Waarom een NIS2 bewijsdossier nodig is

NIS2 en de Cyberbeveiligingswet maken cybersecurity minder vrijblijvend. Organisaties moeten niet alleen maatregelen nemen, maar ook kunnen uitleggen waarom die maatregelen passen bij hun risico's. Voor leveranciers komt daar een tweede druk bij: klanten kunnen bewijs vragen omdat zij hun ketenrisico moeten beheersen.

Een bewijsdossier voorkomt dat bewijs verspreid raakt over losse screenshots, e-mails, beleidsdocumenten en ticketnotities. Het maakt zichtbaar wat geregeld is, wat ontbreekt en welke verbeteringen zijn gepland.

Wat hoort er in een NIS2 bewijsdossier?

Scope

Scopebesluit en aannames

Sector, omvang, diensten, groepsstructuur, klantketen en uitkomst van de scopebeoordeling.

Risico

Risicoanalyse

Kritieke processen, kroonjuwelen, realistische dreigingen, leveranciersafhankelijkheden en prioriteiten.

Identity

MFA en toegangsbeheer

MFA-status, beheeraccounts, joiners-movers-leavers, externe toegang en uitzonderingen.

Continuiteit

Back-up en herstel

Back-upscope, frequentie, hersteltest, ransomwarebestendigheid en openstaande gaten.

Detectie

Logging en monitoring

Logbronnen, retentie, alerts, incidentonderzoek en wie meldingen opvolgt.

Reactie

Incidentrespons

Escalatie, contactpersonen, beslissers, communicatie, meldplichtvoorbereiding en lessons learned.

Keten

Leveranciers en klantvragen

Kritieke leveranciers, contracteisen, securityvragen, subverwerkers en bewijs richting klanten.

Bestuur

Directierapportage en besluiten

Toprisico's, besluitpunten, eigenaar, deadline, budget en maandelijkse voortgang.

Praktische volgorde: begin klein

Een bewijsdossier hoeft niet in één keer volledig te zijn. Begin met de vijf bewijsstukken die het vaakst terugkomen in klantvragen en directieoverleg.

  1. Scopebesluit: direct, indirect of voorlopig niet onder NIS2.
  2. NIS2 risicoanalyse met top-10 risico's en prioriteiten.
  3. MFA- en toegangsrapportage voor kritieke accounts.
  4. Back-up- en hersteltest voor kernsystemen.
  5. Incidentresponskaart met escalatie, contactpersonen en meldvoorbereiding.

Gebruik daarna NIS2 risicoanalyse, NIS2 checklist, NIS2 MFA, NIS2 back-up, NIS2 logging en incident melden template.

Bewijs voor klanten en leveranciersbeoordelingen

Voor leveranciers is het bewijsdossier vaak het verschil tussen snel antwoorden en weken zoeken. Klanten willen meestal geen roman, maar heldere antwoorden met voldoende onderbouwing: wat is geregeld, hoe is het getest, wie is eigenaar en wat staat nog open?

Maak daarom een klantvriendelijke samenvatting met: beveiligingsmaatregelen, continuïteit, incidentrespons, datatoegang, subleveranciers, recente verbeteracties en contactpersoon. Verwijs intern naar het volledige bewijsdossier, maar deel extern alleen wat nodig en passend is.

Zie ook NIS2 voor leveranciers, NIS2 leveranciersvragenlijst, NIS2 leveranciersbewijs en NIS2 voor SaaS leveranciers.

Officiële bronnen

Het NCSC beschrijft dat de Cyberbeveiligingswet registratie, maatregelen en incidentmelding omvat. De zorgplicht vraagt om passende maatregelen op basis van risico's. Voor toeleveranciers geeft NCSC aan dat Cbw-organisaties afspraken kunnen maken om ketenveiligheid te vergroten.

NCSC: Cyberbeveiligingswet en NIS2 · NCSC: zorgplicht · NCSC: toeleveranciers