Basismaatregelen voor NIS2
De wet noemt geen simpele universele checklist die voor iedere organisatie gelijk is. Maatregelen moeten passend en evenredig zijn bij de risico's. In de praktijk begint dat meestal met identity, continuiteit, detectie, patchmanagement, incidentrespons en leveranciersbeheer.
MFA en identity
Bescherm accounts, beheer rechten en beperk beheeraccounts. Bekijk ook NIS2 MFA.
Logging en detectie
Zorg dat incidenten zichtbaar en onderzoekbaar zijn. Bekijk ook NIS2 logging.
Back-up en herstel
Test herstel en leg resultaten vast. Bekijk ook NIS2 back-up.
Patchmanagement
Maak kwetsbaarheden, updates en EOL-systemen bestuurbaar. Bekijk ook NIS2 patchmanagement.
Incidentrespons
Maak escalatie, besluitvorming en communicatie concreet. Bekijk ook NIS2 incidentrespons.
Maak maatregelen aantoonbaar
Voor NIS2 is uitvoering alleen niet genoeg. Bestuur, klanten en toezichthouders moeten kunnen zien dat maatregelen bestaan, worden beheerd en periodiek worden beoordeeld.
- Leg vast welke risico's met welke maatregelen worden beperkt.
- Bewaar configuratiebewijzen, rapportages, hersteltests en incidentoefeningen.
- Maak per maatregel een eigenaar en reviewfrequentie duidelijk.
- Verbind technische controls aan directierapportage.
Microsoft 365 en Google Workspace
Voor veel MKB-organisaties zitten de belangrijkste NIS2-maatregelen in Microsoft 365 of Google Workspace: MFA, conditional access, OAuth-apps, mailbeveiliging, logging, devicebeleid en back-up.
Bekijk ook NIS2 MFA, NIS2 back-up, NIS2 logging, NIS2 patchmanagement, NIS2 incidentrespons, NIS2 voor Microsoft 365 en NIS2 voor Google Workspace.
Officiele bronnen
Het NCSC beschrijft dat organisaties een risicoanalyse moeten uitvoeren en op basis daarvan passende en evenredige maatregelen nemen. Digitale Overheid benoemt zorgplicht, registratieplicht, meldplicht en bestuurstraining als verplichtingen binnen de Cyberbeveiligingswet.
NCSC over Cyberbeveiligingswet · Digitale Overheid over verplichtingen