Een internationale groep zonder vaste CISO
De situatie: een organisatie bestaat uit meerdere juridische entiteiten in verschillende landen. De verantwoordelijkheid voor beveiliging is verdeeld over IT, finance, externe adviseurs en het bestuur. Niemand bewaakt het geheel. Wat wij doen: een vaste CISO werkt twee blokken van acht uur per maand voor de organisatie, met een vaste vervanger die in dezelfde overleggen zit. De eerste stap is een overzicht per juridische entiteit en land: welke wet geldt, wie verantwoordelijk is en via welke route incidenten moeten worden gemeld. Daarna volgen een maandelijkse bespreking van risico's en incidenten en een periodieke rapportage aan het bestuur.
Het overzicht van entiteiten en landen duurt vier tot zes weken. De CISO-dienstverlening loopt daarna maandelijks door.
Managed CISO
NIS2-verplichtingen in meerdere landen
De situatie: een organisatie werkt in meerdere Europese landen en heeft NIS2 als één uniforme regeling behandeld. In de praktijk heeft ieder land een eigen nationale wet, toezichthouder, registratie en meldroute. Wat wij doen: we voeren per land en juridische entiteit een classificatiescan uit, waarin we ontbrekende maatregelen onderscheiden van maatregelen die wel bestaan maar nog niet kunnen worden aangetoond. Vervolgens kunnen we de registraties voorbereiden, de ontbrekende maatregelen implementeren en de meldprocedures per land vastleggen.
De classificatie en eerste beoordeling duren twee tot drie weken per land. De uitvoering kan meerdere maanden duren, afhankelijk van de maatregelen die ontbreken.
Landenprogramma
Een leverancier die beveiligingsvragen van een belangrijke klant krijgt
De situatie: de organisatie valt waarschijnlijk niet rechtstreeks onder NIS2, maar ontvangt van een belangrijke klant een uitgebreide beveiligingsvragenlijst. De beantwoording is gekoppeld aan een contractverlenging of aanbesteding. Gevraagd worden een ISMS, een incidentprocedure, multifactorauthenticatie (MFA) overal, en bewijs dat een back-up werkelijk is teruggezet. Wat wij doen: we vullen de vragenlijst eerst feitelijk in op basis van de bestaande situatie. Punten waarvoor geen maatregel of bewijs beschikbaar is, worden als openstaand benoemd. Daarna maken we een uitvoeringsplan op basis van het belang dat de klant aan ieder punt geeft. Het opgebouwde bewijs kan vervolgens ook voor andere klanten worden gebruikt.
De eerste feitelijke beantwoording kan binnen enkele dagen worden uitgevoerd. De uitvoering van verbeteringen duurt meestal weken en hangt af van wat ontbreekt.
Toeleveringsketen
Een cyberincident bij een organisatie die nog geen klant is
De situatie: bestanden zijn versleuteld, een account wordt misbruikt of ander gedrag wijst op een actief incident. De organisatie heeft nog geen overeenkomst met ons. Wat wij doen: we beginnen tijdens het eerste telefoongesprek met de beoordeling. De eerste werkzaamheden zijn gericht op het beperken van de schade, het veiligstellen van informatie en het vastleggen van de tijdlijn: machines isoleren zonder ze uit te zetten, vaststellen wat er is bereikt, en het incidentdossier openen. Wanneer een meldplicht kan gelden, verzamelen we de informatie voor de eerste melding en de daaropvolgende rapportages. Na het incident kan een deel van de benodigde beveiliging als beheerde dienstverlening worden ingericht.
De respons begint tijdens het gesprek. Voor een meldplichtig NIS2-incident gelden vervolgens meldmomenten na 24 uur, 72 uur en één maand.
Incident
Deze beschrijvingen zijn voorbeelden van typen opdrachten en geen verslagen van afzonderlijke klanten. Details over een concrete organisatie, het verloop van de opdracht en onderdelen die minder goed gingen, bespreken we alleen in een referentiegesprek en met toestemming van die klant.