NIS2 Certified Professional
Meld u aan voor onze gloednieuwe NIS2 Certified Professional!
- Leer wat de juiste aanpak is om uw organisatie voor te 
bereiden op de NIS2
- Begrijp de samenhang en de scope van de NIS2 en Cyberbeveiligingswet
- Krijg ondersteuning bij de vertaalslag van de wat
 naar de hoe, ten aanzien van de NIS2
NIS2 Boardroom sessie
Speciaal voor bestuurders van organisaties die te maken hebben met de NIS2 hebben wij deze boardroom sessie ontwikkeld!
Inleiding
De NIS2-richtlijn markeert een cruciale stap voorwaarts in de versterking van de cyberveiligheid binnen de Europese Unie. Organisaties die onder de NIS2-richtlijn vallen, hebben onder de NIS2-richtlijn specifieke verantwoordelijkheden die gericht zijn op het waarborgen van een hoog niveau van cyberveiligheid binnen hun operaties en diensten. Op deze pagina geven wij u meer informatie over wat de NIS2 inhoudt en hoe u hiermee om moet gaan.
Bestuur
De aansprakelijkheid van besturen houdt in dat leden van het bestuur of directie verantwoordelijk worden gehouden voor het waarborgen van effectieve cyberbeveiliging binnen hun organisatie.
Het bestuur zelf is verplicht trainingen te volgen om voldoende kennis en vaardigheden te
verwerven om haar verantwoordelijkheden te kunnen uitoefenen. De volgende trainingen zijn specifiek ontwikkeld het bestuur, management en staf.
Wat is “Bestuur” binnen de context van NIS2?
Onder “Bestuur” in de NIS2-richtlijn valt het geheel van beleid, processen en mechanismen die een organisatie inzet om zijn cybersecurity te waarborgen. Dit omvat de wijze waarop besluitvorming plaatsvindt, hoe verantwoordelijkheden zijn verdeeld en hoe toezicht wordt gehouden op de naleving van cybersecuritynormen.
Kerncomponenten van “Bestuur” onder NIS2
- Beleidsontwikkeling en -implementatie: Organisaties moeten duidelijk gedefinieerde cybersecuritybeleidslijnen hebben die regelmatig worden bijgewerkt en afgestemd op zowel interne als externe veranderingen.
- Rol- en verantwoordelijkheidsverdeling: Het is cruciaal dat alle rollen binnen de organisatie duidelijk gedefinieerd zijn wat betreft hun bijdrage aan cybersecurity. Dit omvat het management, IT-personeel, en zelfs de eindgebruikers.
- Toezicht en evaluatie: Regelmatige audits en evaluaties moeten worden uitgevoerd om te verzekeren dat de cybersecuritypraktijken doeltreffend zijn en blijven. Deze controles helpen ook bij het tijdig identificeren van gebieden die verbetering behoeven.
- Training en bewustwording: Het trainen van medewerkers in cybersecuritypraktijken is een andere belangrijke pijler. Bewustwording is vaak de eerste verdedigingslinie tegen cyberaanvallen.
- Respons op incidenten: Een duidelijk en efficiënt incidentresponsplan dat regelmatig wordt getest, is van vitaal belang. Dit plan moet ook communicatiestrategieën omvatten voor het geval er iets misgaat.
Zorgplicht
Vanuit de zorgplicht is het van belang om de risico’s te kennen en de juiste maatregelen te nemen voor informatiebeveiliging en bedrijfscontinuïteit van de eigen organisatie en ten aanzien van de supply chain!
Voor de informatiebeveiliging van de eigen organisatie moeten maatregelen geïmplementeerd worden om netwerk- en informatiesystemen te beschermen.
Deze maatregelen omvatten onder meer:
Het op orde hebben van een fundamentele basishygiëne voor security (bijvoorbeeld conform ISO27001 of BIO)
- Certified Implementer of ISO 27001:2022
- Lead Auditor ISO 27001
- Certified BIO Professional Foundation
- Certified BIO Professional Practitioner
Het op orde hebben van bedrijfscontinuïteit
Een goed ingerichte crisisbeheersing
Beleid en procedures met betrekking tot het gebruik van encryptie
Er dient specifiek aandacht besteed te worden aan de beveiliging van de supply chain
Als onderdeel van deze maatregel moet uw organisatie ook haar toeleveranciers managen op de kwaliteit van haar security aanpak. Ook de kwaliteit van producten, waaronder veilige software ontwikkelprocedures zijn belangrijk:
Tenslotte dienen uw medewerkers goed opgeleid en bewust te zijn op het gebied van cyberveiligheid
Wat betekent Zorgplicht onder NIS2?
Zorgplicht, binnen de context van NIS2, verwijst naar de verplichting van organisaties om adequate technische en organisatorische maatregelen te treffen om de veiligheid van hun netwerk- en informatiesystemen te waarborgen. Dit betekent dat organisaties actief moeten werken aan het identificeren, beoordelen en mitigeren van cyberbeveiligingsrisico’s.
Kerncomponenten van Zorgplicht onder NIS2
- Risicobeheer: Organisaties moeten een duidelijk en gedetailleerd risicobeheerbeleid hebben dat regelmatig wordt bijgewerkt. Dit omvat het identificeren van potentiële risico’s, het beoordelen van hun impact en het implementeren van strategieën om deze risico’s te mitigeren.
- Beveiligingsmaatregelen: Technische beveiligingsmaatregelen zoals encryptie, firewalls, en intrusion detection systemen zijn noodzakelijk om systemen te beschermen tegen ongeautoriseerde toegang en aanvallen.
- Incidentbeheer: Organisaties moeten plannen en procedures hebben voor het effectief reageren op beveiligingsincidenten. Dit omvat het snel detecteren, rapporteren en herstellen van beveiligingsbreuken.
- Continuïteit van de operaties: Het waarborgen van de continuïteit van de operaties, zelfs in het geval van een beveiligingsincident, is een belangrijk onderdeel van de zorgplicht. Dit kan bereikt worden door middel van regelmatige back-ups en herstelplannen.
- Bewustwording en training: Het trainen van personeel in cybersecuritypraktijken is cruciaal om ervoor te zorgen dat zij de nodige kennis hebben om beveiligingsrisico’s te herkennen en adequaat te handelen.
Meldplicht
Bij een significant incident moet een organisatie aan de overheid binnen 24 uur een vroegtijdige waarschuwing en binnen 72 uur een incidentmelding kunnen geven. Ook moeten klanten worden geïnformeerd wanneer er een ernstig negatief effect op hun dienstverlening merkbaar is.
Het incident managementproces moet daartoe zijn ingericht
Wat houdt de Meldplicht in onder NIS2?
De meldplicht binnen NIS2 vereist dat operators van essentiële diensten (OES) en aanbieders van digitale diensten (DSP’s) ernstige cyberbeveiligingsincidenten melden aan de nationale autoriteiten. Deze meldingen moeten binnen een specifiek tijdsbestek plaatsvinden nadat het incident is geïdentificeerd. Het doel is om een snelle en gecoördineerde respons te faciliteren die verdere schade voorkomt en de algehele veerkracht van de EU tegen cyberaanvallen verhoogt.
Kernaspecten van de Meldplicht onder NIS2
- Definitie van Incidenten: Organisaties moeten duidelijk begrijpen welke incidenten meldenswaardig zijn. Dit omvat niet alleen inbreuken die leiden tot gegevensverlies, maar ook incidenten die de beschikbaarheid of integriteit van diensten beïnvloeden.
- Tijdsbestek voor Melding: NIS2 specificeert hoe snel na de ontdekking van een incident een melding moet worden gedaan. Dit tijdsbestek is cruciaal voor een effectieve reactie en beperking van verdere schade.
- Informatie in Meldingen: De richtlijn vereist dat meldingen voldoende informatie bevatten om de aard en de impact van het incident te begrijpen. Dit kan technische details, de vermoedelijke oorzaak van het incident, en de getroffen diensten of gegevens omvatten.
- Communicatiekanalen: Organisaties moeten zorgen voor veilige en betrouwbare communicatiekanalen voor het melden van incidenten aan de juiste autoriteiten.
INTERESSANTE LINKS
- https://www.digitaltrustcenter.nl/nis2/startpunt
- https://regelhulpenvoorbedrijven.nl/NIS2-Quickscan/
- https://digital-strategy.ec.europa.eu/en/policies/nis2-directive
- https://www.ncsc.nl/over-ncsc/wettelijke-taak/wat-gaat-de-nis2-richtlijn-betekenen-voor-uw-organisatie
- https://www.nctv.nl/onderwerpen/cer–en-nis2-richtlijnen/hoe-kan-uw-organisatie-zich-voorbereiden-op-de-cer–en-nis2-richtlijnen
- ENISA (europa.eu)
- The EU Cybersecurity Act | Shaping Europe’s digital future (europa.eu)