NIS2 · Cyberbeveiligingswet
NIS2 in Nederland: 11 tools vergeleken.
Elk cijfer in deze tabel staat op de site van de betreffende aanbieder, met bron en datum. Publiceert een aanbieder niets, dan staat er «niet gepubliceerd». We schatten niet.
Gecontroleerd op 19 augustus 2026 · Bronnen: de sites van de aanbieders zelf · Matproof staat in de tabel volgens dezelfde regels
Kort
De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Vier dagen voor deze meting. Dat is niet alleen nieuws, het is een selectiecriterium. Van de zes Nederlandse aanbieders in deze tabel noemt er één de juiste datum van inwerkingtreding op de eigen site: Normio. NIS2Guard schreef op 19 augustus 2026 nog dat de Eerste Kamer «nu aan zet» is. IRM360 schreef nog dat de Cbw «het 3de kwartaal van 2025 van kracht zal zijn». Verder: Normio dekt het meeste Nederlandse recht (Cbw, BIO2, ENSIA, DigiD, Suwinet, Woo) vanaf 249 EUR per maand. IRM360 dekt de meeste normen, meer dan 46, vanaf 1.850 EUR per jaar en zonder proefperiode. Lupasafe is de enige met een prijs per gebruiker, 7,99 EUR, en noemt Amsterdam als datacenter. Proofwise is met 20 EUR per maand het goedkoopst. Matproof heeft geen Cbw-raamwerk, maar wel NIS2, DORA en de AI Act in één product met de datalocatie bij naam genoemd.
Vergelijking
De tabel.
Alfabetisch geordend, dit is geen ranglijst. Het advies per situatie staat verderop. Scroll naar rechts voor de overige kolommen.
Alle waarden gecontroleerd op 19 augustus 2026 op de openbare pagina's van de aanbieders. «Niet gepubliceerd» betekent dat de aanbieder die waarde niet op zijn site toont. Het betekent niet dat de functie ontbreekt. Prijzen veranderen. Raadpleeg de gelinkte bron voordat je beslist. Matproof is de uitgever van deze pagina en staat in dezelfde tabel volgens dezelfde regels.
Advies
Welke past bij jou?
Vijf situaties. In vier daarvan is een ander de betere keuze dan Matproof. Dat staat er zo omdat het klopt.
Gemeente, provincie of waterschap
Normio
Dekt het meeste Nederlandse recht van de hele tabel: Cbw en BIO2, ENSIA met collegeverklaring, DigiD via het Logius Normenkader 3.0, Suwinet en de Woo, plus een meldplicht-register met 24 uur, 72 uur en eindverslag. Normio GOV kost 349 EUR per maand, met 14 dagen gratis en zonder creditcard. Het is ook de enige aanbieder hier die 15 augustus 2026 als datum van inwerkingtreding noemt. Twee kanttekeningen: DORA komt nergens voor, en optionele AI-functies verwerken inhoud bij OpenAI in de Verenigde Staten.
Veel normen tegelijk borgen
IRM360
Meer dan 46 normen in één platform, met eigen pagina's voor ISO 27001, NEN 7510, BIO, DORA, TISAX, ENSIA en DigiD, en zeven managementsystemen. De enige Nederlandse aanbieder in deze tabel die DORA daadwerkelijk als norm publiceert. Prijzen vanaf 1.850 EUR per jaar, exclusief btw. Drie dingen om te weten: er is geen proefperiode, de hosting wordt alleen als «binnen de EER» omschreven zonder land of provider, en de eigen NIS2-pagina noemde op 19 augustus 2026 nog het derde kwartaal van 2025 als datum.
Leverancier in de keten, SC10 aantonen
Lupasafe
Gebouwd rond de 17 Supply Chain 10-controls onder de Cyberbeveiligingswet, plus SC20 en artikel 21 van de richtlijn. Prijs per gebruiker, 7,99 EUR per maand voor NIS2, met een gepubliceerde volumestaffel en 30 dagen gratis zonder creditcard. Noemt Microsoft Azure Amsterdam bij naam. Twee eerlijke kanttekeningen: DORA komt nergens voor, en op de eigen certificeringspagina staat dat Lupasafe naar ISO 27001 toewerkt, dus nog niet gecertificeerd is.
Klein budget, meerdere domeinen
Proofwise
20 EUR per maand voor één domein, 99 EUR voor Pro en 249 EUR voor Plus, per organisatie en exclusief btw, met 7 dagen gratis en maandelijks opzegbaar. In dat ene dossier zitten AVG, NIS2, ESG, AI Act en Wwft, inclusief CDD en FIU-meldingen. Dat is breed voor het geld. Wat je ervoor inlevert: de Cyberbeveiligingswet wordt maar twee keer terloops genoemd en er is geen Cbw-controlraamwerk. Let ook op de formulering: de infrastructuur is ISO 27001-gecertificeerd, Proofwise zelf niet.
NIS2, DORA en AI Act in één tool
Matproof
Hier passen wij: gepubliceerde prijs van 480 EUR per maand voor één raamwerk en 1.200 EUR voor drie, de drie regelingen in hetzelfde product, en de datalocatie met datacenter bij naam genoemd. Wat wij niet hebben: geen Cbw-controlraamwerk, geen BIO2, geen ENSIA. NEN 7510 staat alleen bij het pentest-tarief Enterprise als maatwerkmapping. Is een Nederlands normenkader jouw criterium, neem dan Normio of IRM360.
Verplichtingen
Wat de Cbw van de tool vraagt.
Geen wet verplicht je software te kopen. Deze tabel vertaalt de kern van de Cyberbeveiligingswet naar eisen aan een tool.
Bronnen: Cyberbeveiligingswet, geconsolideerde tekst geldend vanaf 15 augustus 2026 op wetten.overheid.nl. Inwerkingtreding, registratie en scope: rijksoverheid.nl (nieuwsbericht 15 augustus 2026), ncsc.nl en rdi.nl, geraadpleegd op 19 augustus 2026. Meldplicht en toezichtverdeling: ncsc.nl. NIS2-Zelfevaluatie van de RDI: regelhulpenvoorbedrijven.nl.
Methode
Hoe we hebben vergeleken.
Voor elke aanbieder hebben we de eigen site gelezen: prijspagina, normenpagina, beveiligingspagina, voorwaarden en privacyverklaring. Alles op 19 augustus 2026.
We hebben geen reviewportalen, geen analistenrapporten en geen herinneringen gebruikt. Toont een aanbieder een waarde niet, dan staat hier «niet gepubliceerd» in plaats van een schatting.
Waar een aanbieder een certificering van de infrastructuur claimt, schrijven we dat ook zo op. «Gehost op ISO 27001-gecertificeerde infrastructuur» is iets anders dan «wij zijn ISO 27001-gecertificeerd», en dat verschil laten we staan.
Matproof is de uitgever van deze pagina. De regel van Matproof heeft dezelfde bronnen als alle andere. Daar staat ook wat ons niet vleit: de exploiterende vennootschap is geregistreerd in de Verenigde Staten, met een EU-vertegenwoordiger in Duitsland, en er zit geen Cbw-controlraamwerk in het product. De data staan wel in Duitsland. Dat zijn twee aparte kolommen en zo staan ze er ook.
Wat we niet konden onderbouwen
- NISGuard: nergens op de site of in de JavaScript-bundel staat een bedrijfsnaam, KvK-nummer, adres, e-mailadres of telefoonnummer. De links «Over Ons» en «Contact» in de voettekst wijzen naar de inlogpagina. Daarom staat er «niet gepubliceerd» in plaats van een naam. De site is bovendien volledig client-rendered: de gegevens komen uit de JSON-LD in de broncode en uit de gerenderde pagina.
- NISGuard: de prijs «vanaf 149 EUR per maand» staat alleen in de JSON-LD van de homepage. Er is geen zichtbare prijspagina en de sitemap noemt er geen. Hogere tarieven staan alleen in de JavaScript-bundel van de ingelogde applicatie; die publiceren wij niet als openbare lijstprijs.
- NIS2Guard: de site spreekt zichzelf tegen over hosting. De homepage zegt Hetzner in Duitsland en Finland, de prijspagina zegt Hetzner Duitsland, en de over-ons-pagina zegt «gehost in Nederland». We noemen daarom geen enkel land als vaststaand feit. Verder: geen DORA, en voor het betaalde pakket van 400 EUR per maand is geen proefperiode gepubliceerd.
- Normio: op de site staat geen rechtsvorm, alleen «Normio · KvK 42110935» en «gevestigd te Lisse». Hosting wordt alleen aangeduid als Vercel en Neon binnen de EU-regio, zonder land of stad. DORA komt nergens voor.
- Proofwise: DORA komt nergens voor. De ISO 27001-claim gaat over de infrastructuur, niet over Proofwise of over E&Y Holding B.V. De cloudprovider wordt niet genoemd.
- IRM360: geen proefperiode, alleen een demo. Hosting alleen als «binnen de EER», zonder land, stad of provider. De certificeringsclaim is indirect: IRM360 zegt dat organisatie, processen, platform en datacenters jaarlijks worden gecontroleerd door onafhankelijke geaccrediteerde partijen en verwijst naar ISO 27001-certificeringen door de hele keten. Een eigen certificaatnummer of scope staat er niet. Voor het basisabonnement voor kleinzakelijk en NIS2-toeleveranciers staat geen prijs op de pagina.
- Lupasafe: DORA komt nergens voor. Op de eigen certificeringspagina staat dat Lupasafe naar ISO 27001 toewerkt, dus niet gecertificeerd is. Wel gecertificeerd voor UK Cyber Essentials, volgens diezelfde pagina.
- Drata: de eigen frameworks-pagina antwoordde op 19 augustus 2026 met HTTP 403 op onze aanvraag. De getoonde waarden zijn die van diezelfde pagina, dezelfde dag gecontroleerd voor de Duitse en Engelse versie van deze vergelijking. We konden niet nagaan of Drata de Cyberbeveiligingswet noemt.
- Vanta, Drata en OneTrust: geen van drieën publiceert een prijs. Vanta en Drata noemen hun cloudleverancier maar niet de regio of het land. OneTrust publiceert geen datacenter en geen volledige normenlijst.
- Reglyze: geen land van het datacenter genoemd. In de juridische gegevens staat een Franse micro-ondernemer, geen vennootschap. Nederland ontbreekt in de lijst met eigen nationale raamwerken van Reglyze.
- Van de zes Nederlandse aanbieders noemt alleen NISGuard de RDI, en alleen IRM360 het NCSC, en dat laatste uitsluitend binnen een beschrijving van de BIO-werkgroep.
Alle bronnen
Drata (19 augustus 2026)
IRM360 (19 augustus 2026)
Lupasafe (19 augustus 2026)
Matproof (19 augustus 2026)
NIS2Guard (19 augustus 2026)
NISGuard (19 augustus 2026)
Normio (19 augustus 2026)
OneTrust (19 augustus 2026)
Proofwise (19 augustus 2026)
Reglyze (19 augustus 2026)
FAQ
Veelgestelde vragen
Is de Cyberbeveiligingswet al van kracht?+
Ja. De Cyberbeveiligingswet (Cbw) is op 15 augustus 2026 in werking getreden, samen met de Wet weerbaarheid kritieke entiteiten. De wet implementeert de Europese NIS2-richtlijn in Nederland en vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni). De Tweede Kamer stemde in op 15 april 2026, de Eerste Kamer op 7 juli 2026. Het NCSC schrijft dat de wet eisen stelt aan de digitale weerbaarheid van ruim 8.000 organisaties in achttien (zeer) kritieke sectoren. Organisaties zijn zelf verantwoordelijk om vast te stellen of zij eronder vallen.
Welke NIS2-software is het beste in Nederland?+
Er is er niet één die voor iedereen het beste is. Voor een gemeente, provincie of waterschap dekt Normio het meest: Cbw en BIO2, plus ENSIA, DigiD via het Logius Normenkader 3.0, Suwinet en de Woo, vanaf 249 EUR per maand met 14 dagen gratis. Wie veel normen tegelijk moet borgen, zit bij IRM360: meer dan 46 normen, eigen pagina's voor ISO 27001, NEN 7510, BIO, DORA en ENSIA, vanaf 1.850 EUR per jaar, maar zonder proefperiode. Wie leverancier is in een keten en alleen de 17 Supply Chain 10-controls moet aantonen, betaalt bij Lupasafe 7,99 EUR per gebruiker per maand met 30 dagen gratis. Wie AVG, NIS2, ESG, AI Act en Wwft in één dossier wil voor weinig geld, komt bij Proofwise uit vanaf 20 EUR per maand. Wie NIS2, DORA en de AI Act in één tool wil met een gepubliceerde prijs, betaalt bij Matproof 480 EUR per maand voor één raamwerk en 1.200 EUR voor drie. Alle cijfers zijn van 19 augustus 2026 en komen van de sites van de aanbieders zelf.
Moet ik mijn organisatie registreren, en waar?+
Ja. Het NCSC schrijft dat organisaties die onder de Cyberbeveiligingswet vallen wettelijk verplicht zijn zich te registreren in het entiteitenregister. Het nationaal entiteitenregister wordt beheerd door het Nationaal Cyber Security Centrum. Registreren doe je op MijnNCSC met eHerkenning of SSOnRijk. Artikel 43 van de wet legt het beheer van het register bij de minister. Geen enkele softwareleverancier kan dit voor je doen: het portaal herkent alleen de entiteit zelf.
Wat zijn de meldtermijnen onder de Cbw?+
Drie stappen, allemaal geteld vanaf het moment dat je kennis krijgt van het significante incident. Eerst een vroegtijdige waarschuwing binnen 24 uur (artikel 26). Daarna een melding met een eerste beoordeling binnen 72 uur (artikel 27). Tot slot een eindverslag binnen één maand na je melding (artikel 29). Loopt het incident dan nog, dan dien je een voortgangsverslag in en volgt het eindverslag binnen één maand nadat het incident is afgehandeld. Verleen je een vertrouwensdienst, dan doe je de melding binnen 24 uur in plaats van 72. Je meldt via het centrale meldpunt op MijnNCSC: met één melding bereik je zowel je sectorale CSIRT als je toezichthouder.
Wie houdt er toezicht: de RDI of het NCSC?+
Geen van beide alleen, en het NCSC is expliciet geen toezichthouder. Het NCSC is voor de meeste sectoren het CSIRT, dus je aanspreekpunt voor ondersteuning en hulp, en het beheert het entiteitenregister en het centrale meldpunt. Vragen over de betekenis van de wet horen bij de NCTV. Het toezicht is verdeeld over meerdere inspecties. De Rijksinspectie Digitale Infrastructuur houdt onder meer toezicht op energie, digitale infrastructuur, beheer van ICT-diensten, overheid en digitale aanbieders. Vervoer, afvalwater en drinkwater vallen onder de ILT, bankwezen onder DNB en infrastructuur van de financiële markt onder de AFM. Welke toezichthouder voor jou geldt, hangt dus af van je sector.
Bestaat er een officiële tool om te bepalen of ik onder de wet val?+
Ja. De NIS2-Zelfevaluatie van de RDI, op regelhulpenvoorbedrijven.nl. Het NCSC noemt die de snelste route om te bepalen of je onder de wet valt en of je essentieel of belangrijk bent. Eén kanttekening die je moet kennen: op 19 augustus 2026 stond op de pagina van die zelfevaluatie nog «Publicatiedatum: 16-10-2024» en de tekst dat de NIS2-richtlijn op dit moment wordt omgezet in Nederlandse wetgeving. Die tekst was op dat moment nog niet bijgewerkt voor de inmiddels geldende Cbw.
Waarom staat er zo vaak «niet gepubliceerd»?+
Omdat we alleen opschrijven wat de aanbieder zelf op zijn site toont. Staat er op een prijspagina geen bedrag, dan staat hier geen bedrag. Noemt een beveiligingspagina geen land voor het datacenter, dan staat hier geen land. We schatten niet en we nemen niets over uit reviewportalen. Een onjuiste bewering over een met naam genoemde concurrent is een juridisch risico, geen schrijffout.
Is Matproof een auditor of een certificerende instelling?+
Nee. Matproof is software voor compliancebeheer. Matproof auditeert niemand en certificeert niemand. De audit en de certificering doet altijd een onafhankelijke, geaccrediteerde instelling. De software verzamelt bewijs, beheert beleid en bereidt de audit voor. Voor Nederland zeggen we het er meteen bij: Matproof heeft geen Cbw-controlraamwerk in het product en geen BIO2- of ENSIA-dekking. NEN 7510 staat alleen bij het pentest-tarief Enterprise, als maatwerkmapping. Is een Nederlands normenkader jouw criterium, kijk dan naar Normio of IRM360.
Verder lezen
Volgende stap
Eerst het bereik, dan de tool.
Val je onder de Cbw, gebruik dan eerst de NIS2-Zelfevaluatie van de RDI. Daarna weet je welke kolom van deze tabel voor jou telt. Vertel ons je situatie en we zeggen eerlijk of we passen.