Securitybedrijven die onder NIS2 vallen, hebben een nieuw verkoopprobleem. Hun potentiële klanten stellen vragen over pentest-verplichtingen aan ChatGPT, Perplexity en Gemini. En die assistenten geven antwoord. De vraag is alleen: wie noemen ze daarin?
Als jouw website niet tussen de bronnen staat, bestaat jouw bedrijf niet voor die klant. Ook niet als je technisch uitstekend bent. Dit artikel laat zien hoe je met GEO ervoor zorgt dat AI-assistenten jouw securitybedrijf noemen bij NIS2-vragen.
De eerste vraag die een CISO of inkoopmanager stelt, is niet meer "welk securitybedrijf zit er in mijn netwerk?" De vraag is: "wat houdt de NIS2-pentestverplichting in en wie kan dat voor ons doen?"
Die vraag typt men in bij ChatGPT of Perplexity. Het antwoord komt binnen seconden. En het bevat een handvol bronnen.
Herken je dit? Zoek je zelf ook wel eens naar een technische specificatie via een AI-assistent in plaats van via Google?
Wij zien dit patroon steeds vaker bij securitybeslissers. De oriëntatiefase is verplaatst. Van zoekmachines naar conversatie. Wie daar niet genoemd wordt, haalt de shortlist niet eens.
Dit is geen kwestie van over een jaar relevant worden. Het speelt nu, bij elke oriëntatie die niet meer bij Google begint.
Om te begrijpen waarop je gevonden moet worden, moet je weten wat er gevraagd wordt. De vragen die securitybeslissers stellen aan AI-assistenten zijn concreet.
Een aantal voorbeelden die wij zien langskomen:
Dit zijn geen vragen waar een generiek antwoord op volstaat. De NIS2-richtlijn verplicht 'belangrijke entiteiten' en 'essentiële entiteiten' tot passende en evenredige maatregelen om hun risico's te beheersen. Nederland heeft die richtlijn omgezet in de Cyberbeveiligingswet, die op 15 augustus 2026 in werking is getreden.
Er is geen overgangs- of gedoogperiode. De registratieplicht, zorgplicht en meldplicht gelden vanaf dag één. Organisaties moeten kunnen aantonen dat zij passende maatregelen hebben genomen én dat zij toetsen of die maatregelen werken. Hoe je dat toetst, schrijft de wet niet voor. Een penetratietest is daarvoor in de praktijk een van de meest gebruikte instrumenten.
De consequentie is groot. NIS2 geldt voor energie, vervoer, bankwezen, gezondheidszorg, digitale infrastructuur en ICT-dienstverleners. En het klinkt door in de eisen die bedrijven stellen aan hun toeleveranciers.
Snap je wat dit betekent voor jouw securitybedrijf? Ruim achtduizend Nederlandse organisaties vallen onder de wet en moeten opnieuw kijken hoe zij hun maatregelen toetsen. En de meeste beginnen hun zoektocht bij een AI-assistent.
AI-assistenten werken anders dan zoekmachines. Een zoekmachine toont tien resultaten. Een assistent kiest een handvol bronnen en vat die samen.
Er is geen tweede pagina. Er is geen "bekijk ook deze vijf alternatieven". Je bent erbij, of je bent er niet.
De kille realiteit voor veel securitybedrijven: hun website is technisch in orde, maar wordt niet geciteerd. Wij halen sites langs vier AI-assistenten met de vragen waar de omzet in zit, en zien dat patroon telkens terug.
Dat is precies het probleem dat we bij securitybedrijven zien. De site is goed opgebouwd. De content is correct. Maar AI-assistenten vinden de pagina's niet relevant genoeg om te citeren.
Waarom niet? Omdat de meeste securitysites zich richten op hun eigen diensten en certificeringen. Ze beantwoorden niet de vragen die klanten daadwerkelijk stellen aan AI-assistenten.
Een securitybedrijf schrijft bijvoorbeeld uitgebreid over de eigen pentestmethode. Maar een CISO vraagt aan ChatGPT: "wat kost een NIS2-pentest en hoe lang duurt die?" Die vraag wordt nergens beantwoord op de site.
AI-crawlers voeren JavaScript vaak niet uit. Content die alleen client-side laadt, is voor hen onzichtbaar. Maar het grootste probleem is inhoudelijk: je schrijft niet wat de klant vraagt.
Klinkt bekend?
GEO, generative engine optimization, draait om één ding: ervoor zorgen dat AI-assistenten jouw bedrijf noemen als antwoord op een vraag. Voor securitybedrijven zijn drie ingangen effectief.
Schrijf pagina's die direct antwoord geven op de vragen hierboven. Niet een pagina van 300 woorden die verwijst naar je contactformulier. Een pagina van 1.500 woorden die de vraag volledig beantwoordt.
Neem de vraag "hoe vaak moet een penetratietest volgens NIS2 worden uitgevoerd?" Een goed antwoord behandelt de richtlijn, de Nederlandse implementatie, de risicogebaseerde benadering en de praktijk. En noemt dan pas jouw dienst.
Deze aanpak vraagt inhoudelijke kennis. Die heeft jouw securitybedrijf. Het gaat erom die kennis zo op te schrijven dat een AI-assistent hem kan citeren.
AI-assistenten vertrouwen niet alleen op wat jij over jezelf zegt. Ze wegen ook externe bronnen mee. Denk aan vakpublicaties, nieuwsberichten en gerenommeerde techsites.
Een securitybedrijf dat in een artikel over NIS2-pentests wordt genoemd door een onafhankelijke redactie, scoort beter dan een bedrijf dat alleen zijn eigen site vult.
Wij versturen persberichten naar nationale media. Plaatsing is aan de redactie. Maar een goed geschreven bericht over een NIS2-pentest met een interessante invalshoek komt vaak wel ergens terecht.
Die vermeldingen bouwen de autoriteit op die AI-assistenten nodig hebben om jou te vertrouwen.
Zorg dat je site leesbaar is voor de crawlers van ChatGPT, Perplexity, Gemini en Claude. Laat de relevante bots toe in je robots.txt. Zorg dat je content server-side rendered is.
De relevante AI-crawlers zijn GPTBot, OAI-SearchBot, ChatGPT-User, ClaudeBot, PerplexityBot, Google-Extended en CCBot. Blokkeer die niet.
Daarnaast helpt gestructureerde data. Met schema.org-markup vertel je AI-assistenten expliciet wat je aanbiedt, waar je actief bent en wat je diensten inhouden.
Dit is geen eenmalige klus. Het is onderhoud. Zeker in een snel veranderend veld als AI.
Een veelgemaakte fout: bedrijven doen één technische aanpassing en verwachten dat ze een maand later overal genoemd worden.
Zo werkt het niet. GEO is geen eenmalige optimalisatie. Het is een doorlopend proces van content, vermeldingen en techniek. Net als SEO vroeger, maar dan met andere regels.
Vindbaar zijn in AI-antwoorden is stap één. De volgende stap is dat de klant ook voor jou kiest. Die twee hangen samen, maar zijn niet hetzelfde.
Een AI-assistent noemt jouw bedrijf. De klant klikt door naar je website. Daar moet het verhaal kloppen.
Wat wij securitybedrijven zien doen die hier succesvol in zijn:
Een voorbeeld. Een securitybedrijf publiceert een artikel over de implementatie van NIS2 bij een logistiek bedrijf. Het beschrijft de uitdagingen, de aanpak en de resultaten. Zonder geheime klantinformatie te delen.
Die case study doet drie dingen. Hij laat expertise zien. Hij geeft een AI-assistent een citeerbare bron. En hij overtuigt een potentiële klant die hetzelfde probleem heeft.
Dat is de combinatie die opdrachten oplevert.
Het lastige van GEO is dat het lang duurt voordat je resultaat ziet. Reken op drie tot zes maanden voordat effect zichtbaar en stabiel is. Gegarandeerde posities bestaan niet.
Wat je wél kunt doen: meten. Wij meten maandelijks in ChatGPT, Gemini, Claude en Perplexity. We stellen de vragen die jouw doelgroep stelt en kijken welke bronnen de assistenten noemen.
De uitkomst is helder: citaties per engine, share of voice, en de bron-URLs die onder de antwoorden staan.
Met die cijfers kun je rapporteren. Niet over "AI-verkeer" of "impressies", maar over het aantal keren dat jouw bedrijf daadwerkelijk wordt aanbevolen in een antwoord. Dat is de enige eerlijke maatstaf.
Wil je weten of jouw securitybedrijf al genoemd wordt in AI-antwoorden op NIS2-vragen? Vraag een gratis AI-zichtbaarheidsscan aan. Wij draaien jouw geld-vragen langs vier assistenten en je ziet meteen waar je staat.
NIS2 schrijft nergens met zoveel woorden een penetratietest voor. Artikel 21 lid 2 somt tien categorieën maatregelen op; onderdeel f vraagt om beleid en procedures om te beoordelen of je maatregelen daadwerkelijk werken. Een pentest is een van de gangbare manieren om dat aan te tonen, geen wettelijk verplicht product. In Nederland loopt dit via de Cyberbeveiligingswet, die op 15 augustus 2026 in werking is getreden.
De richtlijn noemt geen frequentie. De eis is risicogebaseerd: je moet kunnen onderbouwen dat je toetsing past bij jouw risico's. In de praktijk kiezen organisaties vaak voor jaarlijks, aangevuld met een test na een grote wijziging in de infrastructuur. Dat is een praktijkkeuze, geen wettelijke norm.
Door een combinatie van drie dingen: content die direct antwoord geeft op de NIS2-vragen van je doelgroep, vermeldingen op externe sites zoals vakpublicaties, en technische optimalisatie voor AI-crawlers. Dit vraagt doorlopende aandacht, niet een eenmalige actie. Wij meten maandelijks of je bedrijf daadwerkelijk wordt genoemd in AI-antwoorden.
De wet is sinds augustus van kracht en de eerste vragen worden nu gesteld. Wie op dat moment genoemd wordt, staat op de shortlist. De rest hoort er pas van als de opdracht al vergeven is.