Zorgplicht
De NIS2-richtlijn schrijft tien zorgplichtmaatregelen voor waar organisaties ten minste aan moeten voldoen. Het NCSC heeft verschillende adviesproducten ontwikkeld die je kunnen helpen om deze maatregelen te nemen.
Maatregel 1. Maak een risicoanalyse
Artikel 21 lid 2 sub a: beleid inzake risicoanalyse en beveiliging van informatiesystemenbeleid inzake risicoanalyse en beveiliging van informatiesystemen
Het maken van een risicoanalyse is de eerste stap in het verbeteren van de cyberweerbaarheid van je bedrijf of organisatie. Het is een essentiële eerste stap voor het verkrijgen van de nodige inzichten. Uit een risicoanalyse komt naar voren welke risico's het zwaarst wegen en waar beveiligingsmaatregelen het hardst nodig zijn.
Maatregel 2. Versterk de beveiliging op het gebied van personeel, toegang en assetbeheer
Artikel 21 lid 2 sub i: beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van activa
Organisaties die hun cyberbeveiliging serieus nemen, besteden aandacht aan beveiligingsaspecten van personeel, toegangsbeleid en het beheer van assets (hardware en software). Wie heeft toegang tot welke informatie en met welke rechten? Door deze beveiligingsaspecten serieus te nemen en passende maatregelen te implementeren, verbeter je de cyberbeveiliging en vergroot je de veerkracht van je netwerk- en informatiesystemen.
Maatregel 3. Maak een Bedrijfscontinuïteitsplan (BCP)
Artikel 21 lid 2 sub c: bedrijfscontinuïteit, zoals back-upbeheer en noodvoorzieningenplannen, en crisisbeheer
Langdurige uitval van primaire bedrijfsprocessen is onacceptabel voor de meeste bedrijven. Een bedrijfscontinuïteitsplan (BCP) helpt je veerkrachtig te zijn bij onverwachte gebeurtenissen zoals stroomuitval, cyberincidenten en -aanvallen. Met een BCP kun je de impact van verstoringen op de bedrijfsvoering minimaliseren.
Maatregel 4. Richt Incident Response in
Artikel 21 lid 2 sub b: incidentbehandeling
De gevolgen van verstoringen, uitval, datalekken of cyberaanvallen kunnen ernstig zijn. Daarom is het cruciaal om bij een incident adequaat te reageren om negatieve gevolgen te beperken. Een Incident Response Plan (IRP) helpt je organisatie hierbij.
Maatregel 5. Zorg dat cyberhygiëne op orde is
Artikel 21 lid 2 sub g: basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging
Om de cyberweerbaarheid van je organisatie te vergroten, begin je met een risicoanalyse. Een belangrijke volgende stap is het implementeren van basispraktijken voor cyberhygiëne. Het trainen van werknemers in het naleven van deze basispraktijken is essentieel voor de weerbaarheid van je organisatie.
Maatregel 6. Schrijf beleid op de beveiliging van netwerk- en informatiesystemen
Artikel 21 lid 2 sub e: beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden
Veel bedrijven en organisaties zijn afhankelijk van netwerk- en informatiesystemen voor hun primaire bedrijfsprocessen. Als je geen toegang hebt tot deze systemen of als informatie openbaar wordt, kan dit grote gevolgen hebben voor de organisatie.
Maatregel 7. Maak je toeleveringsketen veilig
Artikel 21 lid 2 sub d: de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen elke entiteit en haar rechtstreekse leveranciers of dienstverleners
Bedrijven zijn vaak afhankelijk van de producten of diensten van toeleveranciers. Digitale verbindingen tussen bedrijven vergroten deze afhankelijkheid; een beveiligingslek bij één organisatie kan grote gevolgen hebben voor de verbonden organisaties. Daarom vereist de NIS2-richtlijn dat 'belangrijke' en 'essentiële' bedrijven maatregelen nemen om de toeleveringsketen te beveiligen.
Maatregel 8. Maak beleid op cryptografie en encryptie
Artikel 21 lid 2 sub h: beleid en procedures inzake het gebruik van cryptografie en, in voorkomend geval, encryptie
Cryptografie is de techniek van het versleutelen of ontsleutelen van gegevens zodat alleen bevoegde personen de gegevens kunnen lezen. Het vormt de basis om de vertrouwelijkheid en integriteit van jouw bedrijfsgegevens en assets te beschermen. Encryptie is een cryptografische methode om gegevens te versleutelen op basis van een cryptografisch algoritme.
Maatregel 9. Gebruik MFA of andere beveiligde authenticatieoplossingen
Artikel 21 lid 2 sub j: wanneer gepast, het gebruik van multifactor-authenticatie- of continue-authenticatieoplossingen, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit
Voor veilige bedrijfsprocessen is het essentieel dat gebruikers, apparaten en andere activa worden geauthenticeerd met meerdere authenticatiefactoren (MFA) of continue authenticatiemechanismen om toegang te krijgen tot de netwerken en informatiesystemen van de organisatie.
Maatregel 10. Hanteer processen om de effectiviteit van maatregelen te beoordelen
Artikel 21 lid 2 sub f: beleid en procedures om de effectiviteit van maatregelen voor het beheer van cyberbeveiligingsrisico’s te beoordelen
Het beoordelen van de effectiviteit van cyberveiligheidsmaatregelen is essentieel. Het helpt risico's te beheren, zorgt voor naleving van wetgeving zoals de NIS2-richtlijn, en identificeert verbeterpunten. Dit proces bouwt vertrouwen bij stakeholders en maakt aanpassing aan nieuwe bedreigingen mogelijk.
Ook interessant:
-
Informatiebrochure Cyberbeveiligingswet
Onze afhankelijkheid van digitalisering gaat gepaard met toenemende dreigingen in het huidige geopolitieke landschap. ...
-
Infosheet NIS2 verplichtingen: Zorgplicht
Organisaties die onder de NIS2-richtlijn komen te vallen krijgen te maken met een zorgplicht. Dit betekent dat zij maatregelen ...
-
Infosheet NIS2 verplichtingen: Registratieplicht
De essentiële en belangrijke entiteiten hebben een wettelijke verplichting om gegevens aan te leveren voor een zogenoemd ...
-
Infosheet NIS2 verplichtingen: Meldplicht