NIS2 compliance you can prove

Do the work once and demonstrate compliance across multiple standards at the same time.
ISOPlanner™ zet de vier plichten uit de Cyberbeveiligingswet om in taken, eigenaren en bewijs.
Alles in uw eigen Microsoft 365-omgeving
✓ Risicobeoordeling en maatregelen op één plek
✓ Werk samen aan NIS2 in uw eigen omgeving
✓ Structureer bewijsvoering en rapportage integraal
✓ Voorbereiding op ISO 27001 en multi-compliance

Bekijk direct hoe ISOPlanner™ u helpt te voldoen aan NIS2.

Schedule a demo and see ISOPlanner™ in action for your organisation, or try it out yourself directly for 30 days for free. No obligation. No credit card needed.

Hoe ISOPlanner™ NIS2 ondersteunt

Wat de Cyberbeveiligingswet van u vraagt

NIS2 is een Europese richtlijn en werkt niet rechtstreeks. In Nederland is de richtlijn omgezet in de Cyberbeveiligingswet, en dat is de wet waar uw organisatie op wordt aangesproken. De wet legt vier verplichtingen op.

Zorgplicht

Wat de wet vraagt
U beoordeelt de risico's voor uw netwerk- en informatiesystemen en neemt passende maatregelen. De maatregelenlijst in de wet is een minimum, geen volledige opsomming: wat passend is, hangt af van uw risicoprofiel.

Hoe ISOPlanner™ helpt
De risicobeoordeling en de maatregelen staan op één plek, elk met een eigenaar en een status. Omdat "passend" van uw eigen risicoprofiel afhangt, legt u per maatregel vast waarom u die keuze maakt en waarom een andere maatregel niet nodig is. Die onderbouwing is precies wat een toezichthouder opvraagt, en die staat er dan al. Alles in uw eigen Microsoft 365-omgeving, onder uw eigen toegangsbeheer.

1
Embedded ML
API Calling ML
2

Registratieplicht

Wat de wet vraagt
Organisaties die onder de wet vallen, registreren zich bij de overheid. Dat loopt via mijn.ncsc.nl.

Hoe ISOPlanner™ helpt
Registreren doet u zelf bij het NCSC. Dat neemt ISOPlanner™ niet over, en dat hoort ook niet. Wat de software wel doet, is de onderbouwing vasthouden: op welke sectorlijst u uitkomt, aan welke drempel u toetst, wie dat heeft vastgesteld en op welke datum. Verandert er iets in uw organisatie waardoor de registratie moet worden bijgewerkt, dan staat die verplichting als taak met een termijn in hetzelfde systeem, in plaats van in iemands hoofd.

Reporting duty

Wat de wet vraagt
Een significant incident meldt u binnen 24 uur als eerste melding, gevolgd door een uitgebreidere melding binnen 72 uur en een eindrapport daarna.

Hoe ISOPlanner™ helpt
De termijnen zitten in de incidentregistratie verwerkt. Vanaf het moment dat u een incident vastlegt, loopt de klok zichtbaar mee en ziet u welke melding wanneer moet volgen. Wie de melding heeft gedaan en wat er is gemeld, staat bij het incident zelf. Het eindrapport schrijft u daarmee uit wat er tijdens het incident is bijgehouden, in plaats van het achteraf te reconstrueren uit mailboxen en chatberichten.

3
ML Platform
API Calling ML
4

Management liability

Wat de wet vraagt
Dit is het onderdeel dat het vaakst wordt onderschat. De RDI stelt het zo: "Het bestuur is eindverantwoordelijk voor governance en risicobeheersing." De wet maakt het mogelijk om bestuurders persoonlijk te beboeten of een last onder dwangsom op te leggen. Compliance is daarmee geen onderwerp dat uitsluitend bij IT belegd kan worden.

Hoe ISOPlanner™ helpt
Een bestuur kan alleen verantwoordelijkheid nemen voor wat het kan zien. De rapportage is opgezet om aan de directie te tonen zonder dat iemand die eerst in elkaar zet: welke risico's er open staan, welke maatregelen achterlopen, wie eigenaar is en wat er sinds de vorige rapportage is veranderd. En omdat het bewijs wordt vastgelegd op het moment dat het werk gebeurt, is die rapportage een weergave van hoe het er werkelijk voor staat en geen momentopname die voor de vergadering is gemaakt.

De NIS2 Verplichtingen

Van Verplichting naar Aantoonbaar op Orde

Een verplichting zegt wat u moet doen. Grip laat zien of het ook nog gebeurt. Hieronder staat naast elke NIS2-verplichting het mechanisme dat die verplichting op orde houdt: een eigenaar, een status en bewijs dat ontstaat terwijl het werk gebeurt, in uw eigen Microsoft 365-omgeving.

Uw verplichting

Hoe ISOPlanner™ helpt

Zorgplicht

Risk assessment and controls recorded in one place, with an owner and a status.

Meldplicht

Incident registration with the deadlines built in, so the clock is not tracked by hand.

Bestuurdersaansprakelijkheid

Reporting that can be shown to the board without anyone assembling it first.

Toezicht

Evidence gathered at the moment the work happens, not afterwards.

Geen van deze vier is verspilde moeite. Het register, de eigenaren en het bewijsmateriaal waar NIS2 om vraagt, zijn precies wat ISO 27001 ook vereist. Het werk dat je verricht voor de wet vormt dus de basis voor je certificering, in plaats van een omweg.
Gehost in EU-icoon
100% gehost in de EU

Onze Compliante Klanten

We zijn blij met ISOPlanner: het brengt in kaart wat je doet, hoe je het monitort en uitvoert. Voor ons is het de Ferrari onder de informatiemanagementsystemen!”
Profiel Tanja de Haan
Tanja de Haan
Informatiebeveiliging
Level Software
De auditor was erg onder de indruk van het product en hoe het alles samenbrengt, een droom voor elke auditor.”
Profiel Tracy Usher
Tracy Usher
Credit Collection Services Group
We kozen voor een snelle implementatie waarbij al veel voorwerk was gedaan. En dat sloot aan bij onze beveiligingseisen, zoals single sign-on.”
Profiel Jimmy Voskuil
Jimmy Voskuil
CISO
Waterland
Er was weinig voorbereiding nodig voor deze audit, omdat alles goed was vastgelegd, waardoor medewerkers de vragen van de auditor adequaat konden beantwoorden.”
Profiel Wendy Rockx
Wendy Rockx
FinData
De taken van zowel ISO 14001 als ISO 9001 staan nu in de ISOPlanner en lopen nu synchroon.”
Profiel Govert van Bodegem
Govert van Bodegom
QA Manager
Hordijk Group
We hebben MKB-, MKB-plus- en zelfs enterprise-klanten, die allemaal verschillende behoeften hebben. Er is veel op de markt, maar ISOPlanner is uniek wat betreft functionaliteit en prijs.”
Profiel Tamara Krijbolder
Tamara Krijbolder
Managing partner
Collence
ISOPlanner zorgde voor de juiste mindset en ondersteuning bij het uitvoeren van de auditvoorbereiding. Het proces verliep snel, dankzij de begeleiding die de tool biedt.”
Profiel Andre Wiersma
Andre Wiersma
Salesmanager Software
Een auditor is onder de indruk als hij ons ISMS ziet. ISOPlanner is zeker het neusje van de zalm.”
Profiel Robert Kerssies
Robert Kerssies
DHD
Compliance moet geen jaarlijkse sprint zijn, maar een logisch onderdeel van de dagelijkse praktijk. ISOPlanner maakt dat mogelijk.”
Marco van der Steijle
Business Development
TeamValueGroup
Er komen nieuwe wet- en regelgevingen aan die vergaande gevolgen zullen hebben voor onze organisatie.”
Profiel Leon van der Valk
Leon van der Valk
SPIE Nederland
Achteraf gezien had ik het eerder moeten doen, met de kennis die ik nu heb over de toegevoegde waarde van het systeem.”
Profiel Alex Beckers
Alex Beckers
EerstelijnsZorg Zoetermeer
Answered

Frequently Asked Questions

01.

What is the difference between essential and important entities under NIS2?

NIS2 Article 3 divides in-scope organisations into two categories. Essential entities operate in critical sectors such as energy, transport, banking, health, and digital infrastructure. Important entities cover a broader set including postal services, waste management, food production, and digital providers. Essential entities face stricter supervision and higher maximum fines (up to €10M or 2% of global turnover). Important entities are subject to reactive supervision and lower maximum fines (€7M or 1.4%). ISOPlanner™ helps document the classification and governance obligations for either category.

02.

What security measures does NIS2 Article 21 require?

Article 21 requires appropriate and proportionate technical, operational, and organisational measures to manage cybersecurity risks. These include policies on risk analysis, incident handling, business continuity, supply chain security, secure development practices, cybersecurity training, and multi-factor authentication. ISOPlanner™ maps each Article 21 requirement to your risk register and control framework so every measure is tracked and evidenced.

03.

What are the NIS2 incident reporting timelines?

NIS2 Article 23 introduces a three-stage reporting timeline. An early warning must reach the national CSIRT or competent authority within 24 hours of detecting a significant incident. A full incident notification with initial assessment follows within 72 hours. A final report with root cause analysis, impact, and applied mitigations is due within one month. ISOPlanner™ includes an incident response workflow that tracks each stage and generates the required notification records.

04.

How does NIS2 address supply chain security?

Article 21 explicitly requires organisations to assess and manage cybersecurity risks from their supply chain and supplier relationships. This includes evaluating the security practices of direct suppliers and service providers, and considering how vulnerabilities in third-party products or services could affect your own security posture. ISOPlanner™ provides a supplier register and assessment template to document and monitor third-party security obligations under NIS2.

05.

What are the penalties for NIS2 non-compliance?

NIS2 imposes significant administrative fines. Essential entities can be fined up to €10 million or 2% of total global annual turnover, whichever is higher. Important entities face maximum fines of €7 million or 1.4% of global turnover. Beyond financial penalties, NIS2 also introduces personal liability for senior management who fail to implement required security measures. ISOPlanner™ helps document governance accountability to reduce management exposure.

06.

How does NIS2 relate to ISO 27001?

ISO 27001 and NIS2 are highly complementary. The security measures required by NIS2 Article 21 closely mirror the technical and organisational controls in ISO 27001 Annex A. Organisations with a certified ISO 27001 management system are well-positioned to meet NIS2 obligations, since ISO 27001 audit evidence can directly support NIS2 compliance demonstrations. ISOPlanner™ cross-maps NIS2 Article 21 requirements to ISO 27001 Annex A controls so a single evidence base serves both frameworks.

07.

Which sectors fall within NIS2 scope?

NIS2 covers a much broader set of sectors than its predecessor. Highly critical sectors include energy, transport, banking, financial market infrastructure, health, drinking water, wastewater, digital infrastructure (cloud, data centres, DNS, trust services), public administration, and space. Additional critical sectors include postal services, waste management, chemicals, food production, medical device manufacturing, and digital providers such as online marketplaces, search engines, and social networks.