NIS2 Nulmeting (Cyberbeveiligingswet)
Grip op NIS2 begint met weten waar je staat
NIS2 Nulmeting
Cyberbeveilingswet
Veel is al geregeld. De Cyberbeveiligingswet vraagt per 1 juli 2026 dat je kunt laten zien wat je doet en waarom. Wij helpen dat helder te krijgen. Lumen Group voert NIS2 nulmetingen uit voor verschillende organisaties, waaronder zorginstellingen, gemeenten en onderwijsinstellingen (HBO/WO) in Nederland.

Scan of nulmeting: wat is het verschil?
Als Lumen Group bieden wij een zelfscan en een nulmeting aan. Een scan geeft richting. Een nulmeting geeft een onderbouwd, aantoonbaar beeld. Onder de Cyberbeveiligingswet wordt je verplicht aan te tonen dat je maatregelen hebt genomen. Onze nulmeting maakt jouw NIS2-inrichting aantoonbaar met een vastgesteld oordeel over waar je staat en wat de risico’s zijn.
Is de Cyberbeveiligingswet op jouw van toepassing?
Beantwoord drie vragen voor een eerste indicatie. Definitieve zekerheid hangt soms af van details en ketenpositie, maar dit geeft richting.
Vraag 1
Is jouw organisatie actief in een relevante sector voor de cyberbeveiligingswet, zoals energie, transport, zorg, water, overheid, IT, industrie, voedsel, chemie, logistiek, onderwijs (HBO/WO) of onderzoek?
Vraag 2
Heeft jouw organisatie 50 of meer medewerkers?
Vraag 3
Bedraagt jouw jaarlijkse omzet meer dan 10 miljoen euro?
Twee of drie keer ja betekent waarschijnlijk dat de wet op jou van toepassing is. Werk je bij een overheidsorganisatie (gemeente, provincie, waterschap)? Dan gelden deze drempels niet en val je in beginsel direct onder de wet. Twijfel je?
Je hoeft niet opnieuw te beginnen
De winst zit zelden in het inrichten van iets nieuws. Het zit juist vaak in het bij elkaar brengen van wat er al is, en het kunnen onderbouwen van de keuzes die gemaakt zijn. Als je werkt met ISO 27001/27002, NEN 7510 of de BIO, heb je al een stevige basis. NIS2/Cbw vraag daar drie dingen bovenop.
1.
BESTUURDERS ZIJN EXPLICIETER VERANTWOORDELIJK
Niet alleen IT, maar het volledige bestuur moet kunnen uitleggen welke keuzes zijn gemaakt en waarom. Dat is een verschuiving die veel organisaties onderschatten.
2.
KETENRISICO’S HOREN ERBIJ
Je moet kunnen laten zien hoe er binnen jouw organisatie wordt omgegaan met risico’s bij leveranciers en partners, niet alleen binnen jouw eigen muren.
3.
WAT JE DOET MOET NAVOLGBAAR ZIJN
Beleid, controles en opvolging moeten traceerbaar zijn, ook achteraf.
Wat is de nulmeting precies?
Onze consultants voeren een beoordeling uit op basis van jouw documenten en gesprekken met een beperkte groep mensen in jouw organisatie. Geen grote projectorganisatie, geen maandenlange doorlooptijd.
Wat staat er al en wat werkt?
Wat ontbreekt?
Wat heeft prioriteit?
Wat kun je nu al aantonen?
Het eindresultaat is een adviesrapport dat gebruikt kan worden als basis voor besluitvorming, als verantwoording richting bestuur, en als startpunt voor verdere implementatie.
Wat staat er in het rapport?
Wil je daarna verder? Dan vertalen we de bevindingen naar een implementatieplan met een concrete roadmap, eigenaren en een inschatting van de benodigde capaciteit.
Hoe werken we?
Stap 1
DOCUMENTANALYSE
We starten met de bestaande documentatie: beleid, risicoanalyses, procedures en leveranciersafspraken.
Stap 2
INTERVIEWS
We spreken een kleine groep sleutelpersonen: iemand van bestuur of MT, iemand van IT of security, en iemand van privacy of compliance.
Stap 3
BEOORDELING
Per onderwerp beoordelen we: is het ingericht, werkt het, en is het te onderbouwen?
Stap 4
RAPPORT EN GESPREK
Het rapport lopen we samen met jou door met het oog op de toekomst: wat betekent dit voor jouw organisatie en wat is de logische volgende stap?
De doorlooptijd ligt doorgaans rond de twaalf werken, afhankelijk van omvang en beschikbaarheid.
Veel gestelde vragen (FAQ)
Veel gestelde vragen
Deze pagina is informatief en geen juridisch advies; of de Cyberbeveiligingswet op jouw organisatie van toepassing is, hangt af van je specifieke situatie.