraal staan, heeft dat directe commerciële waarde.
Een NIS2-nulmeting wordt uitgevoerd door een cybersecurityconsultant of -bureau met aantoonbare kennis van de NIS2-richtlijn, risicobeheermethodieken en de specifieke sector van de organisatie. De uitvoerende partij moet onafhankelijk genoeg zijn om objectieve bevindingen te leveren, maar ook praktisch inzicht hebben om aanbevelingen te vertalen naar uitvoerbare stappen.
Intern kan een CISO of IT-securityteam een eerste zelfevaluatie doen, maar voor een volwaardige nulmeting die ook standhoudt bij externe toetsing, is externe expertise doorgaans noodzakelijk. Zeker voor organisaties zonder een volledig intern securityteam biedt een externe partij de structuur, methodiek en onafhankelijkheid die nodig zijn voor een betrouwbaar resultaat.
Wij voeren NIS2-nulmetingen uit voor organisaties in sectoren waar de druk op cybersecurity hoog is: van online retail en maakindustrie tot defensiegerelateerde omgevingen. Onze aanpak combineert diepgaande sectorkennis met een pragmatische werkwijze die aansluit op de realiteit van jouw organisatie.
Wat je van ons kunt verwachten:
Wil je weten wat een NIS2-nulmeting voor jouw organisatie betekent? Neem contact op en we bespreken vrijblijvend hoe we je verder kunnen helpen.