NIS2 Audit: Voorbereidingsgids & Checklist
Een NIS2 audit verifieert dat je beveiligingsmaatregelen daadwerkelijk aan de eisen voldoen. Of je nu een verplichte externe beoordeling hebt of er vrijwillig voor kiest, voorbereiding is cruciaal.
Wat Is een NIS2 Audit?
Een NIS2 audit is een externe verificatie door een Conformity Assessment Body (CAB) dat de beveiligingsmaatregelen van je organisatie voldoen aan de eisen van de NIS2-richtlijn. In België betekent dit het aantonen van naleving van het CyberFundamentals-raamwerk ontwikkeld door het Centrum voor Cybersecurity België (CCB).
- CAB-auditors zijn geaccrediteerd door BELAC (Belgisch Accreditatie-orgaan)
- De audit dekt je beleidslijnen, procedures, technische controles en bewijs van implementatie
- Het is geen eenmalige gebeurtenis: doorlopende naleving wordt verwacht
- De audit bevestigt dat je "audit-ready" bent, niet dat je 100% risicovrij bent
Meer over het NIS2-raamwerk: NIS2 overzicht.
Wanneer Heb Je een Audit Nodig?
Essentiele Entiteiten
Onafhankelijke verificatie is vereist: via een erkende CAB, via ISO/IEC 27001, of via een conformiteitsbeoordeling door de Inspectiedienst van het CCB. Haal je tegen 18 april 2027 geen Essential-equivalentie, dan vraagt de Inspectiedienst een remediatieplan (brief van de Inspectiedienst van het CCB, ref. NCCA/JK/INS/2026-002, 11 augustus 2026). Twee gevallen hebben geen plan nodig: je bent tegen die datum Essential-equivalent, of je eigen risicoanalyse onder art. 7 van het NIS2-KB verantwoordt een lager niveau en je toont tegen die datum aan dat je eraan voldoet (op de CyFun-route via een CAB-verificatie).
Belangrijke Entiteiten
Geen verplichte beoordeling. Ze moeten de NIS2-maatregelen uitvoeren, en het CCB kan bewijs vragen, bijvoorbeeld na een incident. Een vrijwillige CyFun-beoordeling is een jaarlijkse zelfbeoordeling die een CAB verifieert, op niveau Important of hoger (koninklijk besluit, art. 11).
Supply Chain Druk
Zelfs als je wettelijk niet verplicht bent tot een audit, kunnen je klanten bewijs eisen. Grote ondernemingen eisen steeds vaker NIS2-compliance bewijs van hun leveranciers. Een auditcertificaat maakt dit eenvoudig.
Niet zeker welke categorie je bent? Controleer wie moet voldoen.
Wat Je per Domein Klaar Moet Hebben
De CCB CyberFundamentals-workbook somt elk control en zijn vereiste op; het schrijft het bewijs niet voor. Hieronder staat het bewijs dat wij aanraden per hoofdgebied klaar te hebben, met de CyFun-controls die het ondersteunt en de tekortkomingen die je moet vermijden.
Documentatie & Beleid
Geschreven beveiligingsbeleid goedgekeurd op managementniveau, met een gedocumenteerde reviewcyclus. De CyFun-beleidscontrols (GV.PO-01) vragen beleid dat gedocumenteerd, goedgekeurd, herzien en gecommuniceerd is. Een template die niet aan je organisatie is aangepast, overtuigt geen assessor.
Risicobeoordeling
Een gestructureerde risicobeoordelingsmethodologie met gedocumenteerde resultaten. De CyFun-controls voor risicobeoordeling (ID.RA-05) dekken dit. Koppel elk geïdentificeerd risico aan een of meer mitigerende controls.
Incidentrespons
Een incidentresponsplan dat is getest. Bewaar verslagen van tabletop-oefeningen met benoemde deelnemers, simulatieresultaten en lessons learned. De CyFun-controls voor het uitvoeren van het plan (RS.MA-01) en het testen van plannen (ID.IM-04) dekken dit.
Bedrijfscontinuiteit
Backup-procedures, disaster recovery-plannen en bewijs van regelmatige restore-tests. De CyFun-backupcontrols (PR.DS-11) omvatten het testen van backups, dus bewaar verslagen van restore-tests en niet alleen het bewijs dat backups bestaan. Recovery time objectives moeten gedefinieerd en realistisch zijn.
Supply Chain Beveiliging
Contracten met beveiligingsclausules, leveranciersbeoordelingen en een lijst van kritieke leveranciers met hun risicoclassificatie. NIS2 artikel 21, lid 2, d) noemt de beveiliging van de toeleveringsketen bij de risicobeheersmaatregelen, en de CyFun-controls voor de toeleveringsketen (GV.SC) dekken dit. Rangschik leveranciers op kriticiteit in plaats van een platte leverancierslijst bij te houden.
Trainingsregistraties Personeel
Bewijs dat medewerkers security awareness training hebben gekregen. Het CyFun-bewustzijnscontrol (PR.AT-01.1) schrijft het bewijs niet voor. Wij raden voltooiingsregistraties per medewerker aan: data, aanwezigheid en behandelde inhoud.
Zelfbeoordeling vs Externe Audit
Beide hebben hun plaats. De juiste keuze hangt af van je NIS2-classificatie.
| Zelfbeoordeling | Externe Audit | |
|---|---|---|
| Wie voert het uit | Je eigen team | Geaccrediteerde CAB-auditor |
| Wanneer het telt | Op zich alleen voor essentiële entiteiten onder CCB-inspectie (art. 23); anders verifieert een CAB ze | Essentiële entiteiten op de CAB- of ISO-route; belangrijke entiteiten die ervoor kiezen (art. 11) |
| Kosten | Alleen interne tijd | Auditkosten (varieert) |
| Geloofwaardigheid | Beperkt: zelf gerapporteerd | Hoog: onafhankelijk geverifieerd |
| Klantvertrouwen | Matig | Sterk: certificaat als bewijs |
| Voorbereiding nodig | Matig | Grondige documentatie vereist |
Hoe Bereid Je Je Voor op een NIS2 Audit?
Stap 1: Gap-analyse Tegen CyberFundamentals
Begin met het in kaart brengen van je huidige beveiligingsniveau tegen de CyberFundamentals-controles. Identificeer wat je hebt, wat ontbreekt en wat verbetering nodig heeft.
Stap 2: Documenteer Alles
Auditors hebben bewijs nodig. Schrijf je beleid, procedures en processen op. Documenteer wie waarvoor verantwoordelijk is. Houd logs bij van beveiligingsactiviteiten.
Stap 3: Test Je Incidentrespons
Voer een tabletop-oefening uit. Simuleer een beveiligingsincident en loop je responsplan door. Documenteer de resultaten en eventuele verbeteringen. CyFun vraagt plannen die getest zijn, niet alleen geschreven (ID.IM-04).
Stap 4: Beoordeel Supply Chain Contracten
Controleer of je leverancierscontracten beveiligingseisen bevatten. Zorg dat je je kritieke leveranciers hebt beoordeeld. Documenteer de resultaten en eventuele vervolgacties.
Stap 5: Brief Je Team
Iedereen moet de basis kennen: je beveiligingsbeleid, hoe incidenten te melden en hun individuele verantwoordelijkheden. Trainingsregistraties bewijzen dat je team voorbereid is.
Gebruik onze NIS2 compliance checklist om je gap-analyse te structureren, en volg de implementatiestappen voor een gedetailleerd plan.
Wil je weten of een audit zelfs aan de orde is voor jouw bedrijf? Begin met onze gratis in-scope checker voor een directe bepaling op het scherm in twee minuten, zonder e-mailadres. Wil je dat scope-besluit, CyFun-niveau en geprioriteerde controle-lijst ondertekend op tafel hebben als baseline-dossier voor de auditor? Het geschreven rapport is €395 vast (excl. btw), in 48 uur geleverd.
Hoe MSPs Klanten Helpen bij Auditvoorbereiding
Managed Service Providers spelen een cruciale rol bij NIS2-auditvoorbereiding. De meeste KMO's hebben geen dedicated beveiligingspersoneel. Een MSP vult die leegte.
Beheerde Compliance
MSPs handelen het doorlopende werk af: monitoring, patching, backup-testen en documentatie. Dit houdt klanten altijd audit-ready, niet alleen voor de audit.
Bewijsverzameling
De juiste tools loggen automatisch beveiligingsactiviteiten: patches toegepast, backups geverifieerd, incidenten afgehandeld. Dit bewijs is precies wat auditors nodig hebben.
Easy Cyber Protection geeft MSPs de tools om elke klant audit-ready te maken. Geautomatiseerde bewijsverzameling, gestructureerde compliance-tracking en duidelijke auditrapporten.
NIS2 Audit Tijdlijn
Belangrijke data voor organisaties:
Zie alle NIS2 deadlines.
Word Vandaag Nog Audit-Ready
Easy Cyber Protection begeleidt je door elke stap van NIS2-auditvoorbereiding. Van gap-analyse tot bewijsverzameling, wij maken compliance beheersbaar.
Veelgestelde Vragen
Wat is een NIS2 audit en wie voert deze uit?
Een NIS2 audit is een formele beoordeling van je cybersecuritymaatregelen tegen het CyberFundamentals-raamwerk. Het wordt uitgevoerd door een Conformity Assessment Body (CAB) geaccrediteerd door BELAC. De audit verifieert dat je beleid, procedures en technische controles voldoen aan de eisen van de NIS2-richtlijn.
Hoe controleer ik of mijn organisatie een NIS2 audit nodig heeft?
Essentiële entiteiten hebben een regelmatige externe conformiteitsbeoordeling nodig: door een CAB, via ISO/IEC 27001-certificering of via een CCB-inspectie. Belangrijke entiteiten hebben geen verplichte beoordeling; kiezen ze er een op CyFun, dan is dat een zelfbeoordeling die een CAB verifieert, op niveau Important of hoger (koninklijk besluit, art. 11). Gebruik de online tool van het CCB of controleer de NIS2-scopecriteria om je classificatie te bepalen.
Wat is het verschil tussen een NIS2 zelfbeoordeling en een volledige audit?
Een zelfbeoordeling is een interne review waarbij je organisatie haar eigen naleving van CyberFundamentals-controles evalueert. Een volledige audit omvat een onafhankelijke, geaccrediteerde CAB-auditor die je naleving extern verifieert. Een zelfbeoordeling op zich telt alleen voor essentiële entiteiten die kozen voor toezicht door de inspectiedienst van het CCB (koninklijk besluit, art. 23). De vrijwillige CyFun-zelfbeoordeling van een belangrijke entiteit wordt door een CAB geverifieerd (art. 11).
Hoe lang duurt het om je voor te bereiden op een NIS2 audit?
Voor CyFun Basic, 1 tot 9 maanden afhankelijk van startpositie: goed uitgeruste organisaties 1-3 maanden, met gaps 4-6 maanden, greenfield 6-9 maanden of langer. Important bevat elke Basic-control, dus een Important-audit is vaak een Jaar 2-uitkomst en Essential Jaar 3 of later; elk niveau vraagt zijn eigen auditcyclus plus 2-3 maanden remediatie. Het koninklijk besluit laat bij de eerste stap wel een Important-verificatie toe (art. 22 §1). Essentiële entiteiten kunnen niet zo lang wachten: ze hebben Essential nodig tegen 18 april 2027, of Important plus een plan om het tegen 18 april 2028 te halen. De sleutel is vroeg beginnen: last-minute voorbereiding creëert gaten die auditors zullen vinden.
Hoeveel kost een NIS2 audit?
Kosten varieren op basis van organisatiegrootte, complexiteit en CyFun-tier. Zelfbeoordelingskosten zijn voornamelijk interne tijd. Externe CAB-audits varieren doorgaans van enkele duizenden tot tienduizenden euro's. De kosten van niet-naleving (boetes tot 10 miljoen euro of 2% van de wereldwijde omzet) overtreffen de auditkosten ruimschoots.