NIS2 en Cyberbeveiligingswet pentest laten uitvoeren
Valt uw organisatie onder de nieuwe Cyberbeveiligingswet (Cbw) die op 15 augustus 2026 in werking treedt? Bereidt u zich voor op toezicht van de Rijksinspectie Digitale Infrastructuur? Vraagt een enterprise-klant om een NIS2-verklaring in uw supply chain? Voor essentiële en belangrijke entiteiten onder NIS2 is een pentest een van de meest concrete manieren om compliance aan te tonen. Er is geen overgangstermijn: vanaf dag één gelden alle verplichtingen.
DongIT levert NIS2-pentesten die specifiek zijn afgestemd op de tien beveiligingsmaatregelen uit artikel 21 Cyberbeveiligingswet, de Nederlandse implementatie van de NIS2-richtlijn (EU) 2022/2555. Bevindingen worden expliciet gemapt op de betreffende artikel 21-categorieën, zodat uw compliance-officer, toezichthouder of auditor direct over een gestandaardiseerde onderbouwing beschikt.
Onze pentesten worden uitgevoerd door OSCP-gecertificeerde ethical hackers volgens ons vier-ogen-principe: minimaal twee pentesters per traject met peer-review op elke bevinding. Rapportage via ons zelfontwikkelde Security Reporter-platform. CCV Keurmerk-gecertificeerd. Data blijft in Europa. DongIT is sinds 2015 zelf ISO 27001:2022-gecertificeerd.

Wat testen wij in een NIS2 pentest?
Een NIS2-pentest toetst uw applicaties, infrastructuur en netwerken op de technische beveiligingsmaatregelen uit artikel 21 Cyberbeveiligingswet. Wij mappen elke bevinding expliciet op de betreffende artikel 21-categorie, zodat uw compliance-officer en toezichthouder de gestandaardiseerde onderbouwing hebben.
- Artikel 21 lid 2a: risicoanalyse en informatiesystemenbeleid. Concrete validatie of uw geïmplementeerde maatregelen aansluiten op de gedefinieerde risico's.
- Artikel 21 lid 2d: supply chain-security. Beoordeling van toegang van derde partijen, leveranciers-koppelingen en integratie-punten.
- Artikel 21 lid 2f: beleid en procedures voor evaluatie. De pentest zelf is een aantoonbare invulling van deze verplichting.
- Artikel 21 lid 2g: basale cyberhygiëne. Toetsing op wachtwoordbeleid, patch-management, systeemhardening en toegangsbeheer.
- Artikel 21 lid 2h: cryptografie. TLS-configuratie, key management, veilige opslag van gevoelige data en encryption-at-rest.
- Artikel 21 lid 2i: personeelsbeveiliging en toegangscontrole. Identity en access management, rolscheiding, MFA en autorisatie-flows.
- Artikel 21 lid 2j: multifactor-authenticatie en veilige communicatie. Validatie van MFA-implementatie en communicatiebeveiliging tussen systemen.
Voor organisaties die zowel NIS2 als andere frameworks moeten dekken (ISO 27001, DigiD, DORA, BIO2) kunnen wij bevindingen dubbelmappen op meerdere kaders in één rapportage. Dat scheelt tijd en kosten ten opzichte van meerdere losse trajecten.
Waarom uw NIS2-pentest niet uitstellen
De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking, zonder overgangstermijn. Dat betekent dat vanaf de eerste dag drie verplichtingen tegelijk gelden voor de ruim 8.000 Nederlandse organisaties die onder de wet vallen:
Registratieplicht
Registratie in het NCSC-entiteitenregister. Uw organisatie moet formeel bekend staan bij het Nationaal Cyber Security Centrum vanaf dag één.
Zorgplicht
Adequate beveiligingsmaatregelen conform artikel 21. De maatregelen moeten aantoonbaar geïmplementeerd én geëvalueerd zijn.
Meldplicht
Significante incidenten binnen 24 uur melden bij het NCSC, met uitgebreide rapportage binnen 72 uur. Ook incidenten in uw supply chain.
Wat als u niet compliant bent? Voor essentiële entiteiten geldt een boete tot €10 miljoen of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten tot €7 miljoen of 1,4% wereldwijde omzet. Bestuurders kunnen persoonlijk aansprakelijk gesteld worden bij tekortkomingen. De RDI en NCSC hebben aangekondigd actief te handhaven vanaf de inwerkingtreding.
Waarom NIS2-pentest door DongIT
NIS2-compliance vraagt om een pentest-partij die weet hoe toezichthouders en auditors werken. Wij zijn zelf onder verscherpt regime beoordeeld: DongIT is ISO 27001:2022-gecertificeerd sinds 2015 en CCV Keurmerk Pentesten-gecertificeerd. Wij weten uit eerste hand hoe een audit van binnenuit werkt.
- CCV Keurmerk Pentesten. Onafhankelijk keurmerk dat kwaliteit en methodiek van onze pentesten borgt. Voor toezichthouders en auditors een extra kwaliteitsindicator die uw compliance-verantwoording versterkt.
- ISO 27001:2022 sinds 2015. Meer dan tien jaar continue certificering. Wij weten precies welk bewijs uw auditor waardeert en hoe u dat efficiënt aanlevert.
- Vier-ogen-principe. Minimaal twee OSCP-gecertificeerde pentesters per traject, met peer-review op elke bevinding. Extra kwaliteitswaarborg voor uw audit-dossier.
- 500+ organisaties vertrouwen sinds 2012 op onze pentesten, in sectoren die NIS2 raken: zorg, financieel, overheid en industrie.
- Security Reporter-platform. Zelfontwikkelde rapportage-omgeving. Data blijft in Europa, geen US-hosting. Onder NIS2 en AVG een concreet voordeel.
- Directe communicatielijnen. Geen callcenter-tussenlaag. U spreekt met de pentester die uw traject uitvoert.
Onze aanpak: van pentest tot compliance-bewijs
Wij hanteren een gestructureerde aanpak die aansluit bij hoe NIS2-toezicht werkt. Elke stap levert bewijs dat u kunt gebruiken voor interne verantwoording en externe toetsing.
Scope-afstemming op uw NIS2-positie
Wij bepalen samen of u onder NIS2 valt als essentiële of belangrijke entiteit, en welke systemen en applicaties in scope zijn. Dit sluit aan op de registratieplicht bij het NCSC-entiteitenregister die geldt vanaf 15 augustus 2026.
Technische pentest
Handmatige testen door OSCP-gecertificeerde ethical hackers volgens vier-ogen-principe, aangevuld met geautomatiseerde tooling. Testen conform NCSC-richtlijnen, OWASP en NIST-frameworks.
Rapportage met artikel 21-mapping
Levering via Security Reporter. Elke bevinding gemapt op de betreffende artikel 21-categorie uit de Cyberbeveiligingswet, met CVSS-scoring en remediation guidance. Direct bruikbaar voor uw compliance-verantwoording richting toezichthouder of enterprise-klant.
Remediation-ondersteuning
Onze specialisten ondersteunen uw team bij het interpreteren van bevindingen en prioriteren van remediation. Bij compliance-deadline werken we samen aan een risk-based aanpak zodat kritieke issues eerst zijn opgelost.
Hertest en toezichthouder-ondersteuning
Formele hertest van verholpen kwetsbaarheden. Bij eventuele RDI-inspecties of externe toetsing kunnen wij aanwezig zijn om technische vragen direct te beantwoorden.
Voor wie is NIS2 en Cbw-compliance verplicht?
De Cyberbeveiligingswet geldt voor essentiële en belangrijke entiteiten in 18 sectoren met minimaal 50 medewerkers of €10 miljoen omzet. Twijfelt u of uw organisatie onder de scope valt? Neem contact op voor een verkennend gesprek.
Essentiële entiteiten
Grote organisaties (250+ medewerkers of €50M+ omzet) in kritieke sectoren.
- Energie en drinkwatervoorziening
- Transport en post
- Financiële sector en verzekeraars
- Gezondheidszorg en farmacie
- Digitale infrastructuur en cloud
- ICT-service-management-diensten
- Overheid en openbaar bestuur
Sanctie: boetes tot €10 miljoen of 2% wereldwijde omzet.
Belangrijke entiteiten
Middelgrote organisaties (50+ medewerkers of €10M+ omzet) in aanvullende sectoren.
- Post- en koerierdiensten
- Afvalbeheer
- Voedselproductie, verwerking en distributie
- Chemische productie en distributie
- Digitale providers (marketplaces, zoekmachines)
- Onderzoeksinstellingen
- Kritieke productiesectoren
Sanctie: boetes tot €7 miljoen of 1,4% wereldwijde omzet.
Ook zonder wettelijke verplichting kunnen uw enterprise-klanten of ketenpartners NIS2-conformiteit eisen als onderdeel van hun eigen supply chain-security. Voor deze situaties leveren wij dezelfde rapportage-structuur die u direct kunt delen met uw opdrachtgevers.
Combinatie met andere compliance-trajecten
NIS2 overlapt substantieel met andere compliance-kaders. Wij kunnen uw pentest-traject efficiënter opzetten door meerdere frameworks tegelijk mee te nemen:
NIS2 en ISO 27001
ISO 27001-certificering dekt substantieel deel van artikel 21-eisen af. Bevindingen dubbelgemapt op Cbw én Annex A-controls.
NIS2 en DigiD
Voor uitvoeringsorganisaties die zowel essentiële entiteit zijn als DigiD-aansluiting hebben. Één gecoördineerd traject.
NIS2 en DORA
Voor financiële entiteiten. Beide kaders overlappen substantieel; wij structureren rapportage naar beide compliance-eisen.
NIS2 en BIO2
Voor Nederlandse overheidsorganisaties. NIS2-verplichting gecombineerd met Baseline Informatiebeveiliging Overheid 2, bruikbaar voor ENSIA-verantwoording.
NIS2 en NEN 7510
Voor zorgorganisaties en zorg-ICT-leveranciers. Gezondheidszorg valt onder essentiële entiteiten; wij combineren met NEN 7510-specifieke controls.
NIS2 en cyberverzekering
Steeds meer cyberverzekeraars vereisen aantoonbare NIS2-conformiteit als voorwaarde voor dekking. Onze rapportage voldoet aan deze eisen.
Wat kost een NIS2 pentest?
De prijs hangt af van de omvang van uw NIS2-scope, het aantal systemen en applicaties en eventuele combinatie-scopes met andere compliance-frameworks. Voor duidelijk afgebakende trajecten bieden wij standaardpakketten. Voor essentiële entiteiten met complexe infrastructuur werken we met een scope-gesprek en offerte op maat.
- Quick Pentest, €2.960 excl. btw
- Expert Pentest, vanaf €5.040 excl. btw (meest gekozen)
- Extensive Pentest, vanaf €7.200 excl. btw
- Enterprise en multi-scope trajecten, offerte op maat
NIS2-scope als uitgangspunt
Bij elk NIS2-traject starten wij met een kosteloos scope-gesprek waarin we uw entiteits-classificatie, artikel 21-invulling en compliance-strategie doornemen. Zo weet u vooraf exact wat de investering wordt.
Veelgestelde vragen over NIS2 pentesten
Hieronder de meest gestelde vragen over NIS2 en Cbw-pentesten. Voor een volledig overzicht kunt u onze FAQ-pagina raadplegen.
Wanneer treedt de Cyberbeveiligingswet in werking?
De Cyberbeveiligingswet (Cbw) treedt op 15 augustus 2026 in werking als Nederlandse implementatie van de NIS2-richtlijn (EU) 2022/2555. De Eerste Kamer stemde op 7 juli 2026 in met het wetsvoorstel, de Tweede Kamer op 15 april 2026. Er is geen overgangstermijn: vanaf dag één gelden alle verplichtingen. De wet vervangt de eerdere Wet beveiliging netwerk- en informatiesystemen (Wbni) uit 2018.
Ben ik essentiële of belangrijke entiteit?
Dat hangt af van uw sector en organisatie-omvang. Essentiële entiteiten zijn grote organisaties (250+ medewerkers of €50M+ omzet) in kritieke sectoren zoals energie, transport, financieel en zorg. Belangrijke entiteiten zijn medium-organisaties (50+ medewerkers of €10M+ omzet) in aanvullende sectoren. In ons scope-gesprek helpen we bepalen in welke categorie u valt en welke verplichtingen concreet gelden.
Is een pentest wettelijk verplicht onder NIS2?
Artikel 21 lid 2f vereist beleid en procedures om de effectiviteit van beveiligingsmaatregelen te evalueren. Een pentest is de meest concrete invulling hiervan. Hoewel de wet geen specifieke frequentie voorschrijft, adviseren wij minimaal jaarlijkse pentesting voor essentiële entiteiten en tweejaarlijks voor belangrijke entiteiten.
Moet ik mij ergens registreren onder de Cbw?
Ja. Organisaties die onder de Cyberbeveiligingswet vallen moeten zich vanaf 15 augustus 2026 registreren in het entiteitenregister via het NCSC. Naast de registratieplicht gelden een zorgplicht (adequate beveiligingsmaatregelen conform artikel 21) en meldplicht (significante incidenten binnen 24 uur aan NCSC, uitgebreide rapportage binnen 72 uur). Bestuurders zijn persoonlijk verantwoordelijk voor naleving.
Wat zijn de boetes bij non-compliance?
Essentiële entiteiten riskeren boetes tot €10 miljoen of 2% van de wereldwijde omzet (hoogste geldt). Voor belangrijke entiteiten geldt tot €7 miljoen of 1,4% wereldwijde omzet. Daarnaast kunnen bestuurders persoonlijk aansprakelijk zijn onder de nieuwe wet. De RDI heeft aangekondigd actief te handhaven vanaf de inwerkingtreding.
Hoe zit het met supply chain-eisen?
Artikel 21 lid 2d vereist supply chain-security. Uw enterprise-klanten kunnen u als leverancier vragen om NIS2-conformiteit aantoonbaar te maken, ook als u zelf niet direct onder de scope valt. Wij leveren rapportage die u kunt delen met uw ketenpartners.
Wie is toezichthouder onder de Cyberbeveiligingswet?
De Rijksinspectie Digitale Infrastructuur (RDI) is de primaire toezichthouder. Voor incident-melding is het Nationaal Cyber Security Centrum (NCSC) het meldpunt. Sectoraal toezicht kan bij specifieke sectoren aanvullend gelden, bijvoorbeeld DNB voor de financiële sector.
Combineert een NIS2-pentest goed met een ISO 27001-audit?
Ja. NIS2 en ISO 27001 overlappen substantieel. Voor gecertificeerde organisaties kunnen wij pentest-bevindingen dubbelmappen op zowel artikel 21 Cbw als Annex A-controls uit ISO 27001:2022. Dat scheelt tijd en kosten in vergelijking met twee losse trajecten.
Hoe lang duurt een NIS2 pentest?
Actieve testtijd varieert van 32 uur voor een compacte NIS2-scope tot 120 uur of meer voor uitgebreide multi-scope trajecten bij essentiële entiteiten. Totale doorlooptijd van scope-gesprek tot definitief rapport is typisch 4 tot 8 weken.
Klaar voor 15 augustus 2026?
De Cbw treedt over enkele weken in werking en er is geen overgangstermijn. Werkt u toe naar aantoonbare NIS2-compliance? Bereidt u zich voor op RDI-toezicht? Of vraagt een enterprise-klant om een NIS2-verklaring in uw supply chain? Wij starten met een kosteloos scope-gesprek waarin we uw entiteits-classificatie en compliance-strategie doornemen. Reactie binnen één werkdag. Offerte binnen drie werkdagen.
English