Security & Compliance
Als je opdrachtgever om bewijs vraagt, wat laat je dan zien?
Beveiliging is geen technisch onderwerp meer. Het is een voorwaarde om zaken te blijven doen.
- ISO 27001-gecertificeerd
- gratis ondernemersscan
In het kort
Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Ruim 8.000 organisaties vallen er rechtstreeks onder. Zij moeten zich registreren bij het NCSC, maatregelen treffen en incidenten melden. Ook moeten zij aantonen dat hun keten veilig is, en dat leggen ze contractueel neer bij hun leveranciers. Daardoor krijgt ook een MKB-bedrijf dat zelf niet plichtig is de vragenlijst op zijn bureau. ICT2MKB is ISO 27001-gecertificeerd en bouwt de bewijslast in je dagelijkse IT-beheer.
Wij zijn zelf ISO 27001-gecertificeerd.
Het traject dat bij jou wordt ingericht, is hier eerst doorlopen. Beleid, audits, bewijslast per maatregel. Je krijgt geen adviesrapport waarmee je zelf verder moet, maar een ingericht proces dat je kunt laten zien.
Wat er in dat managementsysteem zit:
- Rollen en verantwoordelijkheden belegd.
- Risicoanalyse actueel en periodiek herzien.
- Toegangsbeheer volgens least privilege.
- Bewustwording met een jaarlijkse verplichte training.
- Interne audit gepland en uitgevoerd.
Niet iedereen is plichtig. Iedereen krijgt de vraag.
De wet richt zich op organisaties in sectoren als energie, transport, zorg, water, digitale infrastructuur, overheid en voedsel. Val je daar niet onder, dan is de kans nog steeds groot dat je ermee te maken krijgt. Die organisaties moeten namelijk risico's in hun toeleveringsketen beheersen. In de praktijk wordt dat een security-addendum bij de contractverlenging, een inkoopvragenlijst of een auditverzoek.
Wat opdrachtgevers doorgaans uitvragen:
- Wie bij jou verantwoordelijk is voor informatiebeveiliging.
- Hoe je toegang tot systemen en data regelt, en of meerfactorauthenticatie verplicht is.
- Of je een actuele risicoanalyse hebt.
- Hoe je back-ups maakt en of je herstel hebt getest.
- Wat je doet bij een incident, en binnen welke termijn je meldt.
- Of je medewerkers getraind zijn op phishing.
Los afneembaar, of als geheel
Componenten die je apart kunt inzetten, naast wat je al hebt draaien.
Beveiligingsbasis
Firewall, endpointbescherming en patchbeheer. De laag die overal onder zit.
Beleid en documentatie
Informatiebeveiligingsbeleid, rollen en een actuele risicoanalyse.
Toegangsbeheer
Rechten, meerfactorauthenticatie en least privilege. Wie kan waar bij, en waarom.
Bewustwording
Phishingsimulaties en jaarlijkse training voor je medewerkers.
Incidentrespons
Detectie, opvolging en herstel. Inclusief de vraag of en binnen welke termijn je moet melden.
Gap-analyse
Je huidige situatie getoetst aan wat je opdrachtgever vraagt. Met prioritering, zodat je weet waar je begint.
Weet eerst waar je staat.
Acht vragen, twee minuten. Je ziet meteen welke basismaatregelen je al kunt aantonen en welke nog niet. Zonder je e-mailadres achter te laten.
Veelgestelde vragen
Val ik onder de Cyberbeveiligingswet?
Rechtstreeks waarschijnlijk niet. Ruim 8.000 organisaties zijn zelf plichtig, vooral in energie, transport, zorg, water, digitale infrastructuur, overheid en voedsel. Lever je aan een van die sectoren, dan komt de eis via je opdrachtgever alsnog jouw kant op. De ondernemersscan geeft daar een eerste indicatie voor.
Wat is het verschil tussen ISO 27001 en NIS2?
ISO 27001 is een norm waarop je je kunt laten certificeren. NIS2 is wetgeving. De wet schrijft geen certificaat voor, maar de maatregelen overlappen sterk. Heb je ISO 27001 op orde, dan kun je het grootste deel van de vragen van je opdrachtgever al beantwoorden.
Wat kost een gap-analyse?
Dat hangt af van waar je nu staat en wat je opdrachtgever vraagt. In een half uur breng je dat samen in kaart, zonder verplichtingen.
Moet ik overstappen als IT-beheerder?
Nee. Er wordt gewerkt bovenop de tooling die je al hebt. Draait je beheer elders, dan wordt gekoppeld waar dat kan en aangevuld waar bewijs ontbreekt. Meestal heb je meer op orde dan je denkt, maar kun je het niet laten zien.
Wil je weten waar je nu staat?
Een half uur, vrijblijvend. We kijken naar wat je klanten binnenkort van je gaan vragen, en wat daarvoor nodig is.