Wat vraagt NIS2 van uw organisatie?
Uitgelegd voor wie hier voor het eerst mee te maken krijgt. Elke afkorting wordt uitgelegd op de plek waar hij staat.
Weet u niet of u eronder valt?
Begin daar. Drie vragen, geen account, en u weet of u een essentiële entiteit bent, een belangrijke, of dat u de eisen via uw klanten krijgt.
Doe de gratis NIS2-check- Valt mijn bedrijf onder NIS2? — Twee dingen bepalen het: uw sector en uw omvang. Maar er is een derde groep die er buiten valt en de eisen tóch krijgt.
- Uw klant stuurt een securityvragenlijst — wat nu? — U valt er zelf niet onder, maar u krijgt de eisen wel. Waarom dat gebeurt, en wat een goed antwoord is.
- De zorgplicht: de tien maatregelen uit artikel 21 — Wat er concreet van u wordt verwacht, per maatregel — en waaraan u ziet dat het geregeld is.
- De meldplicht: 24 uur, 72 uur en een maand — Drie momenten, en geen ervan is de meldplicht binnen 24 uur waar meestal naar wordt verwezen.
- De Cyberbeveiligingswet: wat er in Nederland geldt — De Nederlandse invulling van NIS2, en waarom er geen ingroeiperiode is.
- NIS2 en ISO 27001: wat is het verschil? — De norm helpt, maar dekt het niet af. Waar ze overlappen en waar niet.
De tien maatregelen uit de zorgplicht
Artikel 21, tweede lid van de richtlijn somt ze op als a tot en met j. Dit is waar een dossier uit bestaat, en waar een securityvragenlijst van uw klant op stoelt.
-
Risicoanalyse en beleid voor informatiebeveiliging (sub a)
Een vastgelegde beoordeling van wat er mis kan gaan, en het beleid dat daarop antwoord geeft. Dit is de basis waar de andere negen op steunen. -
Incidentafhandeling (sub b)
Hoe u merkt dat er iets misgaat, wie er dan wat doet, en hoe u het vastlegt. Ook de vraag wie besluit of er gemeld moet worden. -
Bedrijfscontinuïteit en crisisbeheer (sub c)
Back-ups, herstel na een uitval, en wat er gebeurt als uw belangrijkste systeem een week plat ligt. Inclusief het herstel getest, niet alleen beschreven. -
Beveiliging in de toeleveringsketen (sub d)
De beveiliging van uw leveranciers en dienstverleners, voor zover die uw eigen systemen raakt. Dit is de bepaling waardoor uw eigen klanten ú een vragenlijst sturen. -
Beveiliging bij aanschaf, ontwikkeling en onderhoud (sub e)
Hoe u beveiliging meeneemt bij het kopen of bouwen van systemen, en hoe kwetsbaarheden worden afgehandeld zodra ze bekend worden. -
Beoordeling van de effectiviteit (sub f)
Meten of wat u geregeld hebt ook werkt. Zonder dit blijft een maatregelenlijst een intentie. -
Basishygiëne en bewustwording (sub g)
Updates, wachtwoordbeleid, rechten die niet ruimer zijn dan nodig — en mensen die weten waar ze op moeten letten. Hier hangt de training aan. -
Cryptografie en encryptie (sub h)
Wanneer gegevens versleuteld worden, onderweg en in opslag, en met welke afspraken. -
Personeelsbeveiliging, toegangsbeleid en beheer van bedrijfsmiddelen (sub i)
Wie waarbij mag, wat er gebeurt als iemand uit dienst gaat, en welke apparaten en systemen er eigenlijk zijn. -
Meervoudige verificatie en beveiligde communicatie (sub j)
Tweestapsverificatie waar het ertoe doet, en beveiligde spraak-, video- en tekstcommunicatie. Ook noodcommunicatie als de gewone kanalen uitvallen.
Wanneer moet u melden?
Drie momenten, en geen van drieën is "de meldplicht binnen 24 uur" waar vaak naar verwezen wordt. Dit geldt alleen als u zelf onder de wet valt.
| Stap | Termijn | Wat erin staat |
|---|---|---|
| Vroege waarschuwing | 24 uur | Een eerste signaal: er is iets ernstigs aan de hand, mogelijk kwaadwillig, mogelijk grensoverschrijdend. Meer hoeft er nog niet in te staan. |
| Incidentmelding | 72 uur | De eerste beoordeling: ernst, gevolgen en, als u ze hebt, de aanwijzingen over hoe het is gebeurd. |
| Eindrapport | 1 maand | Wat het was, wat de oorzaak was, welke maatregelen zijn genomen en wat de grensoverschrijdende gevolgen waren. |
De termijnen lopen vanaf het moment dat u zich bewust wordt van het incident. Wij bereiden de teksten voor; indienen doet u zelf, bij het portaal van uw eigen toezichthouder.