NIS2-checkContact

NIS2-check

Krijg een eerste beeld van uw positie onder NIS2

Beantwoord vijf vragen over uw situatie, sector, omvang, huidige maatregelen en de landen waarin u werkt. U ontvangt direct een eerste inschatting van uw positie en het SmartCyber-niveau dat daar mogelijk bij past. De uitkomst is een indicatie en geen formeel juridisch oordeel.

NIS2-check

De antwoorden blijven in uw browser

De check wordt volledig in uw browser uitgevoerd. Uw antwoorden worden niet naar Think Smart Europe of een andere partij verzonden. U hoeft geen account aan te maken en ontvangt na afloop geen automatische commerciële opvolging.

  • Uw antwoorden blijven in uw browser
  • Vijf vragen, zonder account en zonder telefoontje achteraf
  • Een eerste aanwijzing, geen juridisch oordeel

Stap 1 van 5

Wat brengt u hier vandaag?

De vragen, volledig

  1. Wat brengt u hier vandaag?
    • Wij denken dat wij nu een incident hebben
    • NIS2 of de nationale omzetting daarvan geldt voor ons
    • Een klant of een aanbesteding vraagt ons om bewijs
    • Wij willen ons IT-beheer professionaliseren
  2. Welke omschrijving past het best bij uw sector?
    • Energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater of afvalwater, digitale infrastructuur, beheer van ICT-diensten, openbaar bestuur of ruimtevaart
    • Post- en koeriersdiensten, afvalstoffenbeheer, chemie, levensmiddelen, industrie, digitale aanbieders of onderzoek
    • Geen van deze omschrijvingen past bij ons
    • Ik weet niet zeker welke van toepassing is
  3. Hoe groot is de organisatie?
    • Minder dan 50 medewerkers
    • 50 tot 249 medewerkers
    • 250 medewerkers of meer
  4. Waar staat u vandaag?
    • Wij zijn nog niet begonnen, wij weten niet of wij eronder vallen
    • Wij zijn geregistreerd, maar de maatregelen staan er nog niet
    • Een deel van de maatregelen staat er, het bewijs niet
    • Wij zijn ISO 27001-gecertificeerd of komen daar dicht bij
  5. In hoeveel EU-lidstaten bent u actief?
    • Eén
    • Twee tot vijf
    • Meer dan vijf

Dit zijn dezelfde vragen als in de interactieve check. Het resultaat is een beeld van uw positie en nooit juridisch advies.

Wat de antwoorden betekenen

Drie posities, één zorgplicht

De richtlijn verdeelt de organisaties die eronder vallen in twee categorieën en bereikt via hen een derde groep. De verplichtingen zijn nagenoeg gelijk; wat verschilt, is hoe het toezicht op u wordt uitgeoefend.

Waarschijnlijk een essentiële entiteit

Uw sector en omvang wijzen erop dat uw organisatie mogelijk als essentiële entiteit wordt aangemerkt. Voor deze organisaties gelden de tien beveiligingsgebieden en de vaste meldtermijnen. Het toezicht is proactief: de toezichthouder kan ook onderzoek doen zonder dat er eerst een incident is geweest. Een formele classificatie is nodig om dit per land en juridische entiteit te bevestigen.

Zwaarste toezicht

Waarschijnlijk een belangrijke entiteit

Uw sector en omvang wijzen erop dat uw organisatie mogelijk als belangrijke entiteit wordt aangemerkt. Voor deze organisaties gelden grotendeels dezelfde beveiligings- en meldverplichtingen. Het toezicht is reactief en begint doorgaans na een incident, signaal of concrete aanwijzing. Een formele classificatie is nodig om dit per land en juridische entiteit te bevestigen.

Zelfde plicht, later toezicht

Waarschijnlijk leverancier in de keten

Uw organisatie valt mogelijk niet rechtstreeks onder NIS2. Klanten die wel onder de wet vallen, kunnen u toch vragen om beveiligingsmaatregelen, contractuele afspraken en bewijsstukken. Deze eisen komen meestal via aanbestedingen, contracten en leveranciersvragenlijsten.

Contractueel, niet wettelijk

Eén richtlijn, zevenentwintig nationale wetten

De uitkomst kan per land verschillen

Iedere lidstaat heeft NIS2 verwerkt in nationale wetgeving. Daardoor verschillen de bevoegde toezichthouder, het registratiesysteem, de ingangsdatum en soms de precieze begrippen en drempels. Bent u in meerdere landen actief, dan moet de classificatie per juridische entiteit en per land worden uitgevoerd.

Omzetting van NIS2 in de landen die Think Smart Europe vandaag bedient
LandNationale wetBevoegde autoriteitIn werkingRegistratieroute
NederlandCyberbeveiligingswet (Cbw)NCSC, RDI en sectorale toezichthouders15 augustus 2026Entiteitenregister via mijn.ncsc.nl. Geen overgangstermijn.
DuitslandNIS2UmsuCG, ter vervanging van de BSIGBSI6 december 2025Portaal van het BSI, na een Mein Unternehmenskonto. Termijn verstreken.
BelgiëWet van 26 april 2024 en koninklijk besluitCentrum voor Cyber security België18 oktober 2024Safeonweb@Work. CyberFundamentals of ISO 27001 als kader.
FrankrijkLoi résilience, in afwachting van afkondigingANSSIVerwacht in 2026Voorregistratie via MesServicesCyber. ReCyF is het referentiekader.
DenemarkenNIS2-loven, plus sectorwettenSAMSIK met sectorale toezichthouders1 juli 2025Sectorale toezichthouder. Termijn verstreken.
ZwedenCybersäkerhetslagen SFS 2025:1506MSB en PTS met sectorale autoriteiten15 januari 2026Melding bij de sectorale toezichthouder. Verplichtingen gelden direct.
FinlandKyberturvallisuuslaki 124/2025Traficom NCSC-FI plus zeven toezichthouders8 april 2025Sectorale toezichthouder. Termijn verstreken.
NoorwegenDigitalsikkerhetsloven. NIS2 nog niet verwerkt.NSM1 oktober 2025 (NIS1)EER-land. Uitbreiding naar NIS2 verwacht in 2026.

Stand augustus 2026. Nationale wetten, registratieroutes en termijnen kunnen wijzigen. Think Smart Europe houdt de omzetting in alle 27 lidstaten bij en actualiseert dat overzicht maandelijks. Gebruik dit overzicht als startpunt voor een classificatiescan en controleer de actuele informatie bij de bevoegde autoriteit.

Over deze check

Wat het wel is, en wat niet

Is de uitkomst een juridische beoordeling?

Nee. De check geeft een indicatie op basis van sector, omvang en enkele praktische vragen.

De werkelijke classificatie volgt uit de nationale wet van ieder land waar uw organisatie actief is. Daarbij moeten ook de juridische structuur, de activiteiten, de omzet, het balanstotaal, verbonden ondernemingen en uitzonderingen worden beoordeeld. Een classificatiescan stelt het goed vast, entiteit voor entiteit.

Voor Nederland kunt u de uitkomst vergelijken met de actuele uitleg van het NCSC op ncsc.nl.

Worden mijn antwoorden opgeslagen?

Nee. De check draait volledig in uw browser. Uw antwoorden worden niet naar ons verzonden, er wordt voor de check geen account aangemaakt en er wordt geen cookie voor geplaatst.

Contact opnemen na de uitkomst is een afzonderlijke stap die u zelf kiest.

Wat betekent het als wij waarschijnlijk niet rechtstreeks onder NIS2 vallen?

Klanten die wel onder de wet vallen, moeten hun leveranciersrisico's beheersen. Zij kunnen daarom vergelijkbare beveiligingseisen stellen via contracten, aanbestedingen en jaarlijkse beoordelingen.

U hebt dan mogelijk dezelfde maatregelen en bewijsstukken nodig, maar op basis van een commerciële afspraak in plaats van een rechtstreekse wettelijke verplichting.

Is een ISO 27001-certificering voldoende?

ISO 27001 behandelt veel onderwerpen die ook binnen NIS2 terugkomen, en in België behandelt het CyberFundamentals-kader ISO 27001 als route naar compliance. De certificering regelt echter niet automatisch de wettelijke classificatie, de registratie, de meldtermijnen van 24 uur, 72 uur en één maand, en de verantwoordelijkheid van het bestuur uit artikel 20.

Ook moet worden gecontroleerd of het certificaat alle relevante juridische entiteiten, locaties en systemen omvat. In onze praktijk haalt een ISO 27001-gecertificeerde organisatie doorgaans zeven of acht van de tien maatregelen en is er werk te doen op melden, de toeleveringsketen en het bewijs voor het bestuur.

Liever gewoon even vragen?

Laat uw situatie formeel beoordelen

De NIS2-check geeft een eerste aanwijzing. Met een classificatiescan bepalen we per land en juridische entiteit of de wet van toepassing is, hoe uw organisatie wordt ingedeeld en welke maatregelen of bewijsstukken ontbreken.

Uw eerste stap

De classificatiescan, lidstaat voor lidstaat

De scan heeft een vaste prijs per land. U weet daarna of u onder de wet valt, hoe die u classificeert en welke van de tien gebieden u al dekt, met het ontbrekende bewijs apart benoemd van de ontbrekende maatregelen.

De prijs, de doorlooptijd en de eventuele verrekening met vervolgwerk worden tijdens het intakegesprek bevestigd.
Plan een intakegesprekEén gesprek, kosteloos.
Cyberincident