Cyberbeveiligingswet · NIS2
CBW- en NIS2-gap-analyse. Zicht op verplichtingen, ontbrekende maatregelen en bestuurlijke prioriteiten.
De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht. Een gerichte gap-analyse laat zien welke eisen relevant zijn, welk bewijs al aanwezig is en welke verbeteringen eerst bestuurlijke aandacht vragen.
Wanneer relevant?
Voor wie is dit een logische stap?
Een CBW- en NIS2-gap-analyse vergelijkt de huidige governance, risicoaanpak en maatregelen met de relevante wettelijke verplichtingen. Het resultaat is een onderbouwde prioriteitenlijst met eigenaren, termijnen en benodigd bewijs.
Besturen en directies met CBW-verantwoordelijkheid
Organisaties die hun toepasselijkheid willen onderbouwen
Leveranciers in kritieke digitale ketens
De praktijk
De belangrijkste aandachtspunten vooraf helder.
We verbinden juridische, bestuurlijke en operationele vragen. Daardoor ontstaat geen los advies, maar een aanpak die past bij besluitvorming en dagelijks werk.
Scope is niet onderbouwd
Sector, omvang, diensten en concernstructuur zijn nog niet systematisch aan de toepasselijkheid gekoppeld.
Beleid zonder bewijs
Documenten bestaan, maar uitvoering, controle en bestuurlijke opvolging zijn niet aantoonbaar.
Meldproces is niet getest
De eerste signalering, beoordeling, escalatie en melding zijn niet als één tijdkritisch proces ingericht.
Leveranciers blijven buiten beeld
Kritieke afhankelijkheden en contractuele eisen worden niet op basis van bedrijfsimpact geprioriteerd.
Onze werkwijze
Van vraagstuk naar aantoonbare borging.
De aanpak blijft overzichtelijk, maar gaat inhoudelijk de diepte in waar risico, wetgeving of organisatiecontext dat vraagt.
Plan een inhoudelijke kennismaking- 01
Scope en criteriaWe leggen vast welke activiteiten, entiteiten en wettelijke onderdelen in de beoordeling vallen.
- 02
Documenten en interviewsBeleid, risicoanalyses, contracten en incidentprocessen worden naast de praktijk gelegd.
- 03
Gap en risicoAfwijkingen worden beoordeeld op wettelijke relevantie, bedrijfsimpact en uitvoerbaarheid.
- 04
Roadmap en bestuurU krijgt prioriteiten, eigenaren, bewijsbehoefte en concrete bestuurlijke beslispunten.
Concrete oplevering
U weet wat wordt gedaan, vastgelegd en overgedragen.
De precieze scope wordt afgestemd op risico, omvang en bestaande volwassenheid. Deze onderdelen vormen een representatief vertrekpunt.
Inhoudelijke verdieping
Van checklist naar een verdedigbare CBW-aanpak
Het aantal processen, betrokken teams en de beschikbare informatie bepalen de inzet. We leggen de werkzaamheden, oplevering, planning en kosten vooraf vast. Extra onderzoek of uitvoering voegen we alleen toe na afstemming.
Vraag een voorstel voor uw situatieBegin bij toepasselijkheid en verantwoordelijkheid
Een volwassen beoordeling start niet met honderd technische maatregelen, maar met de vraag welke entiteiten, diensten en kritieke processen binnen scope vallen. Daarna wordt zichtbaar wie bestuurlijk verantwoordelijk is en welke operationele eigenaren nodig zijn.
We leggen aannames en bronnen vast. Zo kan de organisatie later uitleggen waarom een verplichting wel of niet is meegenomen en welke veranderingen tot herbeoordeling moeten leiden.
Beoordeel werking, niet alleen aanwezigheid
Een beleidsdocument bewijst nog niet dat risico’s worden beheerst. De gap-analyse kijkt daarom ook naar gebruik, controle, uitzonderingen, rapportage en opvolging.
Dat geldt nadrukkelijk voor incidentmelding, continuïteit, toegangsbeheer en leveranciers. Een proces moet onder tijdsdruk kunnen werken en het bestuur moet relevante afwijkingen kunnen zien.
Prioriteer op risico en aantoonbaarheid
Niet iedere afwijking heeft dezelfde impact. De roadmap combineert wettelijke urgentie, bedrijfsrisico, afhankelijkheden en haalbaarheid zodat investeringen bestuurlijk kunnen worden afgewogen.
De gap-analyse kan zelfstandig worden uitgevoerd of het startpunt vormen voor CISO-as-a-Service, implementatiebegeleiding en bestuurderstraining.
Deze pagina bevat algemene informatie en vervangt geen beoordeling van uw specifieke wettelijke positie, contracten, systemen of incident.
Veelgestelde vragen
Kort antwoord op vragen die organisaties vaak stellen.
Een specifieke situatie kan aanvullende feiten of juridische beoordeling vereisen.
Is een gap-analyse hetzelfde als een formele audit?+
Nee. Een gap-analyse is primair verbetergericht. Een formele audit vraagt vooraf vastgestelde criteria, onafhankelijkheid en een expliciet assurance-doel.
Hoe lang duurt een CBW-gap-analyse?+
Dat hangt af van omvang, aantal entiteiten, documentatie en beschikbaarheid van betrokkenen. Na de intake ontvangt u een duidelijke afbakening en planning.
Kijkt de analyse ook naar leveranciers?+
Ja. Kritieke leveranciers, afhankelijkheden, beveiligingsafspraken, incidentmelding en opvolging maken onderdeel uit van de beoordeling.
Kan Datajuristen ook de verbeterroadmap begeleiden?+
Ja. Dat kan als afgebakend implementatietraject of via een vaste externe CISO die voortgang en bestuurlijke rapportage organiseert.
Een passende vervolgstap
Verder met dit onderwerp
- Voldoen aan de Cyberbeveiligingswet
- Wat is het verschil tussen de Cyberbeveiligingswet, NIS2 en ISO 27001?
- Cybersecurity-nulmeting
Toepassen in uw organisatie
Direct naar uw situatie
Maak van verplichtingen een werkbare en aantoonbare aanpak.
Bespreek in een eerste gesprek waar u staat, wat urgent is en welke inzet past.
Neem contact op