Art. 20 & 21.2(a)(f)(g)
Governance & Bestuur onder NIS2
NIS2 legt cybersecurity uitdrukkelijk bij het bestuur. De directie moet de risicobeheersmaatregelen goedkeuren, toezien op de uitvoering en zelf voldoende kennis hebben om cyberrisico's te beoordelen. Governance is daarmee het fundament onder alle andere thema's: zonder eigenaarschap, mandaat en een actuele risicoanalyse blijven technische maatregelen losse initiatieven die niet aantoonbaar zijn richting de toezichthouder.
Wat NIS2 verplicht
Formele goedkeuring door het bestuur
Het bestuur keurt de maatregelen uit Art. 21 goed en legt dit aantoonbaar vast, bijvoorbeeld in notulen.
Toezicht op de uitvoering
Het bestuur ziet toe op de implementatie en kan worden aangesproken bij tekortkomingen (Art. 20 lid 1).
Training voor bestuurders
Leden van het bestuur volgen een training om cyberrisico's te herkennen en te beoordelen (Art. 20 lid 2).
Risicoanalyse en beleid
Er is een gedocumenteerd beleid voor risicoanalyse en informatiebeveiliging (Art. 21.2(a)).
Effectiviteitsbeoordeling
Periodiek wordt beoordeeld of de maatregelen werken (Art. 21.2(f)).
Awareness voor medewerkers
Basispraktijken voor cyberhygiëne en training voor alle medewerkers (Art. 21.2(g)).
Wat toetst de scan op dit thema?
- 1.
De directie heeft de cybersecurity-risicobeheersmaatregelen formeel goedgekeurd.
Art. 20 lid 1 · Beleid
- 2.
Bestuurders volgen periodiek (minimaal jaarlijks) een cybersecuritytraining.
Art. 20 lid 2 · Mens
- 3.
Er is een actuele, gedocumenteerde risicoanalyse van netwerk- en informatiesystemen.
Art. 21.2(a) · Beleid
- 4.
Er is een aangewezen eigenaar (bijv. CISO/security officer) met mandaat en budget.
Art. 20 & 21.1 · Proces
- 5.
Alle medewerkers volgen periodiek security awareness-training (incl. phishing).
Art. 21.2(g) · Mens
- 6.
De effectiviteit van maatregelen wordt periodiek beoordeeld (audit/review).
Art. 21.2(f) · Proces
Hoe scoort u op Governance & Bestuur?
Doe de gratis nulmeting en zie direct uw score per thema, knelpunten en een plan van aanpak.
Start de scanVerdiepende artikelen
- Bestuursaansprakelijkheid onder NIS2: wat moet de directie doen?
- NIS2 training: verplichtingen voor bestuur en medewerkers
- NIS2 risicoanalyse: methodiek en stappenplan
- NIS2 implementatie: stappenplan in 90 dagen
Veelgestelde vragen
Andere zorgplichtthema's
Technische Preventie & Cyberhygiëne onder NIS2
Art. 21.2(e)(g)(h)(i)(j)
Incidentbehandeling & 24/72u Meldplicht onder NIS2
Art. 21.2(b) & Art. 23
Bedrijfscontinuïteit & Crisisbeheer onder NIS2
Art. 21.2(c)
Ketenbeveiliging & Leveranciersmanagement onder NIS2
Art. 21.2(d) & 21.3
Deze pagina is informatief, niet juridisch getoetst en vervangt geen individueel advies. Zie de disclaimer.