Basismaatregelen voor NIS2

De wet noemt geen simpele universele checklist die voor iedere organisatie gelijk is. Maatregelen moeten passend en evenredig zijn bij de risico's. In de praktijk begint dat meestal met identity, continuiteit, detectie, patchmanagement, incidentrespons en leveranciersbeheer.

MFA en identity

Bescherm accounts, beheer rechten en beperk beheeraccounts. Bekijk ook NIS2 MFA.

Logging en detectie

Zorg dat incidenten zichtbaar en onderzoekbaar zijn. Bekijk ook NIS2 logging.

Back-up en herstel

Test herstel en leg resultaten vast. Bekijk ook NIS2 back-up.

Patchmanagement

Maak kwetsbaarheden, updates en EOL-systemen bestuurbaar. Bekijk ook NIS2 patchmanagement.

Incidentrespons

Maak escalatie, besluitvorming en communicatie concreet. Bekijk ook NIS2 incidentrespons.

Maak maatregelen aantoonbaar

Voor NIS2 is uitvoering alleen niet genoeg. Bestuur, klanten en toezichthouders moeten kunnen zien dat maatregelen bestaan, worden beheerd en periodiek worden beoordeeld.

  1. Leg vast welke risico's met welke maatregelen worden beperkt.
  2. Bewaar configuratiebewijzen, rapportages, hersteltests en incidentoefeningen.
  3. Maak per maatregel een eigenaar en reviewfrequentie duidelijk.
  4. Verbind technische controls aan directierapportage.

Microsoft 365 en Google Workspace

Voor veel MKB-organisaties zitten de belangrijkste NIS2-maatregelen in Microsoft 365 of Google Workspace: MFA, conditional access, OAuth-apps, mailbeveiliging, logging, devicebeleid en back-up.

Bekijk ook NIS2 MFA, NIS2 back-up, NIS2 logging, NIS2 patchmanagement, NIS2 incidentrespons, NIS2 voor Microsoft 365 en NIS2 voor Google Workspace.

Officiele bronnen

Het NCSC beschrijft dat organisaties een risicoanalyse moeten uitvoeren en op basis daarvan passende en evenredige maatregelen nemen. Digitale Overheid benoemt zorgplicht, registratieplicht, meldplicht en bestuurstraining als verplichtingen binnen de Cyberbeveiligingswet.

NCSC over Cyberbeveiligingswet · Digitale Overheid over verplichtingen