Waarom een NIS2 bewijsdossier nodig is
NIS2 en de Cyberbeveiligingswet maken cybersecurity minder vrijblijvend. Organisaties moeten niet alleen maatregelen nemen, maar ook kunnen uitleggen waarom die maatregelen passen bij hun risico's. Voor leveranciers komt daar een tweede druk bij: klanten kunnen bewijs vragen omdat zij hun ketenrisico moeten beheersen.
Een bewijsdossier voorkomt dat bewijs verspreid raakt over losse screenshots, e-mails, beleidsdocumenten en ticketnotities. Het maakt zichtbaar wat geregeld is, wat ontbreekt en welke verbeteringen zijn gepland.
Wat hoort er in een NIS2 bewijsdossier?
Scopebesluit en aannames
Sector, omvang, diensten, groepsstructuur, klantketen en uitkomst van de scopebeoordeling.
Risicoanalyse
Kritieke processen, kroonjuwelen, realistische dreigingen, leveranciersafhankelijkheden en prioriteiten.
MFA en toegangsbeheer
MFA-status, beheeraccounts, joiners-movers-leavers, externe toegang en uitzonderingen.
Back-up en herstel
Back-upscope, frequentie, hersteltest, ransomwarebestendigheid en openstaande gaten.
Logging en monitoring
Logbronnen, retentie, alerts, incidentonderzoek en wie meldingen opvolgt.
Incidentrespons
Escalatie, contactpersonen, beslissers, communicatie, meldplichtvoorbereiding en lessons learned.
Leveranciers en klantvragen
Kritieke leveranciers, contracteisen, securityvragen, subverwerkers en bewijs richting klanten.
Directierapportage en besluiten
Toprisico's, besluitpunten, eigenaar, deadline, budget en maandelijkse voortgang.
Praktische volgorde: begin klein
Een bewijsdossier hoeft niet in één keer volledig te zijn. Begin met de vijf bewijsstukken die het vaakst terugkomen in klantvragen en directieoverleg.
- Scopebesluit: direct, indirect of voorlopig niet onder NIS2.
- NIS2 risicoanalyse met top-10 risico's en prioriteiten.
- MFA- en toegangsrapportage voor kritieke accounts.
- Back-up- en hersteltest voor kernsystemen.
- Incidentresponskaart met escalatie, contactpersonen en meldvoorbereiding.
Gebruik daarna NIS2 risicoanalyse, NIS2 checklist, NIS2 MFA, NIS2 back-up, NIS2 logging en incident melden template.
Bewijs voor klanten en leveranciersbeoordelingen
Voor leveranciers is het bewijsdossier vaak het verschil tussen snel antwoorden en weken zoeken. Klanten willen meestal geen roman, maar heldere antwoorden met voldoende onderbouwing: wat is geregeld, hoe is het getest, wie is eigenaar en wat staat nog open?
Maak daarom een klantvriendelijke samenvatting met: beveiligingsmaatregelen, continuïteit, incidentrespons, datatoegang, subleveranciers, recente verbeteracties en contactpersoon. Verwijs intern naar het volledige bewijsdossier, maar deel extern alleen wat nodig en passend is.
Zie ook NIS2 voor leveranciers, NIS2 leveranciersvragenlijst, NIS2 leveranciersbewijs en NIS2 voor SaaS leveranciers.
Officiële bronnen
Het NCSC beschrijft dat de Cyberbeveiligingswet registratie, maatregelen en incidentmelding omvat. De zorgplicht vraagt om passende maatregelen op basis van risico's. Voor toeleveranciers geeft NCSC aan dat Cbw-organisaties afspraken kunnen maken om ketenveiligheid te vergroten.
NCSC: Cyberbeveiligingswet en NIS2 · NCSC: zorgplicht · NCSC: toeleveranciers