Hoe lang duurt een NIS2-traject?
Voor een organisatie die bij nul begint: drie tot zes maanden tot een verdedigbaar dossier. Ligt er al beleid en zijn de technische basismaatregelen genomen, dan kan het in zes tot tien weken. Dat is de korte versie; hieronder staat waar die tijd in gaat zitten.
De fasen met een realistische duur
| Fase | Doorlooptijd | Netto werk |
|---|---|---|
| Vaststellen of u eronder valt, en registreren | 1 week | 2 uur |
| Meldketen inrichten | 1 week | 4 uur |
| Risicoanalyse en beleid | 3 tot 6 weken | 2 tot 4 dagen |
| Technische basis op orde | 4 tot 12 weken | sterk wisselend |
| Leveranciers beoordelen | 4 tot 8 weken | 1 uur per leverancier |
| Documenten vastleggen | 3 tot 6 weken | 3 tot 5 dagen |
| Bestuurstraining en eerste beoordeling | 2 weken | 1 dagdeel |
Het verschil tussen doorlooptijd en netto werk is groot, en dat is waar planningen misgaan. Het werk is niet veel; het wachten wel. Leveranciers reageren niet, agenda's van bestuurders zitten vol, en technische wijzigingen moeten in een onderhoudsvenster.
Wat u parallel doet
De grootste tijdwinst zit in niet-wachten. Start deze drie tegelijk in week één:
- de vragenlijsten naar uw leveranciers, want daar wacht u het langst op
- de bestuurstraining inplannen, want daar wacht u op agenda's
- de technische basis, want daar wacht u op onderhoudsvensters
De documentatie kunt u ondertussen schrijven; die hangt van niemand af.
Waar de tijd echt in gaat zitten
Niet in techniek, en niet in schrijven. In afstemming: wie mag beslissen dat een risico aanvaardbaar is, wie is verantwoordelijk voor welk onderdeel, en welke hersteltijd vindt de directie acceptabel. Dat zijn gesprekken, geen taken, en ze kosten doorlooptijd.
Wie die gesprekken vooraan in het traject plant, is aanzienlijk sneller klaar dan wie ze bewaart tot het moment dat de documenten af zijn.
Wat u in de eerste week doet
- De check doen en de uitkomst vastleggen
- Registreren als het geldt
- Meervoudige authenticatie aanzetten op beheeraccounts
- De meldkaart schrijven: wie belt wie, binnen 24 uur
- De vragenlijsten uitsturen naar uw kritieke leveranciers
Dat is één dag werk en het dekt het grootste deel van uw acute risico af, ruim voordat de rest van het dossier klaar is.
Certificeren duurt langer
Wilt u daarnaast ISO 27001, reken dan op drie tot negen maanden bovenop wat hierboven staat, plus de audit zelf. Zie wat ISO 27001 kost. Bedenk wel dat de wet geen certificaat vraagt; begin er alleen aan als een klant erom vraagt.
Een planning die werkt in twaalf weken
| Week | Wat u doet |
|---|---|
| 1 | check, registratie, MFA op beheeraccounts, meldkaart, vragenlijsten uit |
| 2 tot 4 | risicoanalyse met de mensen die de processen kennen |
| 3 tot 8 | technische basis: back-up testen, accounts opruimen, logging aanzetten |
| 4 tot 8 | antwoorden van leveranciers verwerken en beoordelingen vastleggen |
| 5 tot 10 | beleid en documenten schrijven |
| 9 | bestuurstraining |
| 11 | eerste interne controle op wat er staat |
| 12 | directiebeoordeling met besluiten |
De overlappende weken zijn geen slordigheid maar het punt: die sporen lopen naast elkaar. Wie ze achter elkaar zet, komt op zes tot negen maanden uit voor precies hetzelfde werk.
Veelgestelde vragen
Kan het sneller dan drie maanden?
Ja, als er al veel staat. De volgorde is belangrijker dan de snelheid: registratie en meldketen eerst, want daar staan de harde termijnen op.
Wij zijn te laat begonnen, wat nu?
Maak een plan met data en voer het uit. Aantoonbaar bezig zijn weegt zwaar bij een toezichthouder. Zie wat als u niet voldoet.
Hoeveel uur kost het in totaal?
Voor een mkb-organisatie tussen de 60 en 150 uur in het eerste jaar, geconcentreerd bij één of twee mensen. Daarna aanzienlijk minder.
Moeten we hiervoor iemand aannemen?
Bij deze omvang zelden. Iemand die de processen kent en er tijd voor krijgt komt verder dan een externe die de organisatie niet kent.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.