IT-partner? Ontdek hoe je NIS2 audit-readiness levert

Bekijk partneraanbod →
Door · Oprichter, Easy Cyber Protection · · Hoe wij dit schrijven

NIS2 Audit: Voorbereidingsgids & Checklist

Een NIS2 audit verifieert dat je beveiligingsmaatregelen daadwerkelijk aan de eisen voldoen. Of je nu een verplichte externe beoordeling hebt of er vrijwillig voor kiest, voorbereiding is cruciaal.

NIS2 audit voorbereiding - documenten en checklist
Goed voorbereid zijn op je NIS2 audit

Wat Is een NIS2 Audit?

Een NIS2 audit is een externe verificatie door een Conformity Assessment Body (CAB) dat de beveiligingsmaatregelen van je organisatie voldoen aan de eisen van de NIS2-richtlijn. In België betekent dit het aantonen van naleving van het CyberFundamentals-raamwerk ontwikkeld door het Centrum voor Cybersecurity België (CCB).

  • CAB-auditors zijn geaccrediteerd door BELAC (Belgisch Accreditatie-orgaan)
  • De audit dekt je beleidslijnen, procedures, technische controles en bewijs van implementatie
  • Het is geen eenmalige gebeurtenis: doorlopende naleving wordt verwacht
  • De audit bevestigt dat je "audit-ready" bent, niet dat je 100% risicovrij bent

Meer over het NIS2-raamwerk: NIS2 overzicht.

Wanneer Heb Je een Audit Nodig?

Essentiele Entiteiten

Onafhankelijke verificatie is vereist: via een erkende CAB, via ISO/IEC 27001, of via een conformiteitsbeoordeling door de Inspectiedienst van het CCB. Haal je tegen 18 april 2027 geen Essential-equivalentie, dan vraagt de Inspectiedienst een remediatieplan (brief van de Inspectiedienst van het CCB, ref. NCCA/JK/INS/2026-002, 11 augustus 2026). Twee gevallen hebben geen plan nodig: je bent tegen die datum Essential-equivalent, of je eigen risicoanalyse onder art. 7 van het NIS2-KB verantwoordt een lager niveau en je toont tegen die datum aan dat je eraan voldoet (op de CyFun-route via een CAB-verificatie).

Belangrijke Entiteiten

Geen verplichte beoordeling. Ze moeten de NIS2-maatregelen uitvoeren, en het CCB kan bewijs vragen, bijvoorbeeld na een incident. Een vrijwillige CyFun-beoordeling is een jaarlijkse zelfbeoordeling die een CAB verifieert, op niveau Important of hoger (koninklijk besluit, art. 11).

Supply Chain Druk

Zelfs als je wettelijk niet verplicht bent tot een audit, kunnen je klanten bewijs eisen. Grote ondernemingen eisen steeds vaker NIS2-compliance bewijs van hun leveranciers. Een auditcertificaat maakt dit eenvoudig.

Niet zeker welke categorie je bent? Controleer wie moet voldoen.

Wat Je per Domein Klaar Moet Hebben

De CCB CyberFundamentals-workbook somt elk control en zijn vereiste op; het schrijft het bewijs niet voor. Hieronder staat het bewijs dat wij aanraden per hoofdgebied klaar te hebben, met de CyFun-controls die het ondersteunt en de tekortkomingen die je moet vermijden.

Documentatie & Beleid

Geschreven beveiligingsbeleid goedgekeurd op managementniveau, met een gedocumenteerde reviewcyclus. De CyFun-beleidscontrols (GV.PO-01) vragen beleid dat gedocumenteerd, goedgekeurd, herzien en gecommuniceerd is. Een template die niet aan je organisatie is aangepast, overtuigt geen assessor.

Risicobeoordeling

Een gestructureerde risicobeoordelingsmethodologie met gedocumenteerde resultaten. De CyFun-controls voor risicobeoordeling (ID.RA-05) dekken dit. Koppel elk geïdentificeerd risico aan een of meer mitigerende controls.

Incidentrespons

Een incidentresponsplan dat is getest. Bewaar verslagen van tabletop-oefeningen met benoemde deelnemers, simulatieresultaten en lessons learned. De CyFun-controls voor het uitvoeren van het plan (RS.MA-01) en het testen van plannen (ID.IM-04) dekken dit.

Bedrijfscontinuiteit

Backup-procedures, disaster recovery-plannen en bewijs van regelmatige restore-tests. De CyFun-backupcontrols (PR.DS-11) omvatten het testen van backups, dus bewaar verslagen van restore-tests en niet alleen het bewijs dat backups bestaan. Recovery time objectives moeten gedefinieerd en realistisch zijn.

Supply Chain Beveiliging

Contracten met beveiligingsclausules, leveranciersbeoordelingen en een lijst van kritieke leveranciers met hun risicoclassificatie. NIS2 artikel 21, lid 2, d) noemt de beveiliging van de toeleveringsketen bij de risicobeheersmaatregelen, en de CyFun-controls voor de toeleveringsketen (GV.SC) dekken dit. Rangschik leveranciers op kriticiteit in plaats van een platte leverancierslijst bij te houden.

Trainingsregistraties Personeel

Bewijs dat medewerkers security awareness training hebben gekregen. Het CyFun-bewustzijnscontrol (PR.AT-01.1) schrijft het bewijs niet voor. Wij raden voltooiingsregistraties per medewerker aan: data, aanwezigheid en behandelde inhoud.

Zelfbeoordeling vs Externe Audit

Beide hebben hun plaats. De juiste keuze hangt af van je NIS2-classificatie.

Zelfbeoordeling Externe Audit
Wie voert het uit Je eigen team Geaccrediteerde CAB-auditor
Wanneer het telt Op zich alleen voor essentiële entiteiten onder CCB-inspectie (art. 23); anders verifieert een CAB ze Essentiële entiteiten op de CAB- of ISO-route; belangrijke entiteiten die ervoor kiezen (art. 11)
Kosten Alleen interne tijd Auditkosten (varieert)
Geloofwaardigheid Beperkt: zelf gerapporteerd Hoog: onafhankelijk geverifieerd
Klantvertrouwen Matig Sterk: certificaat als bewijs
Voorbereiding nodig Matig Grondige documentatie vereist

Hoe Bereid Je Je Voor op een NIS2 Audit?

1

Stap 1: Gap-analyse Tegen CyberFundamentals

Begin met het in kaart brengen van je huidige beveiligingsniveau tegen de CyberFundamentals-controles. Identificeer wat je hebt, wat ontbreekt en wat verbetering nodig heeft.

2

Stap 2: Documenteer Alles

Auditors hebben bewijs nodig. Schrijf je beleid, procedures en processen op. Documenteer wie waarvoor verantwoordelijk is. Houd logs bij van beveiligingsactiviteiten.

3

Stap 3: Test Je Incidentrespons

Voer een tabletop-oefening uit. Simuleer een beveiligingsincident en loop je responsplan door. Documenteer de resultaten en eventuele verbeteringen. CyFun vraagt plannen die getest zijn, niet alleen geschreven (ID.IM-04).

4

Stap 4: Beoordeel Supply Chain Contracten

Controleer of je leverancierscontracten beveiligingseisen bevatten. Zorg dat je je kritieke leveranciers hebt beoordeeld. Documenteer de resultaten en eventuele vervolgacties.

5

Stap 5: Brief Je Team

Iedereen moet de basis kennen: je beveiligingsbeleid, hoe incidenten te melden en hun individuele verantwoordelijkheden. Trainingsregistraties bewijzen dat je team voorbereid is.

Gebruik onze NIS2 compliance checklist om je gap-analyse te structureren, en volg de implementatiestappen voor een gedetailleerd plan.

Wil je weten of een audit zelfs aan de orde is voor jouw bedrijf? Begin met onze gratis in-scope checker voor een directe bepaling op het scherm in twee minuten, zonder e-mailadres. Wil je dat scope-besluit, CyFun-niveau en geprioriteerde controle-lijst ondertekend op tafel hebben als baseline-dossier voor de auditor? Het geschreven rapport is €395 vast (excl. btw), in 48 uur geleverd.

Hoe MSPs Klanten Helpen bij Auditvoorbereiding

Managed Service Providers spelen een cruciale rol bij NIS2-auditvoorbereiding. De meeste KMO's hebben geen dedicated beveiligingspersoneel. Een MSP vult die leegte.

Beheerde Compliance

MSPs handelen het doorlopende werk af: monitoring, patching, backup-testen en documentatie. Dit houdt klanten altijd audit-ready, niet alleen voor de audit.

Bewijsverzameling

De juiste tools loggen automatisch beveiligingsactiviteiten: patches toegepast, backups geverifieerd, incidenten afgehandeld. Dit bewijs is precies wat auditors nodig hebben.

Easy Cyber Protection geeft MSPs de tools om elke klant audit-ready te maken. Geautomatiseerde bewijsverzameling, gestructureerde compliance-tracking en duidelijke auditrapporten.

NIS2 Audit Tijdlijn

Belangrijke data voor organisaties:

18 april 2026 Eerste stap voor essentiële entiteiten (voorbij): een CyFun Basic- of Important-verificatie door een erkende CAB, een zelfbeoordeling op de CCB-inspectieroute, of de ISO 27001-scope en verklaring van toepasselijkheid. Belangrijke entiteiten hadden geen administratieve formaliteit, maar moeten de maatregelen uitvoeren.
18 april 2027 Volgende datum voor essentiële entiteiten: op de CAB- en ISO-route een conformiteitsbeoordeling op CyFun ESSENTIAL-equivalent niveau; op de CCB-inspectieroute een voortgangsrapport (koninklijk besluit, art. 22 en 23). Wie ESSENTIAL niet tijdig haalt, wordt gevraagd een remediatieplan in te dienen bij de Inspectiedienst van het CCB, bij voorkeur bewijs van conformiteit op CyFun IMPORTANT-niveau plus de geplande maatregelen om ESSENTIAL te bereiken. Een entiteit waarvan de eigen risicobeoordeling een lager CyFun-niveau rechtvaardigt, mag dat niveau kiezen, zonder voorafgaande goedkeuring van het CCB maar op eigen verantwoordelijkheid. Ze moet dan tegen 18 april 2027 aantonen dat ze aan dat niveau voldoet (op de CyFun-route via een CAB-verificatie).
18 april 2028 Einddatum van dat remediatietraject: de ESSENTIAL-equivalente maatregelen zijn dan geimplementeerd. Komt uit de brief van de Inspectiedienst van het CCB van 11 augustus 2026 (ref. NCCA/JK/INS/2026-002), een verzoek om informatie onder art. 48 van de NIS2-wet. De deadline van 2027 verschuift daardoor niet.
Doorlopend Regelmatige herbeoordeling en doorlopende naleving verwacht.

Zie alle NIS2 deadlines.

Word Vandaag Nog Audit-Ready

Easy Cyber Protection begeleidt je door elke stap van NIS2-auditvoorbereiding. Van gap-analyse tot bewijsverzameling, wij maken compliance beheersbaar.

Veelgestelde Vragen

Wat is een NIS2 audit en wie voert deze uit?

Een NIS2 audit is een formele beoordeling van je cybersecuritymaatregelen tegen het CyberFundamentals-raamwerk. Het wordt uitgevoerd door een Conformity Assessment Body (CAB) geaccrediteerd door BELAC. De audit verifieert dat je beleid, procedures en technische controles voldoen aan de eisen van de NIS2-richtlijn.

Hoe controleer ik of mijn organisatie een NIS2 audit nodig heeft?

Essentiële entiteiten hebben een regelmatige externe conformiteitsbeoordeling nodig: door een CAB, via ISO/IEC 27001-certificering of via een CCB-inspectie. Belangrijke entiteiten hebben geen verplichte beoordeling; kiezen ze er een op CyFun, dan is dat een zelfbeoordeling die een CAB verifieert, op niveau Important of hoger (koninklijk besluit, art. 11). Gebruik de online tool van het CCB of controleer de NIS2-scopecriteria om je classificatie te bepalen.

Wat is het verschil tussen een NIS2 zelfbeoordeling en een volledige audit?

Een zelfbeoordeling is een interne review waarbij je organisatie haar eigen naleving van CyberFundamentals-controles evalueert. Een volledige audit omvat een onafhankelijke, geaccrediteerde CAB-auditor die je naleving extern verifieert. Een zelfbeoordeling op zich telt alleen voor essentiële entiteiten die kozen voor toezicht door de inspectiedienst van het CCB (koninklijk besluit, art. 23). De vrijwillige CyFun-zelfbeoordeling van een belangrijke entiteit wordt door een CAB geverifieerd (art. 11).

Hoe lang duurt het om je voor te bereiden op een NIS2 audit?

Voor CyFun Basic, 1 tot 9 maanden afhankelijk van startpositie: goed uitgeruste organisaties 1-3 maanden, met gaps 4-6 maanden, greenfield 6-9 maanden of langer. Important bevat elke Basic-control, dus een Important-audit is vaak een Jaar 2-uitkomst en Essential Jaar 3 of later; elk niveau vraagt zijn eigen auditcyclus plus 2-3 maanden remediatie. Het koninklijk besluit laat bij de eerste stap wel een Important-verificatie toe (art. 22 §1). Essentiële entiteiten kunnen niet zo lang wachten: ze hebben Essential nodig tegen 18 april 2027, of Important plus een plan om het tegen 18 april 2028 te halen. De sleutel is vroeg beginnen: last-minute voorbereiding creëert gaten die auditors zullen vinden.

Hoeveel kost een NIS2 audit?

Kosten varieren op basis van organisatiegrootte, complexiteit en CyFun-tier. Zelfbeoordelingskosten zijn voornamelijk interne tijd. Externe CAB-audits varieren doorgaans van enkele duizenden tot tienduizenden euro's. De kosten van niet-naleving (boetes tot 10 miljoen euro of 2% van de wereldwijde omzet) overtreffen de auditkosten ruimschoots.

Bronnen

  1. CCB: FAQ over NIS2 en CyberFundamentals
  2. Brief van de Inspectiedienst van het CCB, ref. NCCA/JK/INS/2026-002 (11 augustus 2026)
  3. CCB-lijst van erkende CABs (versie 7 september 2026)
  4. Koninklijk besluit van 9 juni 2024 (NIS2), art. 7, 11, 22 en 23

Gerelateerde Artikelen