← Alle artikelen

NIS2 pentest eisen: zo winnen securitybedrijven bij AI-assistenten

7 september 2026 · door Wildbos

Securitybedrijven die onder NIS2 vallen, hebben een nieuw verkoopprobleem. Hun potentiële klanten stellen vragen over pentest-verplichtingen aan ChatGPT, Perplexity en Gemini. En die assistenten geven antwoord. De vraag is alleen: wie noemen ze daarin?

Als jouw website niet tussen de bronnen staat, bestaat jouw bedrijf niet voor die klant. Ook niet als je technisch uitstekend bent. Dit artikel laat zien hoe je met GEO ervoor zorgt dat AI-assistenten jouw securitybedrijf noemen bij NIS2-vragen.

Waarom AI-assistenten nu bepalen wie NIS2-klanten binnenhaalt

De eerste vraag die een CISO of inkoopmanager stelt, is niet meer "welk securitybedrijf zit er in mijn netwerk?" De vraag is: "wat houdt de NIS2-pentestverplichting in en wie kan dat voor ons doen?"

Die vraag typt men in bij ChatGPT of Perplexity. Het antwoord komt binnen seconden. En het bevat een handvol bronnen.

Herken je dit? Zoek je zelf ook wel eens naar een technische specificatie via een AI-assistent in plaats van via Google?

Wij zien dit patroon steeds vaker bij securitybeslissers. De oriëntatiefase is verplaatst. Van zoekmachines naar conversatie. Wie daar niet genoemd wordt, haalt de shortlist niet eens.

Dit is geen kwestie van over een jaar relevant worden. Het speelt nu, bij elke oriëntatie die niet meer bij Google begint.

Pentest verplichting NIS2: wat securitybeslissers precies vragen

Om te begrijpen waarop je gevonden moet worden, moet je weten wat er gevraagd wordt. De vragen die securitybeslissers stellen aan AI-assistenten zijn concreet.

Een aantal voorbeelden die wij zien langskomen:

  • "Wat zijn de NIS2-pentesteisen voor essentiële entiteiten?"
  • "Hoe vaak moet een penetratietest volgens NIS2 worden uitgevoerd?"
  • "Welke securitybedrijven in Nederland voeren NIS2-pentests uit?"
  • "Wat is het verschil tussen een audit en een pentest onder NIS2?"

Dit zijn geen vragen waar een generiek antwoord op volstaat. De NIS2-richtlijn verplicht 'belangrijke entiteiten' en 'essentiële entiteiten' tot passende en evenredige maatregelen om hun risico's te beheersen. Nederland heeft die richtlijn omgezet in de Cyberbeveiligingswet, die op 15 augustus 2026 in werking is getreden.

Er is geen overgangs- of gedoogperiode. De registratieplicht, zorgplicht en meldplicht gelden vanaf dag één. Organisaties moeten kunnen aantonen dat zij passende maatregelen hebben genomen én dat zij toetsen of die maatregelen werken. Hoe je dat toetst, schrijft de wet niet voor. Een penetratietest is daarvoor in de praktijk een van de meest gebruikte instrumenten.

De consequentie is groot. NIS2 geldt voor energie, vervoer, bankwezen, gezondheidszorg, digitale infrastructuur en ICT-dienstverleners. En het klinkt door in de eisen die bedrijven stellen aan hun toeleveranciers.

Snap je wat dit betekent voor jouw securitybedrijf? Ruim achtduizend Nederlandse organisaties vallen onder de wet en moeten opnieuw kijken hoe zij hun maatregelen toetsen. En de meeste beginnen hun zoektocht bij een AI-assistent.

Hoe AI-assistenten antwoorden opbouwen en waarom jouw website er niet tussen staat

AI-assistenten werken anders dan zoekmachines. Een zoekmachine toont tien resultaten. Een assistent kiest een handvol bronnen en vat die samen.

Er is geen tweede pagina. Er is geen "bekijk ook deze vijf alternatieven". Je bent erbij, of je bent er niet.

De kille realiteit voor veel securitybedrijven: hun website is technisch in orde, maar wordt niet geciteerd. Wij halen sites langs vier AI-assistenten met de vragen waar de omzet in zit, en zien dat patroon telkens terug.

Dat is precies het probleem dat we bij securitybedrijven zien. De site is goed opgebouwd. De content is correct. Maar AI-assistenten vinden de pagina's niet relevant genoeg om te citeren.

Waarom niet? Omdat de meeste securitysites zich richten op hun eigen diensten en certificeringen. Ze beantwoorden niet de vragen die klanten daadwerkelijk stellen aan AI-assistenten.

Een securitybedrijf schrijft bijvoorbeeld uitgebreid over de eigen pentestmethode. Maar een CISO vraagt aan ChatGPT: "wat kost een NIS2-pentest en hoe lang duurt die?" Die vraag wordt nergens beantwoord op de site.

AI-crawlers voeren JavaScript vaak niet uit. Content die alleen client-side laadt, is voor hen onzichtbaar. Maar het grootste probleem is inhoudelijk: je schrijft niet wat de klant vraagt.

Klinkt bekend?

GEO voor securitybedrijven: de drie meest effectieve ingangen

GEO, generative engine optimization, draait om één ding: ervoor zorgen dat AI-assistenten jouw bedrijf noemen als antwoord op een vraag. Voor securitybedrijven zijn drie ingangen effectief.

1. Content die de vraag van de klant beantwoordt

Schrijf pagina's die direct antwoord geven op de vragen hierboven. Niet een pagina van 300 woorden die verwijst naar je contactformulier. Een pagina van 1.500 woorden die de vraag volledig beantwoordt.

Neem de vraag "hoe vaak moet een penetratietest volgens NIS2 worden uitgevoerd?" Een goed antwoord behandelt de richtlijn, de Nederlandse implementatie, de risicogebaseerde benadering en de praktijk. En noemt dan pas jouw dienst.

Deze aanpak vraagt inhoudelijke kennis. Die heeft jouw securitybedrijf. Het gaat erom die kennis zo op te schrijven dat een AI-assistent hem kan citeren.

2. Vermeldingen buiten je eigen domein

AI-assistenten vertrouwen niet alleen op wat jij over jezelf zegt. Ze wegen ook externe bronnen mee. Denk aan vakpublicaties, nieuwsberichten en gerenommeerde techsites.

Een securitybedrijf dat in een artikel over NIS2-pentests wordt genoemd door een onafhankelijke redactie, scoort beter dan een bedrijf dat alleen zijn eigen site vult.

Wij versturen persberichten naar nationale media. Plaatsing is aan de redactie. Maar een goed geschreven bericht over een NIS2-pentest met een interessante invalshoek komt vaak wel ergens terecht.

Die vermeldingen bouwen de autoriteit op die AI-assistenten nodig hebben om jou te vertrouwen.

3. Technische optimalisatie voor AI-crawlers

Zorg dat je site leesbaar is voor de crawlers van ChatGPT, Perplexity, Gemini en Claude. Laat de relevante bots toe in je robots.txt. Zorg dat je content server-side rendered is.

De relevante AI-crawlers zijn GPTBot, OAI-SearchBot, ChatGPT-User, ClaudeBot, PerplexityBot, Google-Extended en CCBot. Blokkeer die niet.

Daarnaast helpt gestructureerde data. Met schema.org-markup vertel je AI-assistenten expliciet wat je aanbiedt, waar je actief bent en wat je diensten inhouden.

Dit is geen eenmalige klus. Het is onderhoud. Zeker in een snel veranderend veld als AI.

Een veelgemaakte fout: bedrijven doen één technische aanpassing en verwachten dat ze een maand later overal genoemd worden.

Zo werkt het niet. GEO is geen eenmalige optimalisatie. Het is een doorlopend proces van content, vermeldingen en techniek. Net als SEO vroeger, maar dan met andere regels.

Van vindbaar naar gekozen: hoe je met GEO opdrachten wint

Vindbaar zijn in AI-antwoorden is stap één. De volgende stap is dat de klant ook voor jou kiest. Die twee hangen samen, maar zijn niet hetzelfde.

Een AI-assistent noemt jouw bedrijf. De klant klikt door naar je website. Daar moet het verhaal kloppen.

Wat wij securitybedrijven zien doen die hier succesvol in zijn:

  • Zij publiceren case studies met concrete situaties, niet met vage omschrijvingen
  • Zij tonen hun certificeringen op een plek die direct vindbaar is
  • Zij leggen hun methode uit in de taal van de klant, niet in jargon
  • Zij laten zien dat zij NIS2 niet alleen kennen, maar ook toepassen

Een voorbeeld. Een securitybedrijf publiceert een artikel over de implementatie van NIS2 bij een logistiek bedrijf. Het beschrijft de uitdagingen, de aanpak en de resultaten. Zonder geheime klantinformatie te delen.

Die case study doet drie dingen. Hij laat expertise zien. Hij geeft een AI-assistent een citeerbare bron. En hij overtuigt een potentiële klant die hetzelfde probleem heeft.

Dat is de combinatie die opdrachten oplevert.

Meetbaar resultaat: welke bron-URLs verwijzen naar jou

Het lastige van GEO is dat het lang duurt voordat je resultaat ziet. Reken op drie tot zes maanden voordat effect zichtbaar en stabiel is. Gegarandeerde posities bestaan niet.

Wat je wél kunt doen: meten. Wij meten maandelijks in ChatGPT, Gemini, Claude en Perplexity. We stellen de vragen die jouw doelgroep stelt en kijken welke bronnen de assistenten noemen.

De uitkomst is helder: citaties per engine, share of voice, en de bron-URLs die onder de antwoorden staan.

Met die cijfers kun je rapporteren. Niet over "AI-verkeer" of "impressies", maar over het aantal keren dat jouw bedrijf daadwerkelijk wordt aanbevolen in een antwoord. Dat is de enige eerlijke maatstaf.

Wil je weten of jouw securitybedrijf al genoemd wordt in AI-antwoorden op NIS2-vragen? Vraag een gratis AI-zichtbaarheidsscan aan. Wij draaien jouw geld-vragen langs vier assistenten en je ziet meteen waar je staat.

Veelgestelde vragen

Wat houdt de NIS2-pentestverplichting precies in?

NIS2 schrijft nergens met zoveel woorden een penetratietest voor. Artikel 21 lid 2 somt tien categorieën maatregelen op; onderdeel f vraagt om beleid en procedures om te beoordelen of je maatregelen daadwerkelijk werken. Een pentest is een van de gangbare manieren om dat aan te tonen, geen wettelijk verplicht product. In Nederland loopt dit via de Cyberbeveiligingswet, die op 15 augustus 2026 in werking is getreden.

Hoe vaak moet een penetratietest volgens NIS2 worden uitgevoerd?

De richtlijn noemt geen frequentie. De eis is risicogebaseerd: je moet kunnen onderbouwen dat je toetsing past bij jouw risico's. In de praktijk kiezen organisaties vaak voor jaarlijks, aangevuld met een test na een grote wijziging in de infrastructuur. Dat is een praktijkkeuze, geen wettelijke norm.

Hoe kan mijn securitybedrijf gevonden worden in ChatGPT en Perplexity?

Door een combinatie van drie dingen: content die direct antwoord geeft op de NIS2-vragen van je doelgroep, vermeldingen op externe sites zoals vakpublicaties, en technische optimalisatie voor AI-crawlers. Dit vraagt doorlopende aandacht, niet een eenmalige actie. Wij meten maandelijks of je bedrijf daadwerkelijk wordt genoemd in AI-antwoorden.

Verder lezen

De wet is sinds augustus van kracht en de eerste vragen worden nu gesteld. Wie op dat moment genoemd wordt, staat op de shortlist. De rest hoort er pas van als de opdracht al vergeven is.