september 19, 2024

NIS2 & risicomanagement: kunt u cyberrisico’s echt beheersen?

Cyberrisico’s écht beheersen, is als ijzer met handen breken. Onmogelijk. Toch is dat precies het doel van de nieuwe NIS2-richtlijn van de EU. Maar of het beheersen van risico’s daadwerkelijk lukt met slechts één complexe richtlijn, is de vraag. Gelukkig zijn er wel indicatoren die helpen bepalen of u de juiste weg ingeslagen bent. Welke dat zijn, leest u in dit blog.

Scroll down

Risicomanagement volgens de NIS2

De EU wil met de NIS2-richtlijn informatiesystemen, netwerken, gebruikers en andere personen binnen de EU beschermen tegen cyberdreigingen. Onder deze dreigingen worden alle omstandigheden, gebeurtenissen of acties verstaan die de volgende vier securitydoelen negatief beïnvloeden:

  • De beschikbaarheid van data en diensten.
  • De authenticiteit van data en diensten.
  • De integriteit van data en diensten.
  • De vertrouwelijkheid van data en diensten.

De NIS2-richtlijn gaat na of cyberdreigingen impact kunnen hebben op deze securitydoelen en hoe groot die eventuele impact is. De NIS2 vindt alleen minimale impact op deze securitydoelen acceptabel. Hoe kwetsbaarder een bedrijf, hoe groter de kans dat hackers dit bedrijf aanvallen. Steeds vaker gebeurt dat via de supply chain. Daarom richt de NIS2 zich nu ook op die supply chain. Verder wijst de NIS2 bedrijfssectoren aan die automatisch onder de richtlijn vallen. Is een organisatie actief in zo’n sector, dan is de NIS2 van toepassing op deze organisatie. Ook is de NIS2 al van toepassing bij lagere drempelwaarden voor het aantal medewerkers, de jaarlijkse omzet of het jaarlijkse balanstotaal.

 

Indicatoren voor effectief risicomanagement

Om te bepalen of uw risicomanagement effectief is en voldoet aan de NIS2-richtlijn, kunt u zichzelf de volgende vragen stellen:

  • Behandelt u alle gebruikte netwerk- en informatiesystemen in de risicoanalyse?
  • Houdt u expliciet rekening met alle vier de securitydoelen?
  • Onderzoekt u de invloed van de supply chain voldoende?
  • Heeft u robuuste criteria voor wat uw organisatie acceptabele risico’s vindt? Begrijpen alle medewerkers die criteria en leiden ze tot hetzelfde resultaat?
  • Blijft de impact op de vier securitydoelen aan het einde van het risicomanagementproces op een acceptabel niveau?
  • Richt uw risicoanalyse zich op contextgebonden en daadwerkelijk relevante cyberdreigingen voor uw organisatie in plaats van op algemene dreigingslijsten?
  • Zijn centrale specificaties vanuit een richtlijn of beleid leidend voor uw risicomanagement?
  • Beoordeelt u geïdentificeerde risico’s en hun bronnen regelmatig?
  • Heeft u de maatregelen om bestaande risico’s aan te pakken operationeel vastgelegd en hebben ze het beoogde effect?
  • Kunt u de effectiviteit van de geïmplementeerde maatregelen op een begrijpelijke manier documenteren? 
  • Bevat deze documentatie expliciet alle betrokken processen?
  • Houdt u bij de implementatie consequent rekening met de nieuwste technologieën?

 

Is uw antwoord op al deze vragen een duidelijke ‘ja’? Dan bent u een van de weinige organisaties die goed voorbereid is op de NIS2. Ook geven uw antwoorden inzicht in of uw organisatie risico’s effectief beheerst. Twijfelt u op een van deze punten, dan kan het SITS NIS2-assessment u verder helpen.

 

Op weg naar een nieuw cybertijdperk

Geldt de NIS2-richtijn voor uw organisatie en bent u verantwoordelijk voor security? Dan moet u flink aan de slag. Ten eerste zijn er veel nieuwe termen. Zo heet een proces voortaan ‘cyber security practice’ en maatregelen zijn ‘cyber security hygiene’.

Daarnaast is de NIS2 breder dan alleen risicomanagement. De richtlijn stelt ook eisen aan processen voor crisismanagement, incidentmanagement, supplychainmanagement en personeelsmanagement. Verder moeten alle medewerkers (van managers tot uitvoerend personeel) getraind worden in security awareness.

Ook de securitymaatregelen vanuit de NIS2 gaan verder dan alleen het voorkomen van datalekken. De richtlijn eist bijvoorbeeld maatregelen voor kwetsbaarheids- en patchmanagement, wachtwoordbeheer, systeemhardening, netwerksegmentatie en databack-up. Bovendien moeten bedreigingen rond fysieke beveiliging en levering van elektriciteit en internet worden voorkomen. Kortom, u moet voorbereid zijn op menselijke en technische fouten en aanvallen kunnen herkennen en afweren.

De implementatieperiode van de NIS2 is kort. Implementeert uw organisatie de NIS2 niet volledig of niet nauwkeurig genoeg, dan krijgt u mogelijk administratieve sancties. Deze sancties zijn aanzienlijk verhoogd ten opzichte van de vorige richtlijn. Non-compliance kan onder bepaalde omstandigheden zelfs tot ontslag van leden van de raad van bestuur leiden.

En let op: nationale wetgevers kunnen de NIS2-richtlijn nog verder aanscherpen wanneer ze de EU-richtlijn vertalen naar eigen wetgeving.

 

Krijgt u te maken met de NIS2?

Sommige organisaties vallen automatisch onder de NIS2 vanwege de sector waarin ze werken. Of uw organisatie binnen zo’n sector actief is, kan lastig te controleren zijn. Daarom hebben we een Online Check voor u, waarmee u dit kunt nagaan. Los van de sector, geldt de NIS2 ook voor organisaties die onderdeel zijn van de supply chain binnen zo’n sector. Dat is ongeacht de omvang van het bedrijf.

De kans is dus zeker aanwezig dat de NIS2-richtlijn ook voor uw organisatie geldt. Optimistische schattingen geven aan dat het aantal organisaties en bedrijven waarvoor de NIS2 verplicht is minstens met factor 10 groeit, ten opzichte van de vorige richtlijn. De realiteit ligt waarschijnlijk nog hoger.

Lees hier meer over onze Cyber Defense Service.

Traxion is onderdeel van de SITS Group. Met meer dan 700 medewerkers bundelt SITS Group de ervaring, expertise, middelen en diensten van een eersteklas IT-beveiligingsprovider tot een allesomvattend geheel. Lees hier meer.

 

Confidental Infomation