NIS2 READINESS

Aantoonbaar voldoen aan Richtlijn EU 2022/2555

De Nederlandse Cyberbeveiligingswet (Cybw) zet NIS2 om in nationaal recht en is sinds 2025 van toepassing op essentiële en belangrijke entiteiten. Het Compass-systeem doorlicht je M365-tenant tegen vierentwintig controles uit art. 21, art. 23 en Uitvoeringsverordening EU 2024/2690, en levert een rapport dat je RDI- of CSIRT-DSP-toezichthouder herkent.

Zesentwintig controles, één scan

Het Compass-systeem groepeert de NIS2-controles naar het M365-domein waarin ze leven: Entra-identity, SharePoint en OneDrive, Purview-governance, Defender XDR-detectie en Exchange-mailflow. Elke check levert evidence vanuit Graph, Purview of Defender plus een rationale die mapt op een specifiek artikel-onderdeel.

Cybersecurity-risicobeheer (Art. 21 lid 2)

Tien organisatorische en technische maatregelen, van risico-analyse tot multi-factor authentication. Het Compass-systeem inventariseert per onderdeel of de M365-tenant voldoet aan de minimumeisen.

24-uurs meldplicht (Art. 23)

Initiële melding aan de bevoegde CSIRT binnen 24 uur na detectie van een significant incident. Het systeem verifieert aanwezigheid van een notification-procedure plus oefen-bewijs.

Access control en MFA (Art. 21 lid 2 e, h, i)

MFA voor álle gebruikers, dedicated CA-policy voor de veertien privileged Entra-roles, geen legacy authentication en beperkte third-party-app-consent.

Bedrijfscontinuïteit en break-glass (Art. 21 lid 2 c)

Twee dedicated break-glass-accounts, retention-policies op SharePoint en Exchange, en een vastgesteld disaster-recovery-plan. Allemaal aantoonbaar in audit-vorm.

Supply chain en vendor attestaties (Art. 21 lid 2 d)

Een register van leveranciers-attestaties voor M365 en kritieke andere diensten, plus een restrictieve app-consent-policy voor third-party-integraties.

Detectie en logging (IA 2024/2690)

Defender XDR-actief, Secure Score boven 70%, en audit-log-retentie van minimaal 180 dagen. Het systeem checkt elke indicator afzonderlijk.

Voor wie is dit profiel

  • CISO's en compliance-officers van essentiële of belangrijke entiteiten (art. 3 Cybw)
  • IT-regisseurs die NIS2-aantoonbaarheid in dezelfde flow als ISO 27001 of AVG willen organiseren
  • Bestuurders die voor het volgende RDI-of-CSIRT-DSP-onderzoek bewijs paraat willen hebben

Een NIS2-scan, drie modaliteiten

Iedere NIS2-Compass levert dezelfde drie outputs: een formele PDF voor de toezichthouder, een navigeerbaar webrapport voor het team en de Compliance Agent voor follow-up-vragen. Cross-mapping naar AI Act, AVG, ISO 27001 en CIS gebeurt automatisch: één scan voedt vier rapport-skills.

Bekijk de producten