De belangrijkste NIS2 eisen in Nederland

NCSC beschrijft dat organisaties onder de Cyberbeveiligingswet zich moeten registreren, risicoanalyses uitvoeren, passende en evenredige maatregelen nemen, incidenten snel melden en cybersecurity bestuurlijk organiseren. De precieze impact hangt af van sector, omvang en ketenpositie.

Scope

Bepalen of de wet geldt

Controleer sector, omvang, diensten, groepsstructuur en uitzonderingen. Gebruik de officiële NIS2 zelfevaluatie voor formele scope-inschatting.

Registratie

Registreren als organisatie binnen scope

Organisaties die onder de wet vallen moeten zich registreren in het nationaal entiteitenregister.

Zorgplicht

Passende maatregelen nemen

Risicoanalyse vormt de basis voor maatregelen. De vraag is niet alleen of een control bestaat, maar of deze past bij uw risico.

Meldplicht

Incidenten herkennen en melden

Maak escalatie, logging, communicatie, besluitvorming en meldinformatie vooraf concreet.

Bestuur

Cybersecurity bestuurbaar maken

Directie moet risico's, maatregelen, incidentprocessen en leveranciersrisico kunnen beoordelen.

Technische NIS2 eisen: waar begint u?

MFA en identity

Bescherm gebruikers, beheerders, cloudapps en kritieke systemen met MFA of passkeys.

Back-up en herstel

Leg vast wat wordt geback-upt, hoe herstel werkt en wanneer herstel getest is.

Logging en detectie

Zorg dat incidenten zichtbaar, onderzoekbaar en opvolgbaar zijn.

Patchmanagement

Maak updates, kwetsbaarheden, EOL-systemen en uitzonderingen bestuurbaar.

Incidentrespons

Leg rollen, escalatie, besluitvorming, communicatie en herstel vast.

Leveranciersbeheer

Breng kritieke leveranciers, cloudproviders, subverwerkers en ketenrisico's in kaart.

Bekijk detailpagina's over NIS2 MFA, NIS2 back-up, NIS2 logging, NIS2 patchmanagement en NIS2 incidentrespons.

NIS2 eisen vragen om bewijs

Voor klanten, bestuur en toezicht is uitvoering alleen onvoldoende. U moet kunnen aantonen wat is ingericht, wie eigenaar is, hoe vaak het wordt beoordeeld en welke risico's nog openstaan.

  • Scopebesluit en officiële zelfevaluatie-uitkomst.
  • Risicoanalyse met kroonjuwelen en kritieke processen.
  • MFA-, back-up-, logging-, patch- en incidentresponsbewijs.
  • Leveranciersoverzicht en ketenrisicobeoordeling.
  • Directierapportage met prioriteiten, besluiten en eigenaarschap.

NIS2 eisen voor leveranciers

Ook buiten directe scope kunnen klanten eisen stellen. Vooral MSP's, SaaS-leveranciers, zakelijke dienstverleners en organisaties met toegang tot klantdata krijgen securityvragen over beleid, maatregelen, incidentmelding en bewijs.

Bereid dit voor met NIS2 voor leveranciers, NIS2 leveranciersvragenlijst en NIS2 leveranciersbewijs.

Aanpak: van eisen naar prioriteiten

  1. Bepaal of NIS2 direct of indirect relevant is.
  2. Maak een nulmeting van maatregelen en bewijs.
  3. Kies topprioriteiten voor MFA, back-up, logging, patching en incidentrespons.
  4. Maak klant- en leveranciersbewijs herbruikbaar.
  5. Rapporteer risico's en besluiten compact aan directie.

Gebruik hiervoor de NIS2 nulmeting, NIS2 checklist, NIS2 verplichtingen of NIS2 Review.