Hoe lang duurt een NIS2-traject?

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Voor een organisatie die bij nul begint: drie tot zes maanden tot een verdedigbaar dossier. Ligt er al beleid en zijn de technische basismaatregelen genomen, dan kan het in zes tot tien weken. Dat is de korte versie; hieronder staat waar die tijd in gaat zitten.

De fasen met een realistische duur

FaseDoorlooptijdNetto werk
Vaststellen of u eronder valt, en registreren1 week2 uur
Meldketen inrichten1 week4 uur
Risicoanalyse en beleid3 tot 6 weken2 tot 4 dagen
Technische basis op orde4 tot 12 wekensterk wisselend
Leveranciers beoordelen4 tot 8 weken1 uur per leverancier
Documenten vastleggen3 tot 6 weken3 tot 5 dagen
Bestuurstraining en eerste beoordeling2 weken1 dagdeel

Het verschil tussen doorlooptijd en netto werk is groot, en dat is waar planningen misgaan. Het werk is niet veel; het wachten wel. Leveranciers reageren niet, agenda's van bestuurders zitten vol, en technische wijzigingen moeten in een onderhoudsvenster.

Wat u parallel doet

De grootste tijdwinst zit in niet-wachten. Start deze drie tegelijk in week één:

  • de vragenlijsten naar uw leveranciers, want daar wacht u het langst op
  • de bestuurstraining inplannen, want daar wacht u op agenda's
  • de technische basis, want daar wacht u op onderhoudsvensters

De documentatie kunt u ondertussen schrijven; die hangt van niemand af.

Waar de tijd echt in gaat zitten

Niet in techniek, en niet in schrijven. In afstemming: wie mag beslissen dat een risico aanvaardbaar is, wie is verantwoordelijk voor welk onderdeel, en welke hersteltijd vindt de directie acceptabel. Dat zijn gesprekken, geen taken, en ze kosten doorlooptijd.

Wie die gesprekken vooraan in het traject plant, is aanzienlijk sneller klaar dan wie ze bewaart tot het moment dat de documenten af zijn.

Wat u in de eerste week doet

  1. De check doen en de uitkomst vastleggen
  2. Registreren als het geldt
  3. Meervoudige authenticatie aanzetten op beheeraccounts
  4. De meldkaart schrijven: wie belt wie, binnen 24 uur
  5. De vragenlijsten uitsturen naar uw kritieke leveranciers

Dat is één dag werk en het dekt het grootste deel van uw acute risico af, ruim voordat de rest van het dossier klaar is.

Certificeren duurt langer

Wilt u daarnaast ISO 27001, reken dan op drie tot negen maanden bovenop wat hierboven staat, plus de audit zelf. Zie wat ISO 27001 kost. Bedenk wel dat de wet geen certificaat vraagt; begin er alleen aan als een klant erom vraagt.

Een planning die werkt in twaalf weken

WeekWat u doet
1check, registratie, MFA op beheeraccounts, meldkaart, vragenlijsten uit
2 tot 4risicoanalyse met de mensen die de processen kennen
3 tot 8technische basis: back-up testen, accounts opruimen, logging aanzetten
4 tot 8antwoorden van leveranciers verwerken en beoordelingen vastleggen
5 tot 10beleid en documenten schrijven
9bestuurstraining
11eerste interne controle op wat er staat
12directiebeoordeling met besluiten

De overlappende weken zijn geen slordigheid maar het punt: die sporen lopen naast elkaar. Wie ze achter elkaar zet, komt op zes tot negen maanden uit voor precies hetzelfde werk.

Veelgestelde vragen

Kan het sneller dan drie maanden?

Ja, als er al veel staat. De volgorde is belangrijker dan de snelheid: registratie en meldketen eerst, want daar staan de harde termijnen op.

Wij zijn te laat begonnen, wat nu?

Maak een plan met data en voer het uit. Aantoonbaar bezig zijn weegt zwaar bij een toezichthouder. Zie wat als u niet voldoet.

Hoeveel uur kost het in totaal?

Voor een mkb-organisatie tussen de 60 en 150 uur in het eerste jaar, geconcentreerd bij één of twee mensen. Daarna aanzienlijk minder.

Moeten we hiervoor iemand aannemen?

Bij deze omvang zelden. Iemand die de processen kent en er tijd voor krijgt komt verder dan een externe die de organisatie niet kent.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.