NIS2-checkContact

Artikel 21(2)

De tien maatregelen van NIS2

NIS2 beschrijft tien gebieden waarop organisaties passende beveiligingsmaatregelen moeten nemen. Veel organisaties hebben een deel daarvan al ingericht. De belangrijkste vragen zijn of de maatregelen aansluiten op de risico’s, consequent worden uitgevoerd en met actuele informatie kunnen worden aangetoond.

Leeswijzer

De indeling van de richtlijn

De maatregelen hieronder volgen de letters (a) tot en met (j) uit artikel 21, tweede lid. Daardoor kunt u het overzicht rechtstreeks vergelijken met de richtlijn, met nationale wetgeving zoals de Cyberbeveiligingswet, met auditvragen en met vragenlijsten van klanten en leveranciers.

Passend bij het risico. Artikel 21, eerste lid, verlangt passende en evenredige maatregelen. De inrichting hangt daarom af van de omvang, de activiteiten, de technische omgeving, de kosten en de mogelijke gevolgen van een incident. Daarom noemt de koppeling hieronder een SmartCyber-niveau per maatregel in plaats van één antwoord voor iedereen.

Aantoonbaar uitgevoerd. Een beleidsdocument is niet voldoende wanneer de beschreven maatregel niet wordt uitgevoerd of gecontroleerd. U moet kunnen laten zien wat is ingericht, wanneer controles zijn uitgevoerd en wat met afwijkingen is gedaan. Een back-upbeleid hebben is niet genoeg; wat getoond moet worden, is een geslaagde hersteltest.

De tien maatregelen

Elke maatregel, en hoe wij die invullen

De letter is die van de richtlijn. De omschrijving is wat de maatregel betekent voor een organisatie van uw omvang. Het label noemt het laagste SmartCyber-niveau dat haar dekt.

1

Risicoanalyse en beveiligingsbeleid

Een actuele risicoanalyse waarin de belangrijkste systemen, gegevens, dreigingen en afhankelijkheden zijn opgenomen, met per risico een eigenaar, een prioriteit en een geplande maatregel. Een assetregister (een overzicht van wat u in beheer hebt) dat actueel wordt gehouden, en beveiligingsbeleid dat aansluit op de werkelijke inrichting en werkwijze van de organisatie, in lijn met ISO 27001.

Gezamenlijke verantwoordelijkheid Wij stellen de analyse en het beleid samen met u op. Uw bestuur bepaalt welke risico’s acceptabel zijn en keurt het beleid goed.

Protect
2

Incidentbehandeling

Beveiligingsincidenten herkennen, beoordelen, beperken en melden. Detectie en respons vanuit ons SOC, dag en nacht, met SIEM en XDR eronder, geoefende playbooks en een responstijd op prioriteitsmeldingen die in de SLA is vastgelegd. Per type incident ligt vast welke acties het SOC direct mag uitvoeren.

Think Smart Europe voert dit uit Ons SOC verzorgt detectie, beoordeling en de afgesproken respons. Uw organisatie keurt formele meldingen en externe communicatie goed.

Essential
3

Bedrijfscontinuïteit

Back-ups die niet kunnen worden gewijzigd of verwijderd, hersteltests die vast in de agenda staan, en hersteldoelen die op papier stonden voordat iemand ze nodig had. Voor belangrijke processen leggen we vooraf de gewenste hersteltijd en het maximaal toegestane gegevensverlies vast.

Think Smart Europe voert dit uit Wij beheren de afgesproken back-ups, hersteltests en technische draaiboeken. De RTO en RPO, hoe lang herstel mag duren en hoeveel data u daarbij mag verliezen, stellen wij samen met u vast.

Essential
4

Beveiliging van de toeleveringsketen

Weten welke leveranciers toegang hebben tot systemen, gegevens of kritieke processen en welke risico’s daarmee samenhangen: een bijgehouden leveranciersregister, beveiligingseisen in de contracten en beoordelingen met bewijs erachter.

Gezamenlijke verantwoordelijkheid Wij verzorgen het leveranciersregister en de beveiligingsbeoordelingen. Uw organisatie blijft verantwoordelijk voor de commerciële en juridische afspraken met leveranciers.

Advanced
5

Veilige systeemlevenscyclus

Systemen veilig aanschaffen, ontwikkelen, inrichten, bijwerken en wijzigen. Patchen in een afgesproken ritme, scannen op kwetsbaarheden, geharde configuraties en beveiligingstests die elk systeem zijn hele levensduur volgen. Bij softwareontwikkeling kijken we onder meer naar toegangsrechten, codebeheer, tests en de afhandeling van gevonden kwetsbaarheden.

Think Smart Europe voert dit uit Wij voeren de afgesproken scans, updates en technische controles uit binnen de vastgelegde hersteltermijnen.

Protect
6

Beoordeling van de effectiviteit

Periodiek beoordelen of de maatregelen worden uitgevoerd en het bedoelde effect hebben: patchdekking, hersteltests, opvolging van meldingen, accountbeheer en kwetsbaarheden, in een vast ritme gerapporteerd in plaats van één beoordeling die stof ligt te vergaren.

Think Smart Europe voert dit uit Wij verzamelen en rapporteren de afgesproken gegevens. De interne audit kan door uw organisatie of door een afzonderlijk aangewezen partij worden uitgevoerd.

Advanced
7

Cyberhygiëne en opleiding

Medewerkers leren hoe zij verdachte e-mails, ongebruikelijke verzoeken en mogelijke incidenten herkennen en melden. Een gestructureerd awarenessprogramma, phishingsimulatie met per persoon vastgelegd wie het heeft afgerond, en de opleiding die artikel 20 het bestuur zelf verplicht te volgen.

Think Smart Europe voert dit uit Wij voeren het afgesproken trainingsprogramma uit en leggen deelname en resultaten vast.

Essential
8

Cryptografie en encryptie

Data versleuteld waar die staat en waar die onderweg is, certificaten en sleutels beheerd over hun hele levensduur, en vastgelegd wie toegang heeft, hoe sleutels worden vervangen en wat er gebeurt wanneer een sleutel of certificaat verloopt.

Wij richten dit in; uw organisatie blijft eigenaar Wij richten de technische voorzieningen voor encryptie en sleutelbeheer in. Het eigenaarschap en de uiteindelijke zeggenschap over de sleutels blijven bij uw organisatie.

Protect
9

Personeelsbeveiliging en toegangsbeleid

Toegangsrechten die aansluiten op de functie en tijdig worden aangepast bij een rolwijziging of uitdiensttreding, met in-, door- en uitstroom gekoppeld aan HR, rechten getoetst aan least privilege (niet meer rechten dan iemand nodig heeft) en beheerdersaccounts die afzonderlijk worden beheerd en periodiek gecontroleerd.

Gezamenlijke verantwoordelijkheid Wij voeren de technische maatregelen en de toegangscontroles uit. HR en leidinggevenden blijven verantwoordelijk voor het tijdig doorgeven en goedkeuren van wijzigingen.

Advanced
10

Authenticatie en beveiligde communicatie

Meervoudige verificatie verkleint de kans dat een gestolen wachtwoord direct toegang geeft. Sterke aanmelding overal waar die telt, met conditional access daarbovenop, beveiligde samenwerkingstools en een apart communicatiekanaal voor situaties waarin de gewone e-mail- of samenwerkingsomgeving niet betrouwbaar is.

Think Smart Europe voert dit uit Wij richten de afgesproken technische maatregelen in en beheren ze: sterke aanmelding, conditional access en het kanaal buiten uw eigen netwerk (out-of-band).

Essential

De koppeling met de SmartCyber-niveaus is een eerste indicatie. Tijdens de intake bepalen we welke maatregelen passen bij de risico’s, de omvang en de technische omgeving van uw organisatie.

Dezelfde tien, als tabel

Verdeling van verantwoordelijkheden

In de tabel staat per maatregel welke werkzaamheden wij uitvoeren en welke besluiten of processen bij uw organisatie blijven.

De maatregelen uit artikel 21, tweede lid, van NIS2, wat Think Smart Europe levert en wie ze uitvoert
MaatregelWat wij daarvoor leverenWie voert het uitVanaf SmartCyber
a) Risicoanalyse en beveiligingsbeleid Een actuele risicoanalyse waarin de belangrijkste systemen, gegevens, dreigingen en afhankelijkheden zijn opgenomen, met per risico een eigenaar, een prioriteit en een geplande maatregel. Een assetregister (een overzicht van wat u in beheer hebt) dat actueel wordt gehouden, en beveiligingsbeleid dat aansluit op de werkelijke inrichting en werkwijze van de organisatie, in lijn met ISO 27001. Gezamenlijke verantwoordelijkheid
Wij stellen de analyse en het beleid samen met u op. Uw bestuur bepaalt welke risico’s acceptabel zijn en keurt het beleid goed.
Protect
b) Incidentbehandeling Beveiligingsincidenten herkennen, beoordelen, beperken en melden. Detectie en respons vanuit ons SOC, dag en nacht, met SIEM en XDR eronder, geoefende playbooks en een responstijd op prioriteitsmeldingen die in de SLA is vastgelegd. Per type incident ligt vast welke acties het SOC direct mag uitvoeren. Think Smart Europe voert dit uit
Ons SOC verzorgt detectie, beoordeling en de afgesproken respons. Uw organisatie keurt formele meldingen en externe communicatie goed.
Essential
c) Bedrijfscontinuïteit Back-ups die niet kunnen worden gewijzigd of verwijderd, hersteltests die vast in de agenda staan, en hersteldoelen die op papier stonden voordat iemand ze nodig had. Voor belangrijke processen leggen we vooraf de gewenste hersteltijd en het maximaal toegestane gegevensverlies vast. Think Smart Europe voert dit uit
Wij beheren de afgesproken back-ups, hersteltests en technische draaiboeken. De RTO en RPO, hoe lang herstel mag duren en hoeveel data u daarbij mag verliezen, stellen wij samen met u vast.
Essential
d) Beveiliging van de toeleveringsketen Weten welke leveranciers toegang hebben tot systemen, gegevens of kritieke processen en welke risico’s daarmee samenhangen: een bijgehouden leveranciersregister, beveiligingseisen in de contracten en beoordelingen met bewijs erachter. Gezamenlijke verantwoordelijkheid
Wij verzorgen het leveranciersregister en de beveiligingsbeoordelingen. Uw organisatie blijft verantwoordelijk voor de commerciële en juridische afspraken met leveranciers.
Advanced
e) Veilige systeemlevenscyclus Systemen veilig aanschaffen, ontwikkelen, inrichten, bijwerken en wijzigen. Patchen in een afgesproken ritme, scannen op kwetsbaarheden, geharde configuraties en beveiligingstests die elk systeem zijn hele levensduur volgen. Bij softwareontwikkeling kijken we onder meer naar toegangsrechten, codebeheer, tests en de afhandeling van gevonden kwetsbaarheden. Think Smart Europe voert dit uit
Wij voeren de afgesproken scans, updates en technische controles uit binnen de vastgelegde hersteltermijnen.
Protect
f) Beoordeling van de effectiviteit Periodiek beoordelen of de maatregelen worden uitgevoerd en het bedoelde effect hebben: patchdekking, hersteltests, opvolging van meldingen, accountbeheer en kwetsbaarheden, in een vast ritme gerapporteerd in plaats van één beoordeling die stof ligt te vergaren. Think Smart Europe voert dit uit
Wij verzamelen en rapporteren de afgesproken gegevens. De interne audit kan door uw organisatie of door een afzonderlijk aangewezen partij worden uitgevoerd.
Advanced
g) Cyberhygiëne en opleiding Medewerkers leren hoe zij verdachte e-mails, ongebruikelijke verzoeken en mogelijke incidenten herkennen en melden. Een gestructureerd awarenessprogramma, phishingsimulatie met per persoon vastgelegd wie het heeft afgerond, en de opleiding die artikel 20 het bestuur zelf verplicht te volgen. Think Smart Europe voert dit uit
Wij voeren het afgesproken trainingsprogramma uit en leggen deelname en resultaten vast.
Essential
h) Cryptografie en encryptie Data versleuteld waar die staat en waar die onderweg is, certificaten en sleutels beheerd over hun hele levensduur, en vastgelegd wie toegang heeft, hoe sleutels worden vervangen en wat er gebeurt wanneer een sleutel of certificaat verloopt. Wij richten dit in; uw organisatie blijft eigenaar
Wij richten de technische voorzieningen voor encryptie en sleutelbeheer in. Het eigenaarschap en de uiteindelijke zeggenschap over de sleutels blijven bij uw organisatie.
Protect
i) Personeelsbeveiliging en toegangsbeleid Toegangsrechten die aansluiten op de functie en tijdig worden aangepast bij een rolwijziging of uitdiensttreding, met in-, door- en uitstroom gekoppeld aan HR, rechten getoetst aan least privilege (niet meer rechten dan iemand nodig heeft) en beheerdersaccounts die afzonderlijk worden beheerd en periodiek gecontroleerd. Gezamenlijke verantwoordelijkheid
Wij voeren de technische maatregelen en de toegangscontroles uit. HR en leidinggevenden blijven verantwoordelijk voor het tijdig doorgeven en goedkeuren van wijzigingen.
Advanced
j) Authenticatie en beveiligde communicatie Meervoudige verificatie verkleint de kans dat een gestolen wachtwoord direct toegang geeft. Sterke aanmelding overal waar die telt, met conditional access daarbovenop, beveiligde samenwerkingstools en een apart communicatiekanaal voor situaties waarin de gewone e-mail- of samenwerkingsomgeving niet betrouwbaar is. Think Smart Europe voert dit uit
Wij richten de afgesproken technische maatregelen in en beheren ze: sterke aanmelding, conditional access en het kanaal buiten uw eigen netwerk (out-of-band).
Essential

De letters volgen artikel 21, tweede lid, van de NIS2-richtlijn. De Cyberbeveiligingswet neemt dezelfde tien maatregelen met dezelfde letters over in artikel 21, derde lid, onder a tot en met j, zodat beide verwijzingen werken. De definitieve taakverdeling wordt per organisatie vastgelegd in de overeenkomst en de dienstbeschrijving.

Waar het in de praktijk misgaat

Wij voeren uit en leveren het bewijs

Tijdens beoordelingen zien we vaak dat maatregelen wel bestaan, maar dat niet kan worden aangetoond wanneer ze voor het laatst zijn uitgevoerd of gecontroleerd.

Wat wij doorgaans aantreffen
  • Een back-upbeleid, en geen vastlegging van een geslaagde hersteltest
  • Multifactorauthenticatie (MFA) op e-mail, maar niet op toegang op afstand of beheeraccounts
  • Een assetlijst in een spreadsheet die achttien maanden geleden klopte
  • Leverancierscontracten zonder beveiligingsclausule en zonder beoordeling in het dossier
  • Awarenesstraining die één keer is gevolgd, zonder vastlegging van wie en wanneer
  • Een incidentprocedure die nooit is geoefend

Geen van deze punten is nalatigheid. Het is de normale toestand van een drukke IT-afdeling aan wie nooit eerder om bewijs is gevraagd.

Hoe het sluiten van dat gat eruitziet
  • Hersteltests volgens een vast schema, met de uitkomst in het dossier
  • Conditional access op elke route naar binnen, elk kwartaal beoordeeld
  • Een assetregister dat zichzelf bijwerkt vanuit de tooling die de assets beheert
  • Een leveranciersregister, standaard beveiligingsclausules en beoordelingen op datum
  • Awarenesstraining en phishingsimulatie met deelname per persoon vastgelegd
  • Eén crisisoefening (tabletop) per jaar, en het verslag daarvan

We lossen dit op door de controles terugkerend in te plannen en de uitkomsten vast te leggen. De benodigde rapportages ontstaan daarmee uit de dagelijkse dienstverlening in plaats van uit een project vlak voor een audit.

Hoe wij ze doorlopen

Onze aanpak in vijf stappen

Elke klant doorloopt dezelfde route, van de afbakening tot een uitvoering die het bewijs actueel houdt. Op elk moment kunt u aanwijzen in welke stap u zit en wat die oplevert.

01

Afbakenen

We bepalen per rechtspersoon en per land welke wetgeving geldt en welke systemen en processen binnen de beoordeling vallen.

02

Beoordelen

We toetsen de bestaande maatregelen en de beschikbare bewijsstukken aan de tien gebieden uit de richtlijn en aan de nationale wet, zoals de Cyberbeveiligingswet in Nederland, CyberFundamentals in België of ReCyF in Frankrijk.

03

Plannen

U ontvangt een herstelplan met prioriteiten, verantwoordelijkheden, kosten en beslismomenten, zo opgesteld dat het bestuur het formeel kan vaststellen, want artikel 20 verlangt precies die goedkeuring.

04

Implementeren

Onze eigen engineers in Amsterdam en Sofia richten de ontbrekende technische en organisatorische maatregelen in. Er gaat niets naar een derde partij, en er belandt niets als huiswerk bij uw team.

05

Beheren en bewaken

Het SOC en onze beheerteams voeren de afgesproken controles uit, behandelen meldingen en houden rapportages en bewijsstukken actueel. Het bestuur krijgt zijn kwartaalrapportage.

Welke maatregelen zijn al geregeld en wat ontbreekt nog?

Tijdens een gesprek met onze CISO bespreken we welke maatregelen al zijn ingericht, welk bewijs beschikbaar is en welke punten als eerste aandacht vragen.

Cyberincident