Security & compliance

NIS2 en security voor het mkb: aantoonbaar veilig.

De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht, zonder overgangstermijn. Wij maken websites, apps en software aantoonbaar veilig: quickscan, hardening, MFA, back-ups en een pentest via een gecertificeerde partner.

Wat we doen

Cybersecurity voor het mkb: van zorgplicht naar bewijs

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2. Zo’n 8.000 organisaties vallen er direct onder, maar het echte effect zit in de keten: tienduizenden mkb-leveranciers moeten aan hun klanten bewijzen dat hun beveiliging op orde is. Twee derde van het mkb heeft nog geen beveiligingsbeleid. De helft gebruikt geen MFA.

Wij beginnen met een quickscan langs de 10 zorgplichtmaatregelen: risicoanalyse, incidentafhandeling, back-ups, toegangsbeheer, versleuteling, leveranciers, patching en meer. Je krijgt een rapport dat leesbaar is voor de directie én bruikbaar voor de vragenlijst van je klant. Daarna repareren we: hardening van servers en applicaties, MFA en SSO, logging en een incidentdraaiboek voor de meldplicht van 24 uur.

Voor softwareproducten komt daar de Cyber Resilience Act bij: SBOM, kwetsbaarhedenbeheer en een updateproces. Omdat we zelf software bouwen, weten we hoe je dat inricht zonder je ontwikkeling te vertragen. Eerlijk over de grens: gecertificeerde pentests laten we uitvoeren door een partner. De bevindingen lossen wij op.

Deploy Plaat 13 · SECURITY & COMPLIANCE
  • 1–6 weken van quickscan tot hardening
  • 10 zorgplichtmaatregelen getoetst
  • 24 uur meldplicht: draaiboek klaar
  • ASVS OWASP-norm als meetlat

Onderdelen

8 onderdelen

Wat je van ons krijgt.

01

NIS2-quickscan & leveranciersreadiness

Toets langs de 10 zorgplichtmaatregelen van de Cyberbeveiligingswet, met een rapport dat de vragenlijst van je klanten beantwoordt.

02

Pentest via gecertificeerde partner

Webapplicatie, API of mobiele app getest door een partner met CCV-keurmerk. Wij bereiden voor, lossen de bevindingen op en regelen de hertest.

03

Security audit & hardening

OWASP ASVS als meetlat: headers, sessies, invoer, afhankelijkheden, WAF en serverconfiguratie. Elk punt gerepareerd én gedocumenteerd.

04

AVG-compliance voor websites & apps

Cookiebanner die klopt, verwerkersovereenkomsten, DPIA waar nodig en dataminimalisatie in het ontwerp. Geen boete voor achteloosheid.

05

Cyber Resilience Act voor software

SBOM in CycloneDX, kwetsbaarhedenbeheer, veilige updates en meldprocedure. Verplicht voor producten met digitale elementen.

06

MFA, SSO & identiteit

Entra ID of Keycloak voor 1 login op al je systemen, met MFA voor iedereen. De maatregel met het grootste effect per euro.

07

Back-up, DR & incidentplan

Versleutelde back-ups, geteste hersteltijden en een draaiboek dat past bij de 24-uursmeldplicht. Wie belt wie, en wat zeg je.

08

Security awareness (partner)

Phishing-simulaties en training voor medewerkers via een gespecialiseerde partner. Techniek helpt niet als iemand het wachtwoord doorgeeft.

Opgeleverd

  • NIS2-quickscanrapport
  • Risicoanalyse & maatregelenregister
  • Hardening-rapport (OWASP ASVS)
  • MFA/SSO-inrichting
  • Back-up- & herstelplan
  • Incidentdraaiboek (24-uursmeldplicht)
  • Beveiligingsbeleid & leveranciersbeoordeling
  • Pentestrapport & hertest (partner)
  • SBOM & CRA-documentatie
  • AVG-verwerkingsregister & cookiebeleid

Zo werken we

→ Werkwijze

Zo verloopt een traject.

  1. 01

    Quickscan

    Week 1: interviews, configuratiecheck en scan van je publieke aanvalsoppervlak. Getoetst aan de 10 zorgplichtmaatregelen en OWASP.

  2. 02

    Rapport & prioriteiten

    Bevindingen gerangschikt op ernst en moeite, in taal die de directie begrijpt. Met een planning: wat deze week, wat dit kwartaal.

  3. 03

    Hardening

    Servers, applicaties, toegang en back-ups op orde. Elke maatregel wordt vastgelegd als bewijs voor klanten, verzekeraar en toezichthouder.

  4. 04

    Pentest & hertest

    Een gecertificeerde partner test wat wij hebben gehard. Bevindingen lossen wij op, de partner test opnieuw. Je krijgt beide rapporten.

  5. 05

    Beleid & borging

    Beveiligingsbeleid, incidentdraaiboek en leveranciersbeoordeling. Daarna periodieke controle, want een audit van vorig jaar bewijst niets.

Waarom RABZI

Waarom RABZI voor dit werk.

01

Wij repareren wat we vinden

Wij bouwen zelf websites, apps en software. Een bevinding is bij ons geen ticket voor een ander, maar een fix die wij doorvoeren.

02

Eerlijk over de grens

Gecertificeerde pentests doen we niet zelf. Die laten we uitvoeren door een partner met keurmerk, en wij zorgen dat de bevindingen verdwijnen.

03

Rapporten die je klant accepteert

Je krijgt bewijs in de vorm die inkopers en verzekeraars vragen: maatregel, datum, verantwoordelijke, status.

04

Ontworpen op de wet

Cyberbeveiligingswet, Cyber Resilience Act, AVG en NCSC-richtlijnen zijn onze checklist. Geen losse tips, maar een aantoonbaar stelsel.

05

Vaste prijs, vaste scope

Quickscan, hardening en CRA-traject hebben elk een vaste prijs. Je weet vooraf wat je krijgt en wat het kost.

Prijzen

→ Prijzen

Prijzen voor security & compliance.

Vaste prijzen, excl. btw. Meerwerk alleen na akkoord.

Launch vanaf€ 1.250

Eén duidelijk doel, scherp uitgevoerd. Het instapniveau waarop je verder bouwt.

  • NIS2-quickscan of security-audit
  • Risico-overzicht
  • Prioriteitenlijst
  • Presentatie aan directie
  • Aanbevelingen
Vraag een offerte aan
Flagship vanaf€ 12.500

Voor platforms, meerdere merken of markten en projecten waar niets standaard aan is.

  • Pentest via gecertificeerde partner
  • Remediatie
  • CRA-readiness
  • Incident-response-plan
  • Jaarlijkse hertest
Vraag een offerte aan

Cases

→ Alle cases

Relevante cases

Portaal · −38 % · WCAG AA · NEN 7510 · 61 % Plaat 01 · PORTAAL

Illustratieve caseFysiotherapiegroep (4 praktijken), Gelderland · 2026

Patiëntportaal met online afspraken en e-consult

−38 % telefoontjes bij de balie

Onboarding · 12 min · −71 % · DORA · 14 wk Plaat 02 · ONBOARDING

Illustratieve caseFintech scale-up, Amsterdam · 2026

Digitale KYC-onboarding met iDIN en Wwft-screening

12 min gemiddelde onboarding (was 3 dagen)

Deploy · 99,98 % · −41 % · 0 · 8 wk Plaat 03 · DEPLOY

Illustratieve caseSaaS-scale-up, Utrecht · 2025

Cloudmigratie naar EU-hosting met CI/CD en monitoring

99,98 % uptime in de eerste 9 maanden

Veelgestelde vragen

Vragen over security & compliance.

01Wat kost een NIS2-quickscan of security audit?

Een NIS2-quickscan of security audit van een website of applicatie start bij RABZI vanaf € 1.250 excl. btw. Growth (vanaf € 4.950) bevat hardening, beleid en MFA/SSO-inrichting. Flagship (vanaf € 12.500) voegt een pentest via een gecertificeerde partner, het oplossen van de bevindingen en CRA-documentatie toe. Elke stap heeft een vaste prijs, zodat security geen open einde wordt.

02Geldt NIS2 ook voor mijn mkb-bedrijf?

Direct alleen als je in een aangewezen sector valt en boven de drempel van 50 medewerkers of € 10 miljoen omzet zit. Indirect geldt het voor veel meer bedrijven: organisaties die onder de wet vallen, moeten hun leveranciers beoordelen. Lever je software, IT-diensten, logistiek of onderdelen aan zo’n organisatie, dan krijg je hun vragenlijst. Een quickscan geeft daar een onderbouwd antwoord op.

03Wat is een pentest en wat kost die?

Bij een penetratietest probeert een ethische hacker gecontroleerd in te breken in je applicatie, API of app, en rapporteert wat er lukte. Wij laten pentests uitvoeren door een gecertificeerde partner, omdat onafhankelijkheid hier telt. Reken op € 3.000 tot € 15.000, afhankelijk van de omvang. Wij bereiden voor, lossen de bevindingen op en regelen de hertest.

04Wat is de Cyber Resilience Act en moet ik daaraan voldoen?

De CRA geldt voor producten met digitale elementen: software, apps, IoT en aanverwante diensten die je op de markt brengt. Sinds 11 september 2026 geldt de meldplicht voor actief uitgebuite kwetsbaarheden; de volledige verplichtingen volgen op 11 december 2027. Denk aan security-by-design, een SBOM, kwetsbaarhedenbeheer en updates gedurende de levensduur. Bouw je software voor klanten, dan raakt het je.

05Wat betekent AVG-compliance voor mijn website?

Minimaal: een cookiebanner die echt toestemming vraagt voordat er wordt gemeten, een privacyverklaring die klopt, verwerkersovereenkomsten met je leveranciers en beveiliging die past bij de gevoeligheid van de data. Verwerk je bijzondere persoonsgegevens, bijvoorbeeld in de zorg, dan is een DPIA nodig. Wij regelen het technische deel en werken samen met je jurist voor de rest.

06Kunnen jullie ook een website beveiligen die jullie niet gebouwd hebben?

Ja. We starten met een audit van de code, de hosting en de toegang, en leveren een rapport met concrete maatregelen. Wat wij kunnen repareren, repareren we. Wat structureel mis is, benoemen we eerlijk, inclusief de vraag of herbouw goedkoper is dan herstellen. Voor het beheer daarna is er ons Care-abonnement.

Gerelateerde diensten

Kennis

→ Alle artikelen

Verder lezen

Reactie < 1 werkdag · Beschikbaar voor nieuwe projecten

Maak je beveiliging aantoonbaar.

Vraag een NIS2-quickscan aan of stuur ons de vragenlijst van je klant. Binnen 1 werkdag reageren we met een aanpak en een vaste prijs.

info@rabzi.nl · ...