NIS2 pentest

Aantoonbare beoordeling conform artikel 21 Cyberbeveiligingswet

NIS2 en Cyberbeveiligingswet pentest laten uitvoeren

Wilt u de technische beveiliging van uw organisatie onderbouwen voor NIS2 en de Cyberbeveiligingswet? DongIT onderzoekt kwetsbaarheden en aanvalsroutes in uw systemen. We stemmen de scope af op uw risicoprofiel en de onderbouwing die u nodig heeft.

Illustratie van samenhangende bedrijfs- en leverancierssystemen met onderzoek van hun beveiliging.

DongIT levert NIS2-pentesten die specifiek zijn afgestemd op de tien beveiligingsmaatregelen uit artikel 21 Cyberbeveiligingswet, de Nederlandse implementatie van de NIS2-richtlijn (EU) 2022/2555. Bevindingen worden expliciet gemapt op de betreffende artikel 21-categorieën, zodat uw compliance-officer, toezichthouder of auditor direct over een gestandaardiseerde onderbouwing beschikt.

Onze pentesten worden uitgevoerd door gecertificeerde ethical hackers volgens ons vier-ogen-principe: minimaal twee pentesters per traject met peer-review op elke bevinding. Rapportage via ons zelfontwikkelde Security Reporter-platform. CCV Keurmerk-gecertificeerd.

Wat testen wij in een NIS2 pentest?

Een NIS2-pentest toetst uw applicaties, infrastructuur en netwerken op de technische beveiligingsmaatregelen uit artikel 21 van de NIS2-richtlijn. Wij mappen elke bevinding expliciet op de betreffende artikel 21-categorie, zodat uw compliance-officer en toezichthouder de gestandaardiseerde onderbouwing hebben.

  • Artikel 21 lid 2a: risicoanalyse en informatiesystemenbeleid. Concrete validatie of uw geïmplementeerde maatregelen aansluiten op de gedefinieerde risico's.
  • Artikel 21 lid 2d: supply chain-security. Beoordeling van toegang van derde partijen, leveranciers-koppelingen en integratie-punten.
  • Artikel 21 lid 2f: beleid en procedures voor evaluatie. De pentest zelf is een aantoonbare invulling van deze verplichting.
  • Artikel 21 lid 2g: basale cyberhygiëne. Toetsing op wachtwoordbeleid, patch-management, systeemhardening en toegangsbeheer.
  • Artikel 21 lid 2h: cryptografie. TLS-configuratie, key management, veilige opslag van gevoelige data en encryption-at-rest.
  • Artikel 21 lid 2i: personeelsbeveiliging en toegangscontrole. Identity en access management, rolscheiding, MFA en autorisatie-flows.
  • Artikel 21 lid 2j: multifactor-authenticatie en veilige communicatie. Validatie van MFA-implementatie en communicatiebeveiliging tussen systemen.

Voor organisaties die zowel NIS2 als andere frameworks moeten dekken (ISO 27001, DigiD, DORA, BIO2) kunnen wij bevindingen dubbelmappen op meerdere kaders in één rapportage. Dat scheelt tijd en kosten ten opzichte van meerdere losse trajecten.

Artikel 21 lid 2 sub g omvat naast basale cyberhygiëne ook expliciet security-bewustwording en training van medewerkers. Onze security workshops en masterclasses geven daar een praktische, aantoonbare invulling aan.

Waarom uw NIS2-pentest niet uitstellen

De Cyberbeveiligingswet is vanaf 15 augustus 2026 in werking getreden, zonder overgangstermijn. Dat betekent dat vanaf de eerste dag drie verplichtingen tegelijk gelden voor de ruim 8.000 Nederlandse organisaties die onder de wet vallen:

Registratieplicht

Registratie in het NCSC-entiteitenregister. Uw organisatie moet formeel bekend staan bij het Nationaal Cyber Security Centrum vanaf dag één.

Zorgplicht

Adequate beveiligingsmaatregelen conform artikel 21. De maatregelen moeten aantoonbaar geïmplementeerd én geëvalueerd zijn.

Meldplicht

Meld significante incidenten zo snel mogelijk en uiterlijk binnen 24 uur, gevolgd door nadere rapportage volgens de toepasselijke termijnen. Via MijnNCSC wordt de melding gedeeld met de betreffende sectorale CSIRT en toezichthouder. Niet ieder incident bij een leverancier is automatisch meldplichtig voor uw organisatie.

Wat als u niet compliant bent? De sectorale toezichthouder kan maatregelen verlangen of sancties opleggen. De mogelijke gevolgen hangen af van uw wettelijke status, de overtreding en de toepasselijke regels. Het NCSC ondersteunt als CSIRT bij incidenten en heeft een andere rol dan de toezichthouder.

Waarom NIS2-pentest door DongIT

NIS2-compliance vraagt om een pentest-partij die weet hoe toezichthouders en auditors werken. Wij zijn zelf onder verscherpt regime beoordeeld: DongIT is ISO 27001:2022-gecertificeerd sinds 2025 en CCV Keurmerk Pentesten-gecertificeerd. Wij weten uit eerste hand hoe een audit van binnenuit werkt.

  • CCV Keurmerk Pentesten. Onafhankelijk keurmerk dat kwaliteit en methodiek van onze pentesten borgt. Voor toezichthouders en auditors een extra kwaliteitsindicator die uw compliance-verantwoording versterkt.
  • ISO 27001:2022. DongIT is zelf ISO 27001:2022 gecertificeerd. Wij weten precies welk bewijs uw auditor waardeert en hoe u dat efficiënt aanlevert.
  • Vier-ogen-principe. Minimaal twee OSCP-gecertificeerde pentesters per traject, met peer-review op elke bevinding. Extra kwaliteitswaarborg voor uw audit-dossier.
  • 500+ organisaties vertrouwen sinds 2012 op onze pentesten, in sectoren die NIS2 raken: zorg, financieel, overheid en industrie.
  • Security Reporter-platform. Zelfontwikkelde rapportage-omgeving. Data blijft in Europa, geen US-hosting. Onder NIS2 en AVG een concreet voordeel.
  • Directe communicatielijnen. Geen callcenter-tussenlaag. U spreekt met de pentester die uw traject uitvoert.

Onze aanpak: van pentest tot compliance-bewijs

Wij hanteren een gestructureerde aanpak die aansluit bij hoe NIS2-toezicht werkt. Elke stap levert bewijs dat u kunt gebruiken voor interne verantwoording en externe toetsing.

  1. Scope-afstemming op uw NIS2-positie

    Wij bepalen samen of u onder NIS2 valt als essentiële of belangrijke entiteit, en welke systemen en applicaties in scope zijn. Dit sluit aan op de registratieplicht bij het NCSC-entiteitenregister die geldt vanaf 15 augustus 2026.

  2. Technische pentest

    Handmatige testen door OSCP-gecertificeerde ethical hackers volgens vier-ogen-principe, aangevuld met geautomatiseerde tooling. Testen conform NCSC-richtlijnen, OWASP en NIST-frameworks.

  3. Rapportage met artikel 21-mapping

    Levering via Security Reporter. Elke bevinding gemapt op de betreffende artikel 21-categorie uit de NIS2-richtlijn, met CVSS-scoring en remediation guidance. Direct bruikbaar voor uw compliance-verantwoording richting toezichthouder of enterprise-klant.

  4. Remediation-ondersteuning

    Onze specialisten ondersteunen uw team bij het interpreteren van bevindingen en prioriteren van remediation. Bij compliance-deadline werken we samen aan een risk-based aanpak zodat kritieke issues eerst zijn opgelost.

  5. Hertest en toezichthouder-ondersteuning

    Formele hertest van verholpen kwetsbaarheden. Bij eventuele RDI-inspecties of externe toetsing kunnen wij aanwezig zijn om technische vragen direct te beantwoorden.

Voor wie is NIS2 en Cbw-compliance verplicht?

De Cyberbeveiligingswet geldt voor essentiële en belangrijke entiteiten in 18 sectoren met minimaal 50 medewerkers of €10 miljoen omzet. Twijfelt u of uw organisatie onder de scope valt? Neem contact op voor een verkennend gesprek.

Essentiële entiteiten

Grote organisaties (250+ medewerkers of €50M+ omzet) in kritieke sectoren.

  • Energie en drinkwatervoorziening
  • Transport en post
  • Financiële sector en verzekeraars
  • Gezondheidszorg en farmacie
  • Digitale infrastructuur en cloud
  • ICT-service-management-diensten
  • Overheid en openbaar bestuur

Sanctie: boetes tot €10 miljoen of 2% wereldwijde omzet.

Belangrijke entiteiten

Middelgrote organisaties (50+ medewerkers of €10M+ omzet) in aanvullende sectoren.

  • Post- en koerierdiensten
  • Afvalbeheer
  • Voedselproductie, verwerking en distributie
  • Chemische productie en distributie
  • Digitale providers (marketplaces, zoekmachines)
  • Onderzoeksinstellingen
  • Kritieke productiesectoren

Sanctie: boetes tot €7 miljoen of 1,4% wereldwijde omzet.

Ook zonder wettelijke verplichting kunnen uw enterprise-klanten of ketenpartners NIS2-conformiteit eisen als onderdeel van hun eigen supply chain-security. Voor deze situaties leveren wij dezelfde rapportage-structuur die u direct kunt delen met uw opdrachtgevers.

Combinatie met andere compliance-trajecten

NIS2 overlapt substantieel met andere compliance-kaders. Wij kunnen uw pentest-traject efficiënter opzetten door meerdere frameworks tegelijk mee te nemen:

NIS2 en ISO 27001

ISO 27001-certificering dekt substantieel deel van artikel 21-eisen af. Bevindingen dubbelgemapt op Cbw én Annex A-controls.

Meer over ISO 27001 pentest

NIS2 en DigiD

Voor uitvoeringsorganisaties die zowel essentiële entiteit zijn als DigiD-aansluiting hebben. Één gecoördineerd traject.

Meer over DigiD pentest

NIS2 en DORA

Voor financiële entiteiten. Beide kaders overlappen substantieel; wij structureren rapportage naar beide compliance-eisen.

Vraag DORA pentest aan

NIS2 en BIO2

Voor Nederlandse overheidsorganisaties. NIS2-verplichting gecombineerd met Baseline Informatiebeveiliging Overheid 2, bruikbaar voor ENSIA-verantwoording.

Vraag BIO2 pentest aan

NIS2 en NEN 7510

Voor zorgorganisaties en zorg-ICT-leveranciers. Gezondheidszorg valt onder essentiële entiteiten; wij combineren met NEN 7510-specifieke controls.

Vraag NEN 7510 pentest aan

NIS2 en cyberverzekering

Steeds meer cyberverzekeraars vereisen aantoonbare NIS2-conformiteit als voorwaarde voor dekking. Onze rapportage voldoet aan deze eisen.

Vraag offerte aan

Wat kost een NIS2 pentest?

De prijs hangt af van de omvang van uw NIS2-scope, het aantal systemen en applicaties en eventuele combinatie-scopes met andere compliance-frameworks. Voor duidelijk afgebakende trajecten bieden wij standaardpakketten. Voor essentiële entiteiten met complexe infrastructuur werken we met een scope-gesprek en offerte op maat.

  • Quick Pentest, €2.960 excl. btw
  • Expert Pentest, vanaf €5.040 excl. btw (meest gekozen)
  • Extensive Pentest, vanaf €7.200 excl. btw
  • Enterprise en multi-scope trajecten, offerte op maat

NIS2-scope als uitgangspunt

Bij elk NIS2-traject starten wij met een kosteloos scope-gesprek waarin we uw entiteits-classificatie, artikel 21-invulling en compliance-strategie doornemen. Zo weet u vooraf exact wat de investering wordt. Bekijk de pentest kosten en pakketten voor de vaste prijzen en de vanaf-prijzen.

Veelgestelde vragen over NIS2 pentesten

Hieronder de meest gestelde vragen over NIS2 en Cbw-pentesten. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.

Wanneer treedt de Cyberbeveiligingswet in werking?

De Cyberbeveiligingswet (Cbw) treedt per 15 augustus 2026 in werking als Nederlandse implementatie van de NIS2-richtlijn (EU) 2022/2555. De Eerste Kamer stemde op 7 juli 2026 in met het wetsvoorstel, de Tweede Kamer op 15 april 2026. Er is geen overgangstermijn: vanaf dag één gelden alle verplichtingen. De wet vervangt de eerdere Wet beveiliging netwerk- en informatiesystemen (Wbni) uit 2018.

Ben ik essentiële of belangrijke entiteit?

Dat hangt af van uw activiteiten, sector, omvang en eventuele bijzondere aanwijzingen of uitzonderingen. Alleen het aantal medewerkers of de omzet is onvoldoende om uw status te bepalen; ook groepsrelaties kunnen meetellen. Gebruik de toelichting van het NCSC en vraag bij twijfel uw sectorale toezichthouder of juridisch adviseur om een beoordeling. Wij kunnen het technische onderzoek vervolgens afstemmen op de vastgestelde scope en risico’s.

Is een pentest wettelijk verplicht onder NIS2?

NIS2 vereist een risicogebaseerde aanpak en procedures om de doeltreffendheid van beveiligingsmaatregelen te beoordelen. Artikel 21, lid 2, onder f, van de Europese richtlijn schrijft niet voor iedere organisatie dezelfde pentest of frequentie voor. Een pentest kan een passende technische toets zijn, afhankelijk van uw risico’s en de toepasselijke Nederlandse en sectorale eisen. We stemmen het onderzoek daarop af; het rapport is geen bewijs van volledige NIS2-naleving.

Moet ik mij ergens registreren onder de Cbw?

Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich registreren in het entiteitenregister. Daarnaast gelden onder meer zorg- en meldplichten. De eerste melding van een significant incident moet zo snel mogelijk en uiterlijk binnen 24 uur plaatsvinden; daarna volgt nadere rapportage. Via MijnNCSC wordt een melding gedeeld met de betreffende sectorale CSIRT en toezichthouder. Zie de actuele uitleg van het NCSC voor de registratie, meldtermijnen en toepasselijke uitzonderingen.

Wat zijn de boetes bij non-compliance?

De mogelijke sancties hangen af van uw wettelijke status, de overtreding en de toepasselijke regels. Naast een boete kan de toezichthouder maatregelen verlangen om tekortkomingen te herstellen. Een pentest helpt technische risico’s zichtbaar te maken, maar voorkomt niet automatisch een sanctie en bewijst geen volledige naleving. Laat de juridische gevolgen voor uw organisatie zo nodig beoordelen door uw juridisch adviseur of sectorale toezichthouder.

Hoe zit het met supply chain-eisen?

Artikel 21, lid 2, onder d, van de NIS2-richtlijn gaat over beveiliging van de toeleveringsketen. Klanten kunnen daarom eisen stellen aan uw beveiliging als leverancier, ook wanneer u zelf niet rechtstreeks onder de Cyberbeveiligingswet valt. Welke eisen gelden, hangt af van de risico’s, dienstverlening en contractafspraken. Een passend pentestrapport kan technische onderbouwing leveren, maar is geen algemene NIS2-verklaring.

Wie is toezichthouder onder de Cyberbeveiligingswet?

Dat hangt af van uw sector. De RDI houdt toezicht op verschillende sectoren, maar is niet de toezichthouder voor alle organisaties. De toezichthouder controleert naleving; een CSIRT ondersteunt bij cyberincidenten. Dit zijn verschillende rollen. Via het centrale meldpunt MijnNCSC komen meldingen bij de betreffende sectorale CSIRT en toezichthouder terecht. Raadpleeg het NCSC-overzicht voor uw sector.

Combineert een NIS2-pentest goed met een ISO 27001-audit?

Ja, wanneer de technische onderzoeksvragen overlappen, kan één pentest voor beide trajecten bruikbare bevindingen opleveren. We spreken vooraf af welke systemen, risico’s en eisen worden onderzocht en hoe de bevindingen aan de relevante kaders worden gekoppeld. Dat voorkomt onnodig dubbel onderzoek. Uw auditor of toezichthouder beoordeelt of het bewijs voor het betreffende traject voldoende is.

Hoe lang duurt een NIS2 pentest?

Actieve testtijd varieert van 32 uur voor een compacte NIS2-scope tot 120 uur of meer voor uitgebreide multi-scope trajecten bij essentiële entiteiten. Totale doorlooptijd van scope-gesprek tot definitief rapport is typisch 4 tot 8 weken.

Aantoonbaar NIS2-compliant?

De Cbw is in werking getreden en er is geen overgangstermijn. Werkt u toe naar aantoonbare NIS2-compliance? Bereidt u zich voor op RDI-toezicht? Of vraagt een enterprise-klant om een NIS2-verklaring in uw supply chain? Wij starten met een kosteloos scope-gesprek waarin we uw entiteitsclassificatie en compliance-strategie doornemen. Reactie binnen één werkdag. Offerte binnen drie werkdagen.