NIS2-compliance voor kleinere bedrijven: wat het werkelijk betekent

NIS2 is niet alleen een probleem voor grote ondernemingen. Zelfs als de wet niet direct op u van toepassing is, kunnen uw klanten dit binnenkort wel vereisen. Hier is de begrijpelijke versie.

Vraag tien ondernemers naar NIS2 en u krijgt twee antwoorden. Ofwel “dat is voor energiebedrijven en banken”, ofwel een licht nerveuze stilte. Beide zijn begrijpelijk, want het onderwerp is begraven onder juridisch taalgebruik dat niemand buiten een compliance-afdeling graag leest.

Hier is de praktische versie. NIS2-compliance gaat over het bewijzen dat u cyberrisico’s op een gestructureerde manier beheert, dat u een ernstig incident snel kunt melden en dat u weet wat er gebeurt als een leverancier wordt getroffen. Dat is de kern van de zaak.

Vlaggen van de Europese Unie bij La Défense in Parijs, die de NIS2-complianceregels voor Europese bedrijven vertegenwoordigen

Wat de NIS2-richtlijn feitelijk is

De NIS2-richtlijn is Europese wetgeving die de cybersecurity-eisen verhoogt voor organisaties in sectoren die de EU als kritiek beschouwt. Het vervangt een oudere en veel beperktere set regels en breidt het bereik aanzienlijk uit.

Omdat het een richtlijn is en geen verordening, schrijft elk land deze zelf in de nationale wetgeving. Dat betekent dat de timing en details per lidstaat verschillen, en verschillende landen lopen achter op schema. Controleer de huidige status in uw eigen land voordat u aannames doet over deadlines.

Is NIS2-compliance van toepassing op uw bedrijf?

De richtlijn verdeelt organisaties in essentiële entiteiten en belangrijke entiteiten. Grofweg valt u binnen het bereik als u actief bent in een vermelde sector en u ten minste 50 werknemers heeft of een jaaromzet van meer dan tien miljoen euro. Vermelde sectoren zijn onder meer energie, transport, bankwezen, gezondheidszorg, water, digitale infrastructuur, openbaar bestuur, postdiensten, afval, voedselproductie, productie en digitale aanbieders.

Een marketingbureau van vijftien personen valt dus niet binnen het bereik. Een voedselproducent met negentig personen zeer waarschijnlijk wel. En dit is waar de meeste bedrijven stoppen met lezen, wat een fout is.

Waarom het ook bedrijven bereikt die niet direct binnen het bereik vallen

NIS2 maakt de beveiliging van de toeleveringsketen tot een expliciete verplichting. Organisaties die binnen het bereik vallen, moeten de beveiliging van hun leveranciers en dienstverleners beoordelen. Zij voldoen aan de regels door de eisen door te geven in de keten.

Het praktische effect is eenvoudig. Als u onderdelen, software, logistiek of diensten levert aan een bedrijf dat onder de richtlijn valt, verwacht dan een beveiligingsvragenlijst. Verwacht vervolgens contractclausules over incidentrapportage en toegangscontrole. NIS2-compliance is dan geen juridische vraag meer, maar een commerciële: kunt u de vragenlijst beantwoorden, of gaat uw klant ergens anders heen?

We zien dit al terug in aanbestedingen. De eisen arriveren lang voordat een toezichthouder dat doet.

Wat de cybersecurity-eisen inhouden

De richtlijn somt een reeks basismaatregelen op. Ontdaan van de juridische formuleringen komen ze hierop neer:

  • Een gedocumenteerde risicoanalyse en een beveiligingsbeleid waar iemand verantwoordelijk voor is
  • Incidentafhandeling, inclusief detectie en respons
  • Business continuity, wat betekent: geteste back-ups en een herstelplan
  • Beveiliging van de toeleveringsketen voor uw eigen leveranciers
  • Veilige verwerving, ontwikkeling en onderhoud van systemen
  • Beleid om te meten of uw maatregelen daadwerkelijk werken
  • Basis cyberhygiëne en training van personeel
  • Encryptie waar passend
  • Toegangscontrole en activabeheer
  • Multi-factor authenticatie en beveiligde communicatie

Lees die lijst nog eens en merk iets op. Bijna niets ervan is exotisch. Het is de beveiligingsbasis die elk goed geleid bedrijf al zou moeten hebben. Wat NIS2-compliance toevoegt, is de vereiste om het te documenteren, te beoordelen en te bewijzen.

Incidentrapportage binnen een zeer kort tijdsbestek

De tijdlijn voor rapportage is het deel waar mensen door worden verrast. Nadat u op de hoogte bent geraakt van een significant incident, geeft u binnen 24 uur een vroege waarschuwing, binnen 72 uur een vollediger incidentrapport en binnen een maand een eindrapport.

Vierentwintig uur is niet lang wanneer uw systemen plat liggen en iedereen aan het brandjes blussen is. Als niemand vooraf heeft afgesproken wie een incident meldt, wie de melding schrijft en waar de contactgegevens staan, verstrijkt die deadline terwijl mensen nog met elkaar aan de telefoon hangen.

Het management is verantwoordelijk

Nog een detail dat de moeite waard is om te weten. Onder NIS2 moeten bestuursorganen de beveiligingsmaatregelen goedkeuren en kunnen zij aansprakelijk worden gesteld als zij dit nalaten. Directeuren worden ook geacht trainingen te volgen. Beveiliging is niet langer iets dat wordt gedelegeerd aan degene die het meeste van computers weet.

Waar te beginnen

Begin met een eerlijke inventarisatie. Welke systemen gebruikt u, welke gegevens bevatten ze, wie heeft toegang en wat zou het meeste pijn doen als het op een maandagochtend verdwenen zou zijn? Controleer vervolgens uw back-ups door daadwerkelijk iets te herstellen.

Van daaruit is het vooral een kwestie van opschrijven wat u doet, de overduidelijke gaten dichten en monitoring instellen, zodat u incidenten zelf opmerkt in plaats van ze van een klant te horen.

Laat ons de technische kant verzorgen

NIS2-compliance is deels papierwerk en deels techniek. Het papierwerk kunt u vormgeven met een advocaat of consultant. De techniek die eronder ligt — toegangscontrole, multi-factor authenticatie, logging, geteste back-ups, patching, toezicht op leveranciers — is waar een IT-partner zijn meerwaarde bewijst.

Dat is het deel dat wij u uit handen nemen. Bij EvolvingDesk leggen we uw huidige inrichting naast de cybersecurity-eisen, vertellen we u eerlijk waar u staat en lossen we het vervolgens op: identiteit en toegang correct geconfigureerd, back-ups getest in plaats van aangenomen, monitoring op orde en een schriftelijke incidentprocedure die uw team om zeven uur ’s ochtends kan volgen.

U blijft uw bedrijf runnen. Wij houden het technische bewijsmateriaal op orde en we staan u bij wanneer een klant die beveiligingsvragenlijst stuurt.

Weet u niet zeker of NIS2-compliance op u van toepassing is? Plan een gesprek en we lopen in een half uur door uw situatie heen. Geen jargon, geen bangmakerij.

Lees meer

Officiële bronnen: de pagina van de Europese Commissie over de NIS2-richtlijn en de ENISA-richtsnoeren. Bevestig altijd de nationale implementatie in uw eigen land.

Heeft dit artikel je op ideeën gebracht?

Ontdek wat we voor je kunnen betekenen en plan vandaag nog een gesprek in.

Over EvolvingDesk: IT moeiteloos maken

We maken ingewikkelde IT simpel en effectief voor jouw bedrijf. Of het nou gaat om clouddiensten, maatwerkapplicaties of netwerkbeheer, EvolvingDesk combineert de nieuwste technologie met persoonlijke service. Zo blijft jouw bedrijf veilig, verbonden en klaar voor groei. IT zoals het hoort: lekker simpel.

Wat doen wij?

Bij EvolvingDesk leveren we praktische IT-oplossingen die passen bij hoe jouw bedrijf werkt. Van software op maat en betrouwbare bedrijfs-wifi tot slimme beveiliging en hands-on ondersteuning, we zorgen dat je technologie soepel draait. Zo kun jij je focussen op wat echt belangrijk is.

Contact-Microsoft

Softwareontwikkeling

Hosting & cloud

Bewakingscamerasystemen

Netwerk & WiFi

IT-Ondersteuning

VoIP & Mobiele telefonie

E-Mail & Werkplek

Kassa