nis2.zorg.is.geen.plicht.maar.een.wens

NIS2: Zorg is geen plicht, maar een wens

In de tweede helft van 2025 zou in Nederland de Cyberbeveiligingswet (CBW) worden ingevoerd; de omzetting van NIS2 naar Nederlandse wetgeving. Inmiddels is echter bekend dat NIS2 wederom met een jaar is uitgesteld door het kabinet (Ministerie van Justitie en Veiligheid). De NIS2 (Network and Information Security Directive) is een Europese richtlijn die de lidstaten verplicht regels te stellen over hoe organisaties om moeten gaan met het beveiligen van hun belangrijkste bedrijfsprocessen. En dat is ook ondanks de vertraging nog steeds actueel; als organisatie wil je hier ook nu al (zoveel mogelijk) aan voldoen. In een nieuwe blog neemt onze Risk & Compliance Manager Aschwin je mee in de zorgplicht rondom NIS2 en waarom dit zo cruciaal is.

De zorgplicht

Laat ik één van de belangrijkste pijlers van de Cyberbeveiligingswet eruit pikken: de zorgplicht. Of, zoals ik het liever noem, de zorgwens. Een klein stukje uit de Cyberbeveiligingswet uitgelicht:  

 “…Ook neemt zij deze maatregelen om incidenten te voorkomen of de gevolgen van incidenten voor de afnemers van haar diensten en voor andere diensten te beperken.” [artikel 20 CBW]

Kijk, hier ligt heel duidelijk de verantwoordelijkheid vast: De gevolgen voor de afnemers van diensten dienen beperkt te worden. Maar hoe doe je dat?

De Cyberbeveiligingswet geeft daartoe tal van mogelijkheden. Waar het telkens mee begint is het incident, of, het voorkomen daarvan. Dus zul je iets moeten doen om een incident of een toekomstig incident te zien. Waarnemen door te kijken, ook wel monitoren. In artikel 8 van het Cyberbeveiligingsbesluit (toegepaste wetgeving om de regels uit de Cyberbeveiligingswet meer positie te geven), staat het heel duidelijk:

"Het bedrijf stelt procedures vast om activiteiten in haar netwerk- en informatiesystemen te monitoren en te registreren…” “...en past deze procedures aantoonbaar toe.” [artikel 8.2 CBB]

Hoe vertaalt zich dat naar de praktijk?

Hoe je dat kunt realiseren voor jouw organisatie is door naar de bedrijfsprocessen te kijken. Stel vast welke processen belangrijk zijn voor jouw afnemers. Dat zijn processen die, als ze haperen of uitvallen, direct gevolgen hebben voor anderen. Dat kan je organisatie zelf zijn, maar het kan ook betrekking hebben op jouw afnemers. Het zijn precies die processen die je wilt monitoren, waar je zicht op wilt hebben en die je wilt beheersen.

Vanuit de zorgwens stel je dan monitoring op die processen in, zodat je in een vroegtijdig stadium weet dat er een hapering is of dreigt aan te komen. Je rafelt die processen uiteen tot de bouwstenen, waarop techniek je kan helpen monitoring toe te passen. Zonder allerlei ingewikkelde beleidsstukken te schrijven kun je zo al aan een essentieel deel van de Cyberbeveiligingswet voldoen. Gewoon door simpelweg de juiste onderdelen te monitoren waardoor je grip krijgt op de diensten die je levert. 

Vergeet niet: De wens is de vader van de gedachte. Door de zorgwens te vervullen ga je fatsoenlijk om met je bedrijfsprocessen en de afnemers daarvan. Iets dat positief afstraalt én je meteen een stuk beter compliant maakt. 

Houd controle

Het gaat dus om monitoren en het hebben van zicht op de werking van je belangrijke bedrijfsprocessen. Of het nu om IT-middelen zoals een laptop, server, netwerkcomponent of firewall gaat, of OT-apparatuur zoals een besturingselement (PLC) of sensor. Maar vergeet daarin zeker niet de mens (zie hierover meer in het interview van mijn collega’s). Het klinkt misschien wat te dichtbij, maar het klikken op een verkeerde verwijzing in een e-mailbericht of het bezoeken van een kwaadaardige website wil je óók graag in beeld hebben.

Aschwin Geisler
Aschwin Geisler Risk & Compliance Manager
Contact
Aschwin Geisler
Risk & Compliance Manager