Basis van een NIS2 plan van aanpak
NCSC beschrijft voor organisaties onder de Cyberbeveiligingswet kernverplichtingen zoals registratie, risicoanalyse, passende maatregelen, incidentmelding en bestuurlijke betrokkenheid. Een plan van aanpak vertaalt dit naar concrete werkstromen, eigenaarschap, planning en bewijs.
Begin daarom niet met een lange beleidsnotitie, maar met een korte set besluiten: valt de organisatie direct of indirect onder NIS2, welke risico's zijn het belangrijkst en welke maatregelen moeten eerst zichtbaar verbeteren?
Werkstromen in het plan
Wet, sector en ketenpositie
Leg sector, omvang, diensten, klanten, leveranciers en aannames vast. Koppel dit aan de officiële zelfevaluatie en interne besluitvorming.
Kroonjuwelen en topprioriteiten
Beschrijf welke systemen, data, processen en leveranciers het meeste risico veroorzaken voor continuïteit en klantvertrouwen.
Uitvoering en hardening
Plan MFA, back-up, logging, patchmanagement, incidentrespons, beheeraccounts en leveranciersbeheer.
Documentatie en rapportage
Maak vast welke configuraties, rapportages, testresultaten, besluiten en leveranciersantwoorden worden bewaard.
Eigenaarschap en besluiten
Bepaal wie risico accepteert, wie voortgang bewaakt en hoe directie periodiek stuurt.
Planning: 30, 60 en 90 dagen
Dag 1-30
Scope, eigenaar, nulmeting, top 10 risico's, klantvragen en quick wins vastleggen.
Dag 31-60
MFA, beheeraccounts, back-up, logging, patching en leveranciersbewijs aantoonbaar verbeteren.
Dag 61-90
Incidentrespons oefenen, directierapportage opzetten en structureel verbeterritme vastleggen.
Bewijsdossier voor NIS2
Het plan moet niet alleen acties bevatten, maar ook bewijs. Dat maakt voortgang bespreekbaar met directie, klanten, verzekeraars en eventueel toezicht.
- Scopebesluit en aannames.
- Risicoanalyse met prioriteiten en eigenaar.
- Maatregelstatus voor MFA, back-up, logging, patching en incidentrespons.
- Leveranciersoverzicht en klantkritieke afhankelijkheden.
- Besluitenlijst met risicoacceptatie, budget en planning.
- Directierapportage met voortgang en open punten.
Besluiten die directie moet nemen
- Welke NIS2-scope en aannames hanteren we?
- Welke risico's accepteren we tijdelijk en waarom?
- Welke maatregelen krijgen prioriteit vóór klantvragen of toezicht?
- Welke leveranciers zijn kritisch genoeg voor extra controle?
- Wanneer rapporteren we opnieuw over voortgang?
Gebruik daarna NIS2 implementatie, NIS2 eisen, NIS2 nulmeting, NIS2 maatregelen en NIS2 Review.