Een lijst met NIS2-eisen zegt weinig over de dagelijkse praktijk. De waarde van een GAP-analyse zit in het onderzoek: welke diensten zijn kritisch, wie neemt besluiten, hoe werken maatregelen en welk bewijs ondersteunt dat beeld?
Waar begint een NIS2 GAP-analyse?
De eerste stap is het afbakenen van de organisatie en de diensten die binnen het onderzoek vallen. We bespreken de entiteitsstatus, kritieke dienstverlening, locaties, systemen, leveranciers en bestuurlijke informatiebehoefte. Daarmee ontstaat een scope die past bij de werkelijke risico's en verantwoordelijkheden.
Tijdens de start leggen we ook vast wie informatie aanlevert en met wie gesprekken nodig zijn. Denk aan bestuur of directie, IT, HR, inkoop, privacy, facilitair beheer en eigenaren van kritieke processen. Bij uitbestede IT betrekken we de verantwoordelijke leverancier gericht bij het onderzoek.
- toepasselijke entiteiten en kritieke diensten
- belangrijke processen, gegevens en systemen
- leveranciers en ketenafhankelijkheden
- interne rollen en gesprekspartners
- beschikbare documentatie en bewijsbronnen
Een bruikbare NIS2 GAP-analyse geeft per belangrijk onderwerp een feitelijke status, een onderbouwd risico, een eigenaar en een haalbare vervolgstap.
Welke onderwerpen controleren we?
De precieze selectie volgt uit de scope. Een volledige NIS2 GAP-analyse behandelt in ieder geval bestuur en governance, risicobeheersmaatregelen, incidentmelding, bedrijfscontinuïteit, leveranciersbeheersing en aantoonbare opvolging.
Per onderwerp kijken we naar samenhang. Een incidentprocedure kan bijvoorbeeld zijn vastgesteld, terwijl telefoonnummers verouderd zijn of een IT-leverancier buiten de oefening blijft. Dan bestaat het document, maar vraagt de werking nog aandacht.
- bestuurlijke verantwoordelijkheid, kennis en rapportage
- risicoanalyse en keuzes over risicobehandeling
- toegangsbeheer, patching, back-up, logging en basisbeveiliging
- detectie, escalatie, meldtermijnen en incidentregistratie
- continuïteitsplannen, hersteltests en crisisbesluitvorming
- selectie, afspraken en monitoring van kritieke leveranciers
- training, bewustzijn en aantoonbare opvolging van verbeteringen
Van beleid naar bewijs uit de praktijk
We beoordelen relevante documenten en bespreken met verantwoordelijken hoe de afspraken worden uitgevoerd. Waar het onderzoek daarom vraagt, bekijken we registraties, configuratiegegevens, rapportages of testresultaten. Zo ontstaat een beeld dat verder gaat dan de aanwezigheid van beleid.
Een vastgesteld besluit, verslag van een hersteltest, actueel leveranciersoverzicht of registratie van toegangscontroles kan al veel duidelijk maken. Zulke informatie laat herleidbaar zien wat de organisatie doet en hoe zij daarop stuurt.
- beleid, procedures en vastgestelde besluiten
- risicoregisters en managementrapportages
- incident-, wijzigings- en toegangsregistraties
- back-up- en hersteltestresultaten
- contracten, assurance en leveranciersbeoordelingen
- trainingsregistraties, oefeningen en verbeteracties
Hoe bepalen we de status van een onderwerp?
Een eenvoudige ja-of-neelijst geeft te weinig houvast. We onderscheiden wat aantoonbaar is ingericht, wat gedeeltelijk werkt, waar bewijs ontbreekt en welke onderwerpen nog moeten worden opgezet. Daarna verbinden we de hiaten aan risico, afhankelijkheden en uitvoerbaarheid.
De prioriteit volgt uit het risico en de context. Een ontbrekend document kan snel worden opgelost, terwijl een zwakke herstelvoorziening of onduidelijk eigenaarschap een groter bedrijfsrisico vormt.
| Status | Betekenis |
|---|---|
| Aantoonbaar ingericht | De afspraak is duidelijk, wordt uitgevoerd en is met passend bewijs te onderbouwen. |
| In ontwikkeling | Een deel staat, terwijl werking, dekking of bewijs nog aanvulling vraagt. |
| GAP | Een relevant onderdeel ontbreekt of sluit onvoldoende aan op het risico. |
| Nadere verificatie | Er is informatie beschikbaar, maar aanvullend onderzoek is nodig voor een betrouwbaar oordeel. |
Wat staat er in het resultaat?
De rapportage bevat een bestuurlijke samenvatting, een GAP-matrix en een verbeterroute. Per belangrijk punt staat wat is onderzocht, wat is aangetroffen, welk risico daarbij hoort en welke vervolgstap logisch is.
Acties krijgen een eigenaar, bewijsbehoefte en plaats in de planning. Daarmee kan het management besluiten welke verbeteringen direct starten, welke afhankelijk zijn van andere projecten en welke risico's bewust worden geaccepteerd.
- scope en gebruikte uitgangspunten
- status per relevant NIS2-onderwerp
- bevindingen en bijbehorende risico's
- prioriteiten voor bestuur, organisatie en techniek
- acties, eigenaren en benodigde bewijsstukken
- roadmap voor uitvoering en latere toetsing
Quickscan, GAP-analyse, risicoanalyse of audit?
Een NIS2 Quickscan geeft een compacte eerste oriëntatie. De GAP-analyse onderzoekt de afgesproken scope met documenten, gesprekken en geselecteerd bewijs. Een risicoanalyse vertrekt vanuit dreigingen, scenario's, kans en impact. Een audit toetst ingerichte maatregelen systematisch aan vooraf bepaalde criteria.
De keuze hangt af van de vraag die voorligt. Wie vooral wil weten waar de grootste aandachtspunten liggen, kan compact beginnen. Voor een onderbouwd verbeterprogramma en bestuurlijke besluitvorming past een volledige GAP-analyse beter.
Bronnen en verdieping
Gebaseerd op officiële kaders en praktische uitvoering
De bronpagina's bieden de formele achtergrond. Kynexis Informatiebeveiliging vertaalt deze informatie naar een uitvoerbare aanpak voor je organisatie, sector en risicoprofiel.


