De 10 minimale beveiligingsmaatregelen uit Artikel 21 NIS2
Artikel 21 lid 2 noemt tien maatregelen die elke NIS2-entiteit minimaal moet nemen, gebaseerd op een 'all-hazards' benadering. Ze moeten passend en evenredig zijn aan uw risico's.
De tien maatregelen
Iedere maatregel moet aantoonbaar zijn ingericht en werken:
- (a) Risicoanalyse en beleid voor informatiebeveiliging
- (b) Incidentbehandeling
- (c) Bedrijfscontinuïteit: back-upbeheer, herstel en crisisbeheer
- (d) Beveiliging van de toeleveringsketen
- (e) Beveiliging bij aanschaf, ontwikkeling en onderhoud, inclusief kwetsbaarheden
- (f) Beoordeling van de effectiviteit van maatregelen
- (g) Cyberhygiëne en training
- (h) Cryptografie en encryptie
- (i) Personeelsbeveiliging, toegangsbeleid en assetbeheer
- (j) MFA en beveiligde communicatie
Passend en evenredig
NIS2 schrijft geen exacte technische oplossing voor. U bepaalt op basis van uw risicoanalyse hoe ver u gaat, rekening houdend met de stand van de techniek, kosten en de omvang van uw organisatie.
Aantoonbaarheid is de kern
Toezichthouders toetsen of maatregelen werken. Leg daarom bewijs vast: beleid, logbestanden, testverslagen, trainingsregistraties en directiebesluiten.
Proportionaliteit: passend, niet maximaal
Artikel 21 vraagt maatregelen die passen bij het risico, de omvang van uw organisatie en de kosten van uitvoering. Dat betekent niet dat u alles tegelijk perfect moet regelen, maar wel dat u per maatregel kunt uitleggen waarom uw invulling volstaat. De risicoanalyse is daarom het vertrekpunt: daaruit volgen keuzes over patchtermijnen, encryptie, toegangsbeheer en het niveau van monitoring.
Asset-inventaris, toegangsbeheer en cryptografie
Zonder actueel overzicht van systemen, software en eigenaren kunt u niet patchen, niet monitoren en geen risico's inschatten. Koppel aan elk asset een eigenaar en kritikaliteit. Ken toegangsrechten toe volgens least privilege en review ze minimaal halfjaarlijks, gekoppeld aan in- en uitdienst via HR. Leg in een cryptografiebeleid vast welke data u versleutelt, met welke standaarden en wie de sleutels beheert.
Aantoonbaarheid
Een toezichthouder beoordeelt bewijs, geen intenties. Bewaar per maatregel: het beleid, de uitvoeringsregistratie (bijv. patchrapportages, access reviews, trainingsdeelname) en de periodieke evaluatie. Zo toont u aan dat de maatregel niet alleen bestaat, maar ook werkt.
Praktijkvoorbeeld
Een MSP met 120 medewerkers had MFA en back-ups op orde, maar geen leveranciersbeoordeling (d) en geen effectiviteitsmeting (f). Precies die twee onderdelen leveren bij audits de meeste bevindingen op.