NIS2 in de praktijk: zo krijg je grip op cybersecurity

NIS2 in de praktijk: zo krijg je grip op cybersecurity

NIS2 zet cybersecurity nadrukkelijk op de agenda van organisaties die digitaal weerbaar willen én moeten zijn. De Europese richtlijn, in Nederland vertaald naar de Cyberbeveiligingswet, vraagt om grip op risico’s, duidelijke verantwoordelijkheden en passende maatregelen rondom zorgplicht, meldplicht en registratieplicht. Op deze topicpagina lees je wat NIS2 betekent voor jouw organisatie en hoe je stap voor stap werkt aan meer controle: van Cyber Incident Response en Human Risk Management tot bestuurlijke verantwoordelijkheid, fysieke beveiliging, databeveiligingsbeleid en Data Loss Prevention als basis voor veilig werken met bijvoorbeeld Copilot.

Aschwin Geisler NIS2 cybersecurity

De zorgplicht rondom de NIS2

NIS2 richt zich op risico’s die netwerk- en informatiesystemen bedreigen, waaronder cyberbeveiligingsrisico’s en geldt voor sectoren die ook al onder de eerdere NIS-richtlijn vielen. Maar ook zijn er een aantal nieuwe sectoren toegevoegd. Lever je als organisatie ‘essentiële diensten’, dan moet je voldoen aan de nieuwe securityrichtlijnen van NIS2. Eén van de belangrijkste pijlers van de Cyberbeveiligingswet pikt onze Risk & Compliance Manager, Aschwin, er voor je uit: de zorgplicht. Of, zoals hij het liever noemt, de zorgwens. De gevolgen voor de afnemers van diensten dienen beperkt te worden. Maar hoe doe je dat? De Cyberbeveiligingswet geeft daartoe tal van mogelijkheden. Waar het telkens mee begint is het incident, of, het voorkomen daarvan. Dus zul je iets moeten doen om een incident of een toekomstig incident te zien. Waarnemen door te kijken, ook wel monitoren.

Hoe je in control blijft

Cybersecurity wordt voor organisaties dus steeds belangrijker. Niet alleen door de groeiende digitalisering van bedrijfsactiviteiten, maar ook door de stijgende intensiteit van cyberdreigingen. Organisaties worden geconfronteerd met een toename aan cyberaanvallen die moeilijk te detecteren en te bestrijden zijn, waaronder gerichte aanvallen op kritieke infrastructuur, digitale afpersing en social engineering-technieken. Het verhogen van cybervolwassenheid, het tijdig voorbereiden op - en juist handelen bij - een cyberincident, wordt vanuit zowel bedrijfsvoering als (internationale) regelgeving een prominenter strategisch bedrijfsdoel. Een goede set aan instructies kan jouw organisatie helpen om de controle in handen te houden, incidenten te detecteren en mogelijke schade te herstellen of tot een minimum te beperken. Maar hoe bereik je dat?

Menselijke én technische aspecten

Phishing en ransomware blijven ook vandaag de dag een grote aanvalsbron op het gebied van cybersecurity. Cyberveiligheid speelt zich af op een breed spectrum van menselijke en technische aspecten, wat het direct uitdagend en kostbaar maakt. In de dagelijkse drukte is een foutje snel gemaakt, met alle gevolgen van dien. Daarom vragen we van onze medewerkers meer dan ooit constante waakzaamheid. Voor organisaties is cybersecurity cruciaal geworden, niet alleen vanwege groeiende digitale dreigingen, maar ook door verscherpende wettelijke eisen. Beide ontwikkelingen zorgen er gelukkig voor dat cybersecurity de aandacht en urgentie krijgt die het verdient. Kijk bijvoorbeeld naar de NIS2- en DORA-wetgeving. Het is belangrijk dat je als organisatie daar proactief en risicogebaseerd op kunt handelen, maar dat vereist niet alleen slimme technologie. Ook een juiste inbedding in bedrijfsvoering is daarin cruciaal.

NIS2 cybersecurity
NIS2 Human Risk Management

Regelgeving: NIS2 en impact op Human Risk Management

De NIS2-richtlijn, die vertaald wordt naar nationale wetgeving zoals de Nederlandse Cyberbeveiligingswet, legt de nadruk op drie plichten. De zorgplicht, de meldplicht en de registratieplicht. In de zorgplicht wordt gesteld dat organisaties verplicht zijn om maatregelen te nemen, expliciet in het trainen van directie en management. Zij moeten weten wat er aan risico’s bestaat. Maar ook dat je je medewerkers de juiste tools moet geven en ervoor moet zorgen dat ook zij over dat bewustzijn beschikken. Dit maakt Human Risk Management niet alleen een keuze, maar ook een vereiste voor compliance. Het wordt niet alleen geëist vanuit NIS2 en de Cyberbeveiligingswet, maar ook bijvoorbeeld vanuit ISO27001 en veel cybersecurityverzekeringen.

De verantwoordelijkheid en verschuiving tussen IT, facilitair, security en leveranciers

De verantwoordelijkheid voor security is aan het verschuiven richting de IT-afdeling, maar onder de NIS2 regelgeving daarmee ook naar de directie/board van een organisatie. Onder de NIS2-richtlijn is Cybersecurity een directe verantwoordelijkheid geworden van het bestuur van een organisatie waarbij men zelf persoonlijk aansprakelijk gesteld kan stellen. Daarom moeten bestuurders toezicht houden op risico’s en maatregelen. Dit treft niet langer een afdeling, maar een organisatie. Veelal wordt deze taak verlegd naar de IT-verantwoordelijken binnen een organisatie en dienen deze verantwoordelijken het voortouw te nemen in beslissingstrajecten.

Helaas is de praktijk dat dit nog niet optimaal is ingericht binnen organisaties. We hebben namelijk steeds meer gevoel dat data optimaal beschermd moet zijn, maar er zijn maar weinig organisaties die juist ook de fysieke kant meenemen in een veiligheidsplan. Zitten de patchkasten op slot? Hebben we zicht op wie er toegang heeft tot de IT-ruimtes? Zijn de patchpoorten in een pand wel afgesloten als ze niet in gebruik zijn? Door juist coördinatie te nemen over zowel de fysieke (facilitaire) kant als de softwarematige kant, kom je tot een completere strategie voor het beschermen van je digitale bedrijfsprocessen en bijbehorende data. Dit voorkomt ook dat Shadow IT intrede kan doen in jouw organisatie.

De slimme werkomgeving

Over hoe je met een sterk IT-fundament en veilige digitale omgeving waarde creëert voor medewerkers én bezoekers.

Hendry Scholing

De plek waar (vaak onzichtbaar) risico’s ontstaan

Compliance stopt niet bij firewalls en software, iets waar ook Unica Datacenters in haar business bij klanten mee te maken heeft. Fysieke infrastructuur speelt een cruciale rol. Zonder grip op jouw patchomgeving, toegangsbeheer en documentatie blijft er altijd een risico bestaan. Om echt voorbereid te zijn op NIS2, moet jouw fysieke infrastructuur niet alleen functioneren, maar ook inzichtelijk en beheersbaar zijn, gecontroleerd worden en aantoonbaar voldoen aan gestelde eisen. Dat vraagt om samenhang. Niet om losse maatregelen, maar om een aanpak waarin techniek, processen en beheer op elkaar aansluiten. En precies daar ligt vaak de uitdaging.

Wil je meer weten over hoe Unica Datacenters kan bijdragen met haar expertise op het gebied van NIS2?

Databeveiligingsbeleid: Data Loss Prevention

Een ander topic wat hoog op de agenda is gekomen door NIS2 en DORA is Data Loss Prevention (DLP), waarin staat dat je maatregelen moet nemen om te zorgen dat informatie niet lekt. Maar dan komen we toch weer terug op het informatiebeveiligingsbeleid, waarin het cruciaal is dat je vooraf goed hebt nagedacht over welke informatie je hebt, hoe belangrijk die informatie voor jou is en wat het je waard is om het te beveiligen.

Een document wat publiek mag zijn (denk aan een productfolder of een blog) hoef je bijvoorbeeld niet te beveiligen, maar salarisgegevens of een directiedocument juist wel. Op het moment dat deze informatie lekt heb je echt wel een uitdaging, dus moet je daarvoor veel meer maatregelen nemen om die veilig te houden. Als je weet welke informatie in jouw organisatie veilig gehouden moet worden, dan heb je al een heel groot deel van je Data Loss Prevention te pakken.

1
Inventariseren welke informatie veilig gehouden moet worden

2
Onderzoeken waar deze informatie staat

3
Technische maatregelen nemen om deze informatie te beveiligen

4
Gaat er toch iets mis, zorg er dan voor dat je dat direct weet en je razendsnel kunt acteren

Aan de slag met Copilot? Dan eerst je DLP op orde

Steeds meer organisaties zetten de eerste stappen met Microsoft Copilot. Begrijpelijk zegt onze SharePoint Consultant Bert Paarhuis, want AI kan veel tijd besparen. Tegelijkertijd zien we dat informatiebeveiliging daarbij niet altijd dezelfde aandacht krijgt. Vanuit mijn rol als Microsoft 365 consultant merk ik dat onderwerpen als Data Loss Prevention (DLP), dataclassificatie en informatiebeheer steeds vaker op de agenda staan. Niet alleen door AI, maar ook door wet- en regelgeving zoals NIS2, die organisaties vraagt bewuster om te gaan met hun digitale risico’s.

Een goed ingerichte SharePoint- en Teams-omgeving vormt de basis. Documenten die op de juiste plek staan en alleen toegankelijk zijn voor de juiste medewerkers, zijn ook voor Copilot goed afgeschermd. DLP en classificatielabels vormen daarbij een extra veiligheidslaag. Zij helpen gevoelige informatie te herkennen en beschermen, ook wanneer een document per ongeluk op de verkeerde locatie terechtkomt of te breed wordt gedeeld. Start je met Copilot zonder aandacht voor informatiebeveiliging, dan bestaat het risico dat vertrouwelijke informatie makkelijker vindbaar wordt dan bedoeld. Copilot respecteert bestaande toegangsrechten, maar maakt ook zichtbaar waar informatiebeheer of toegangsrechten nog niet op orde zijn.

Mijn advies? Zie DLP niet als een verplicht vinkje voor compliance, maar als een belangrijke voorwaarde voor verantwoord gebruik van AI. Organisaties die al met Copilot zijn gestart, doen er goed aan alsnog kritisch te kijken naar hun data, toegangsrechten en beveiligingsmaatregelen.

Bert Paarhuis NIS2 cybersecurity
Aschwin Geisler
Aschwin Geisler Risk & Compliance Manager
Contact
Aschwin Geisler
Risk & Compliance Manager