NIS2 implementatie: stappenplan in 90 dagen
In 90 dagen kunt u de kritieke NIS2-gaten dichten en een aantoonbare basis leggen. Begin met een nulmeting, prioriteer op risico en borg het bestuurlijk.
Dag 0-30: Fundament
- Nulmeting en entiteitbepaling
- Eigenaar aanwijzen met mandaat
- MFA afdwingen en immutable back-up inrichten
- Meldprotocol 24/72u opstellen
- Directie keurt aanpak goed
Dag 30-60: Structuur
- Risicoanalyse en asset-inventaris
- Centrale logging en EDR/MDR
- Incidentresponsplan en crisisteam
- Leveranciersoverzicht en contracteisen
- Awarenessprogramma starten
Dag 60-90: Borging
- Eerste hersteltest en tabletop-oefening
- Bestuurderstraining
- KPI-rapportage aan directie
- Plan voor jaarlijkse audit en effectiviteitsmeting
Rollen en governance
Wijs een eigenaar aan met schriftelijk mandaat, budget en een directe rapportagelijn naar de directie. Zonder eigenaar blijven acties liggen tussen IT, kwaliteit en HR. Stel een klein kernteam samen (directie, IT/MSP, kwaliteit, HR) dat tweewekelijks de voortgang bespreekt aan de hand van een actielijst met termijn en verantwoordelijke. Na 90 dagen gaat het programma over in een jaarlijkse cyclus van risicoanalyse, audit, oefening en bestuursrapportage.
Praktijkvoorbeeld
Een middelgrote zorgleverancier ging met dit plan in 90 dagen van 34% naar 71% rijpheid in de NIS2-scan.
Veelgestelde vragen
Veel stappen kunt u zelf zetten; voor logging, MDR en audits is een gespecialiseerde partner vaak efficiënter.