
NIS2 is geen project, het is een werkwijze
De Europese NIS2-richtlijn stelt eisen aan hoe organisaties hun digitale weerbaarheid regelen, en legt de verantwoordelijkheid daarvoor bij het bestuur. Deze pagina zegt wat dat in de praktijk van je IT vraagt, en waar onze rol ophoudt.
Waar het over gaat
Eén Europese richtlijn, twee categorieën organisaties, en een meldplicht die in uren wordt gerekend.
Val je eronder?
Dat hangt af van je sector en je omvang, en de nationale invulling verschilt per land. De NIS2-sectoren staan in de richtlijn zelf, verdeeld over essentiële en belangrijke entiteiten; welke daarvan jouw land precies heeft overgenomen, staat in de nationale wet. Wij bepalen dat niet voor je; dit is wat je nodig hebt om de vraag goed te stellen.
- Sector en omvang samenDe richtlijn wijst sectoren aan en koppelt daar een ondergrens aan omvang aan. Beide moeten kloppen; een klein bedrijf in een aangewezen sector valt er doorgaans buiten, een groot bedrijf in een niet-aangewezen sector ook.
- Essentieel of belangrijkDe twee categorieën krijgen vergelijkbare verplichtingen maar ander toezicht: bij essentiële entiteiten kan een toezichthouder uit zichzelf langskomen, bij belangrijke pas als er aanleiding is.
- Ook zonder dat je eronder valtLever je aan een organisatie die er wél onder valt, dan komen de eisen via het contract alsnog bij je terecht. Dat is geen uitzondering maar het uitdrukkelijke doel van het onderdeel over de toeleveringsketen.
- Registratie bij de toezichthouderValt een organisatie eronder, dan meldt zij zichzelf aan bij de nationale toezichthouder. Dat is een handeling van de organisatie zelf, niet van haar IT-leverancier.
Wat de richtlijn van je maatregelen vraagt
De tekst noemt geen producten maar onderwerpen. Dit zijn de onderwerpen waar het bij ons werk op neerkomt.
Weten wat je hebt en wat het waard is
Een risicoanalyse begint bij een actuele lijst van systemen, koppelingen en leveranciers. Zonder die lijst is elke maatregel een gok, en is achteraf niet uit te leggen waarom je iets wel of niet hebt gedaan.
Toegang, en het bewijs daarvan
Wie kan waarbij, met welke rechten, en met een tweede factor. Meervoudige verificatie staat met zoveel woorden in de richtlijn, en het logboek dat laat zien dat het aanstaat is net zo belangrijk als de instelling zelf.
Doorgaan als er iets stukgaat
Back-ups die teruggezet zijn en niet alleen gemaakt, uitwijk die geoefend is, en een netwerk waarin een besmetting niet overal tegelijk komt. Continuïteit is een eis, geen bijproduct.
Een incident afhandelen én melden
De klok begint te lopen op het moment dat je het weet: een eerste waarschuwing binnen 24 uur, een inhoudelijke melding binnen 72 uur en een eindverslag binnen een maand. Dat haal je alleen met een proces dat je hebt geoefend.
Het bestuur erbij
De richtlijn legt de goedkeuring van de maatregelen bij het bestuur en vraagt dat bestuurders zich erin laten scholen. Het is uitdrukkelijk geen onderwerp dat je aan de IT-afdeling kunt overlaten.
Wat wij doen, en wat wij niet doen
Er zijn partijen die "NIS2-compliance" als product verkopen. Dat kunnen wij niet leveren en niemand anders ook: compliance is een oordeel over jouw organisatie, niet een dienst die je inkoopt. Dit is de verdeling die wij wél waarmaken.
- Wat wij doenDe techniek en de vastlegging: toegangsbeheer en meervoudige verificatie, netwerksegmentatie, patchbeheer, monitoring en logging, back-up en herstel dat werkelijk getest is, en het incidentproces oefenen zodat de klok van 24 uur haalbaar is. In Nederland en België doen we het werk op locatie met eigen mensen.
- Wat wij vastleggenWat er is ingeregeld, wanneer, en op welke systemen. Dat is het materiaal waar een auditor of een toezichthouder naar vraagt, en het is precies het deel dat er niet meer is als je het achteraf moet reconstrueren.
- Wat wij niet doenBepalen of je onder de wet valt, je aanmelden bij de toezichthouder, of een melding namens je indienen. Dat zijn handelingen van de organisatie zelf, met juridische gevolgen. Wij leveren de feiten die zo’n melding nodig heeft, en snel.
- Geen certificaatEr bestaat geen NIS2-keurmerk dat je kunt halen. Wie er een verkoopt, verkoopt iets anders. Onze ISO 9001- en ISO/IEC 27001-certificering zegt iets over hoe wij werken, niet over hoe jij aan de richtlijn voldoet.
Dit is geen juridisch advies. Wat hier staat is de vertaling naar techniek en werkwijze; of en hoe de richtlijn op jouw organisatie van toepassing is, hoort van je jurist of van de nationale toezichthouder te komen. Twijfel je waar je staat? Bel +31 85 060 9347 of mail info@itproposal.com.
Verder lezen
Waar dit op aansluit.
Vragen die we hierover krijgen
De vragen die het vaakst langskomen, kort beantwoord.
Wat is NIS2?
Een Europese richtlijn over digitale weerbaarheid. Hij legt organisaties in aangewezen sectoren een zorgplicht op (maatregelen nemen en kunnen aantonen dat je ze hebt genomen) en een meldplicht die in uren wordt gerekend. Nieuw ten opzichte van de voorloper is de reikwijdte: meer sectoren, en uitdrukkelijk ook de keten waar die organisaties van afhankelijk zijn.
Wat zegt de NIS2-wet in mijn land?
De richtlijn zelf is Europees; wat er precies geldt staat in de nationale wet die hem omzet, en die invulling verschilt per land: in toezichthouder, in registratieplicht en in de manier waarop sectoren zijn afgebakend. Kijk daarvoor bij de toezichthouder van je eigen land. Wij noemen hier bewust geen data of drempels: dat is precies het deel dat per land anders is en het snelst veroudert.
Valt mijn organisatie onder NIS2?
Dat is een juridische kwalificatie en die maken wij niet. Ze hangt af van je sector, je omvang en de rol die je in een keten speelt, en het oordeel hoort bij een jurist of bij de toezichthouder vandaan te komen, niet bij je IT-leverancier. Wat wij wél kunnen: laten zien wat er technisch staat en wat er ontbreekt, zodat degene die dat oordeel velt iets heeft om op te oordelen.
Kunnen jullie ons NIS2-compliant maken?
Wij leveren de techniek en de vastlegging: toegangsbeheer, monitoring, back-up en herstel, en de documentatie waarmee je kunt aantonen dat het er is en werkt. Compliance zelf is breder dan techniek (er zit bestuur, beleid en leveranciersbeheer in) en niemand die alleen IT levert kan die uitspraak doen. Een partij die belooft je compliant te maken, belooft iets wat hij niet kan waarmaken.
Geldt NIS2 ook voor ons als we alleen leverancier zijn van een organisatie die eronder valt?
Niet rechtstreeks, maar in de praktijk merk je het wel. De richtlijn verplicht organisaties die eronder vallen om naar hun keten te kijken, en dat komt bij hun leveranciers terecht als eisen in het contract en als vragenlijsten. Dat is voor veel bedrijven de eerste keer dat NIS2 op tafel komt: niet via de toezichthouder maar via een klant.
Weten waar je nu staat?
Vertel wat er draait en wat er al geregeld is. We lopen de onderwerpen hierboven met je langs en zeggen welke er bij jou ontbreken, zonder daar een compliance-oordeel aan te hangen.
Praktische IT-kennis in je inbox
Nieuwe gidsen over beheer, beveiliging en de werkplek, geschreven door de mensen die het werk doen. Geen verkooppraat, en afmelden kan met één klik.