secria.eu
Kennisbank

Wat vraagt NIS2 van uw organisatie?

Uitgelegd voor wie hier voor het eerst mee te maken krijgt. Elke afkorting wordt uitgelegd op de plek waar hij staat.

Weet u niet of u eronder valt?

Begin daar. Drie vragen, geen account, en u weet of u een essentiële entiteit bent, een belangrijke, of dat u de eisen via uw klanten krijgt.

Doe de gratis NIS2-check

De tien maatregelen uit de zorgplicht

Artikel 21, tweede lid van de richtlijn somt ze op als a tot en met j. Dit is waar een dossier uit bestaat, en waar een securityvragenlijst van uw klant op stoelt.

  1. Risicoanalyse en beleid voor informatiebeveiliging (sub a)
    Een vastgelegde beoordeling van wat er mis kan gaan, en het beleid dat daarop antwoord geeft. Dit is de basis waar de andere negen op steunen.
  2. Incidentafhandeling (sub b)
    Hoe u merkt dat er iets misgaat, wie er dan wat doet, en hoe u het vastlegt. Ook de vraag wie besluit of er gemeld moet worden.
  3. Bedrijfscontinuïteit en crisisbeheer (sub c)
    Back-ups, herstel na een uitval, en wat er gebeurt als uw belangrijkste systeem een week plat ligt. Inclusief het herstel getest, niet alleen beschreven.
  4. Beveiliging in de toeleveringsketen (sub d)
    De beveiliging van uw leveranciers en dienstverleners, voor zover die uw eigen systemen raakt. Dit is de bepaling waardoor uw eigen klanten ú een vragenlijst sturen.
  5. Beveiliging bij aanschaf, ontwikkeling en onderhoud (sub e)
    Hoe u beveiliging meeneemt bij het kopen of bouwen van systemen, en hoe kwetsbaarheden worden afgehandeld zodra ze bekend worden.
  6. Beoordeling van de effectiviteit (sub f)
    Meten of wat u geregeld hebt ook werkt. Zonder dit blijft een maatregelenlijst een intentie.
  7. Basishygiëne en bewustwording (sub g)
    Updates, wachtwoordbeleid, rechten die niet ruimer zijn dan nodig — en mensen die weten waar ze op moeten letten. Hier hangt de training aan.
  8. Cryptografie en encryptie (sub h)
    Wanneer gegevens versleuteld worden, onderweg en in opslag, en met welke afspraken.
  9. Personeelsbeveiliging, toegangsbeleid en beheer van bedrijfsmiddelen (sub i)
    Wie waarbij mag, wat er gebeurt als iemand uit dienst gaat, en welke apparaten en systemen er eigenlijk zijn.
  10. Meervoudige verificatie en beveiligde communicatie (sub j)
    Tweestapsverificatie waar het ertoe doet, en beveiligde spraak-, video- en tekstcommunicatie. Ook noodcommunicatie als de gewone kanalen uitvallen.

Wanneer moet u melden?

Drie momenten, en geen van drieën is "de meldplicht binnen 24 uur" waar vaak naar verwezen wordt. Dit geldt alleen als u zelf onder de wet valt.

StapTermijnWat erin staat
Vroege waarschuwing 24 uur Een eerste signaal: er is iets ernstigs aan de hand, mogelijk kwaadwillig, mogelijk grensoverschrijdend. Meer hoeft er nog niet in te staan.
Incidentmelding 72 uur De eerste beoordeling: ernst, gevolgen en, als u ze hebt, de aanwijzingen over hoe het is gebeurd.
Eindrapport 1 maand Wat het was, wat de oorzaak was, welke maatregelen zijn genomen en wat de grensoverschrijdende gevolgen waren.

De termijnen lopen vanaf het moment dat u zich bewust wordt van het incident. Wij bereiden de teksten voor; indienen doet u zelf, bij het portaal van uw eigen toezichthouder.