
NIS2 is geen project, het is een werkwijze
De Europese NIS2-richtlijn stelt eisen aan hoe organisaties hun digitale weerbaarheid regelen, en legt de verantwoordelijkheid daarvoor bij het bestuur. Deze pagina zegt wat dat in de praktijk van je IT vraagt, en waar onze rol ophoudt.
Waar het over gaat
Eén Europese richtlijn, twee categorieën organisaties, en een meldplicht die in uren wordt gerekend.
Val je eronder?
Dat hangt af van je sector en je omvang, en de nationale invulling verschilt per land. Wij bepalen dat niet voor je — dit is wat je nodig hebt om de vraag goed te stellen.
- Sector en omvang samenDe richtlijn wijst sectoren aan en koppelt daar een ondergrens aan omvang aan. Beide moeten kloppen; een klein bedrijf in een aangewezen sector valt er doorgaans buiten, een groot bedrijf in een niet-aangewezen sector ook.
- Essentieel of belangrijkDe twee categorieën krijgen vergelijkbare verplichtingen maar ander toezicht: bij essentiële entiteiten kan een toezichthouder uit zichzelf langskomen, bij belangrijke pas als er aanleiding is.
- Ook zonder dat je eronder valtLever je aan een organisatie die er wél onder valt, dan komen de eisen via het contract alsnog bij je terecht. Dat is geen uitzondering maar het uitdrukkelijke doel van het onderdeel over de toeleveringsketen.
- Registratie bij de toezichthouderValt een organisatie eronder, dan meldt zij zichzelf aan bij de nationale toezichthouder. Dat is een handeling van de organisatie zelf, niet van haar IT-leverancier.
Wat de richtlijn van je maatregelen vraagt
De tekst noemt geen producten maar onderwerpen. Dit zijn de onderwerpen waar het bij ons werk op neerkomt.
Weten wat je hebt en wat het waard is
Een risicoanalyse begint bij een actuele lijst van systemen, koppelingen en leveranciers. Zonder die lijst is elke maatregel een gok, en is achteraf niet uit te leggen waarom je iets wel of niet hebt gedaan.
Toegang, en het bewijs daarvan
Wie kan waarbij, met welke rechten, en met een tweede factor. Meervoudige verificatie staat met zoveel woorden in de richtlijn, en het logboek dat laat zien dat het aanstaat is net zo belangrijk als de instelling zelf.
Doorgaan als er iets stukgaat
Back-ups die teruggezet zijn en niet alleen gemaakt, uitwijk die geoefend is, en een netwerk waarin een besmetting niet overal tegelijk komt. Continuïteit is een eis, geen bijproduct.
Een incident afhandelen én melden
De klok begint te lopen op het moment dat je het weet: een eerste waarschuwing binnen 24 uur, een inhoudelijke melding binnen 72 uur en een eindverslag binnen een maand. Dat haal je alleen met een proces dat je hebt geoefend.
Het bestuur erbij
De richtlijn legt de goedkeuring van de maatregelen bij het bestuur en vraagt dat bestuurders zich erin laten scholen. Het is uitdrukkelijk geen onderwerp dat je aan de IT-afdeling kunt overlaten.
Wat wij doen, en wat wij niet doen
Er zijn partijen die "NIS2-compliance" als product verkopen. Dat kunnen wij niet leveren en niemand anders ook: compliance is een oordeel over jouw organisatie, niet een dienst die je inkoopt. Dit is de verdeling die wij wél waarmaken.
- Wat wij doenDe techniek en de vastlegging: toegangsbeheer en meervoudige verificatie, netwerksegmentatie, patchbeheer, monitoring en logging, back-up en herstel dat werkelijk getest is, en het incidentproces oefenen zodat de klok van 24 uur haalbaar is. In Nederland en België doen we het werk op locatie met eigen mensen.
- Wat wij vastleggenWat er is ingeregeld, wanneer, en op welke systemen. Dat is het materiaal waar een auditor of een toezichthouder naar vraagt, en het is precies het deel dat er niet meer is als je het achteraf moet reconstrueren.
- Wat wij niet doenBepalen of je onder de wet valt, je aanmelden bij de toezichthouder, of een melding namens je indienen. Dat zijn handelingen van de organisatie zelf, met juridische gevolgen. Wij leveren de feiten die zo’n melding nodig heeft, en snel.
- Geen certificaatEr bestaat geen NIS2-keurmerk dat je kunt halen. Wie er een verkoopt, verkoopt iets anders. Onze ISO 9001- en ISO/IEC 27001-certificering zegt iets over hoe wij werken, niet over hoe jij aan de richtlijn voldoet.
Dit is geen juridisch advies. Wat hier staat is de vertaling naar techniek en werkwijze; of en hoe de richtlijn op jouw organisatie van toepassing is, hoort van je jurist of van de nationale toezichthouder te komen. Twijfel je waar je staat? Bel +31 85 060 9347 of mail info@itproposal.com.
Verder lezen
Waar dit op aansluit.
Weten waar je nu staat?
Vertel wat er draait en wat er al geregeld is. We lopen de onderwerpen hierboven met je langs en zeggen welke er bij jou ontbreken — zonder daar een compliance-oordeel aan te hangen.
Praktische IT-kennis in je inbox
Nieuwe gidsen over beheer, beveiliging en de werkplek, geschreven door de mensen die het werk doen. Geen verkooppraat, en afmelden kan met één klik.