De zorgplicht: de tien maatregelen uit artikel 21
Wat er concreet van u wordt verwacht, per maatregel — en waaraan u ziet dat het geregeld is.
Tien onderwerpen, geen technische eisenlijst
De richtlijn schrijft geen producten voor en geen instellingen. Hij noemt tien onderwerpen waarop u passende en evenredige maatregelen moet nemen, en laat de invulling aan u. Passend en evenredig betekent: in verhouding tot uw risico, uw omvang en de stand van de techniek. Een ziekenhuis van drieduizend mensen doet iets anders dan een softwarebedrijf van zestig.
Dat maakt het lastiger dan een afvinklijst, maar ook eerlijker. En het verklaart waarom er geen certificaat bestaat: er is geen norm om tegen af te tekenen.
Waar de meeste organisaties op vastlopen
Niet op de techniek. Vrijwel iedereen heeft back-ups, updates en wachtwoordbeleid. Waar het misgaat is het aantoonbaar maken: het staat nergens vastgelegd, er is geen eigenaar, en niemand kan laten zien wanneer het voor het laatst is getest.
De zorgplicht vraagt niet alleen dat u het doet, maar dat u het kunt tonen. Dat is ook precies wat een klant in zijn vragenlijst wil zien, en wat een toezichthouder als eerste opvraagt.
Beginnen zonder een project van een jaar
Begin bij wat u al hebt. Voor elk van de tien onderwerpen: is het geregeld, deels, niet, of niet van toepassing, en wie gaat erover. Dat alleen al levert een beeld op dat u aan een klant kunt laten zien, en het maakt duidelijk welke twee of drie dingen echt aandacht nodig hebben.
Wat u niet moet doen is beginnen met een nulmeting van tienduizenden euro. Doe eerst zelf de inventarisatie, dan weet u waarover u advies nodig hebt.
Veelgestelde vragen
Bestaat er een NIS2-certificaat?
Nee. Er is geen instantie die afgeeft dat u aan NIS2 voldoet, en wie dat aanbiedt verkoopt iets dat niet bestaat. Wat wel kan is aantoonbaar vastleggen wat u geregeld hebt, met datum en bewijsstuk.
Helpt ISO 27001 hierbij?
Aanzienlijk, want veel van de tien onderwerpen zitten erin. Maar het is niet hetzelfde en geen vervanging: NIS2 kent een meldplicht en een registratieplicht die in de norm niet voorkomen.
Hoe vaak moet ik dit bijwerken?
De richtlijn noemt geen termijn maar vraagt wel dat u de effectiviteit beoordeelt. Een keer per jaar en na elk noemenswaardig incident is een verdedigbare lijn.
Dit is uitleg, geen advies over uw eigen situatie. secria.eu beoordeelt uw organisatie niet en geeft geen assurance.