Hoe u NIS2-cyberbeveiligingsbeleid kunt opstellen met behulp van AI
U leert hoe u AI kunt gebruiken om uitgebreid cyberbeveiligingsbeleid te creëren voor elk van de tien maatregelgebieden die vereist zijn door NIS2 Artikel 21(2). Deze gids…
Overzicht
U leert hoe u AI kunt gebruiken om uitgebreid cyberbeveiligingsbeleid te creëren voor elk van de tien maatregelgebieden die vereist zijn door NIS2 Artikel 21(2). Deze gids behandelt elk beleidstype, biedt specifieke ISMS Copilot-prompts om elk beleid te genereren, legt uit wat auditors en toezichthoudende autoriteiten verwachten, en laat zien hoe u uw beleidsdocumentatie kunt structureren voor auditgereedheid.
Voor wie is dit bedoeld
Deze gids is bedoeld voor:
- CISO's en compliance officers die verantwoordelijk zijn voor het ontwikkelen van NIS2-conforme beleidsdocumentatie
- Beveiligingsconsultants die beleidssets opstellen voor klanten in NIS2-gereguleerde sectoren
- GRC-teams die beleidscreatie beheren naast bestaande ISO 27001-, DORA- of GDPR-documentatie
- IT-managers die praktische, uitvoerbare beleidsregels nodig hebben in plaats van generieke sjablonen
- Leden van het managementorgaan die deze beleidsregels moeten goedkeuren volgens Artikel 20
Voordat u begint
U heeft nodig:
- Een ISMS Copilot-account (gratis proefversie beschikbaar)
- Uw NIS2 gap-analyse resultaten die identificeren welke beleidsregels ontbreken of onvoldoende zijn -- zie Hoe u kunt beginnen met NIS2-implementatie met behulp van AI
- Uw voltooide risicobeoordeling en risicobehandelingsplannen -- zie Hoe u een NIS2-risicobeoordeling kunt uitvoeren met behulp van AI
- Inzicht in de grootte, sector en operationele context van uw organisatie
- Bestaande beleidsregels (indien aanwezig) om te uploaden voor gap-analyse en afstemming
NIS2 Artikel 21(2) somt tien specifieke maatregelgebieden op die uw cyberbeveiligingsrisicobeheersmaatregelen "ten minste" moeten omvatten. Dit betekent dat deze tien gebieden het minimum zijn -- nationale omzettingswetten kunnen aanvullende vereisten toevoegen. Uw beleidsset moet alle tien gebieden dekken om te voldoen aan de eisen van toezichthoudende autoriteiten.
Inzicht in NIS2-beleidseisen
Wat Artikel 21(2) vereist
Artikel 21(2) bepaalt dat de risicobeheersmaatregelen waarnaar in lid 1 wordt verwezen, ten minste het volgende moeten omvatten:
Article 21(2) reference
Maatregelgebied
Benodigde beleidsdocumenten
(a)
Beleid inzake risicoanalyse en informatiesysteembeveiliging
Informatiebeveiligingsbeleid, Risicobeoordelingsbeleid
(b)
Incidentafhandeling
Incident Response-beleid, Incident Classificatieprocedure
(c)
Bedrijfscontinuïteit, back-upbeheer, rampenherstel, crisisbeheer
Bedrijfscontinuïteitsbeleid, Rampenherstelplan, Back-upbeleid, Crisisbeheerplan
(d)
Beveiliging van de toeleveringsketen
Toeleveringsketenbeveiligingsbeleid, Leveranciersbeoordelingsprocedure
(e)
Beveiliging bij de aanschaf, ontwikkeling en onderhoud van netwerk- en informatiesystemen; kwetsbaarhedenbeheer en -openbaarmaking
Secure Development-beleid, Kwetsbaarhedenbeheerbeleid
(f)
Beleid en procedures om de effectiviteit van risicobeheersmaatregelen te beoordelen
Beleid voor beveiligingstesten en -beoordeling, Interne Auditprocedure
(g)
Basis cyberhygiënepraktijken en cyberbeveiligingstraining
Cyberhygiëne- en Bewustwordingsbeleid, Trainingsprogramma
(h)
Beleid en procedures met betrekking tot cryptografie en encryptie
Cryptografie- en Encryptiebeleid
(i)
Beveiliging van personeelszaken, toegangscontrolebeleid en assetbeheer
HR-beveiligingsbeleid, Toegangscontrolebeleid, Assetbeheerbeleid
(j)
MFA of continue authenticatie, beveiligde spraak/video/tekst, beveiligde noodcommunicatie
Authenticatiebeleid, Beveiligde Communicatiebeleid
Beleid versus procedure: Toezichthoudende autoriteiten maken onderscheid tussen beleid (hoog niveau verklaringen van intentie en vereisten) en procedures (gedetailleerde stapsgewijze operationele instructies). U heeft beide nodig. Beleid stelt de regels vast; procedures beschrijven hoe deze te volgen. ISMS Copilot genereert beide wanneer u het documenttype specificeert.
Beleidskwaliteitsnormen voor NIS2
Elk beleidsdocument moet het volgende bevatten:
- Doel en scope: Wat het beleid dekt en op wie het van toepassing is
- NIS2-referentie: Welk(e) maatregelgebied(en) van Artikel 21(2) het beleid behandelt
- Definities: Belangrijke termen die in het document worden gebruikt
- Beleidsverklaringen: Duidelijke, handhaafbare vereisten
- Rollen en verantwoordelijkheden: Wie waarvoor verantwoordelijk is
- Implementatievereisten: Specifieke controles en maatregelen
- Monitoring en evaluatie: Hoe de effectiviteit wordt beoordeeld
- Gevolgen van niet-naleving: Handhavingsbepalingen
- Goedkeuring en versiebeheer: Documentbeheer met goedkeuring door het managementorgaan
Stap 1: Genereer het overkoepelende Informatiebeveiligingsbeleid
Artikel 21(2)(a) -- Risicoanalyse en informatiesysteembeveiliging
Het overkoepelende Informatiebeveiligingsbeleid is het basisdocument dat de toezegging van uw organisatie aan cyberbeveiliging vaststelt en het kader biedt voor alle andere beleidsregels. Dit behandelt het eerste maatregelgebied en verbindt alle daaropvolgende beleidsregels.
-
Genereer het kernbeleid:
"Creëer een uitgebreid Informatiebeveiligingsbeleid dat is afgestemd op NIS2 Artikel 21(2)(a) voor een organisatie in de [sector], geclassificeerd als een [essentiële/belangrijke] entiteit met [aantal werknemers] werknemers. Het beleid moet het volgende omvatten: doel van het beleid en NIS2-regelgevingscontext, scope van de gedekte netwerk- en informatiesystemen, toezegging en toezichtsverplichtingen van het managementorgaan volgens Artikel 20, overzicht van het risicobeheerraamwerk, beveiligingsprincipes (vertrouwelijkheid, integriteit, beschikbaarheid), verwijzing naar de tien maatregelgebieden van Artikel 21 en ondersteunende beleidsregels, rollen en verantwoordelijkheden (managementorgaan, CISO, risico-eigenaren, alle werknemers), nalevingsvereisten en gevolgen van niet-naleving, evaluatiecyclus en continue verbetering. Voeg een documentbeheergedeelte toe met goedkeuring door het managementorgaan."
-
Genereer het ondersteunende Risicobeoordelingsbeleid:
"Creëer een Risicobeoordelingsbeleid dat is afgestemd op NIS2 Artikel 21(2)(a) voor onze organisatie. Omvat: risicobeoordelingsmethodologie (all-hazards benadering volgens Artikel 21(1)), processen voor risico-identificatie, -analyse en -evaluatie, risicoacceptatiecriteria en goedkeuringsbevoegdheid, opties voor risicobehandeling en documentatievereisten, integratie met assetbeheer en dreigingsinlichtingen, evaluatiefrequentie en triggergebeurtenissen voor herbeoordeling, en vereisten voor goedkeuring door het managementorgaan. Verwijs naar ons document Risicobeoordelingsmethodologie."
Gelaagde aanpak: Genereer eerst het overkoepelende Informatiebeveiligingsbeleid en gebruik dit vervolgens als context voor alle daaropvolgende beleidsregels. Vraag ISMS Copilot: "Gebruik ons Informatiebeveiligingsbeleid als het bovenliggende document en zorg ervoor dat dit [specifieke] beleid consistent is met de principes en structuur ervan."
Stap 2: Genereer het Incidentafhandelingsbeleid
Artikel 21(2)(b) -- Incidentafhandeling
NIS2 legt strikte eisen op aan de afhandeling van incidenten, waaronder detectie, preventie, respons en herstel, plus de rapportagetermijnen van Artikel 23. Uw beleid moet zowel interne respons als externe meldingsverplichtingen behandelen.
-
Genereer het Incident Response-beleid:
"Creëer een Incident Response-beleid dat is afgestemd op NIS2 Artikel 21(2)(b) en de rapportagevereisten van Artikel 23 voor onze organisatie in de [sector]. Omvat: definitie en classificatiecriteria voor incidenten, afgestemd op de NIS2-drempels voor significantie, vereisten voor incidentdetectie en -monitoring, fasen van incidentrespons (voorbereiding, identificatie, insluiting, uitroeiing, herstel, geleerde lessen), NIS2-rapportageverplichtingen -- 24-uurs vroege waarschuwing aan CSIRT, 72-uurs incidentmelding met indicatoren van compromittering, eenmaands eindrapport met oorzaakanalyse, escalatiematrix van operationeel team naar managementorgaan, rollen en verantwoordelijkheden (incidentmanager, responsteam, CSIRT-liaison, juridisch, communicatie), bewijsbehoud en keten van bewaring, vrijwillige melding van near-misses en dreigingen, en post-incident evaluatieproces."
-
Genereer de Incident Classificatieprocedure:
"Creëer een gedetailleerde Incident Classificatieprocedure voor NIS2-naleving. Omvat: classificatiecriteria voor het bepalen of een incident 'significant' is volgens NIS2 Artikel 23(3) -- rekening houdend met (a) ernstige operationele verstoring of financieel verlies, (b) impact op andere natuurlijke of rechtspersonen door aanzienlijke materiële of immateriële schade te veroorzaken. Geef een classificatiematrix met ernstniveaus, impactbeoordelingscriteria en duidelijke beslissingsbomen voor wanneer de 24-uurs vroege waarschuwingsmelding moet worden geactiveerd. Voeg voorbeelden toe die specifiek zijn voor onze sector [sector]."
Voor een uitgebreide verdieping in NIS2-incidentrapportageworkflows, sjablonen en playbooks, zie Hoe u NIS2-incidentrapportage kunt implementeren met behulp van AI -- de volgende gids in deze reeks.
Stap 3: Genereer Bedrijfscontinuïteits- en Rampenherstelbeleid
Artikel 21(2)(c) -- Bedrijfscontinuïteit, back-upbeheer, rampenherstel, crisisbeheer
Dit maatregelgebied vereist een uitgebreide set documenten die beschrijven hoe uw organisatie diensten tijdens en na verstoringen in stand houdt en herstelt.
-
Genereer het Bedrijfscontinuïteitsbeleid:
"Creëer een Bedrijfscontinuïteitsbeleid dat is afgestemd op NIS2 Artikel 21(2)(c) voor een [sector] [essentiële/belangrijke] entiteit. Omvat: methodologie en vereisten voor bedrijfsimpactanalyse, hersteltijddoelstellingen (RTO) en herstelpuntdoelstellingen (RPO) voor essentiële/belangrijke diensten, activeringscriteria en procedures voor het bedrijfscontinuïteitsplan, crisisbeheerbepalingen en escalatie, communicatieprotocollen tijdens verstoringen (intern, extern, autoriteiten, media), integratie met NIS2-incidentrapportage (activering van 24-uurs vroege waarschuwing tijdens grote verstoringen), test- en oefenvereisten (minimaal jaarlijks), overwegingen voor continuïteit van de toeleveringsketen, en toezichtsverplichtingen van het managementorgaan."
-
Genereer het Rampenherstelplan:
"Creëer een sjabloon voor een Rampenherstelplan dat is afgestemd op NIS2 Artikel 21(2)(c) voor onze IT-infrastructuur. Omvat: rampscenario's die specifiek zijn voor onze [sector] (ransomware, datacentre-storing, uitval van cloudprovider, natuurramp), herstelstrategie per kriticiteitsniveau van systemen, gedetailleerde herstelprocedures voor kritieke systemen (stap-voor-stap), failover- en fallback-procedures, gegevensherstel vanuit back-ups, communicatie- en coördinatieprotocollen, hersteltestschema en documentatievereisten, en afhankelijkheden van leveranciers en externe diensten."
-
Genereer het Back-upbeheerbeleid:
"Creëer een Back-upbeheerbeleid dat is afgestemd op NIS2 Artikel 21(2)(c). Omvat: scope van back-ups (alle kritieke systemen, gegevens en configuraties), back-upfrequentie per gegevensclassificatie en RPO-vereisten, back-upmethoden (volledig, incrementeel, differentieel), vereisten voor offline en air-gapped back-ups (ransomware-bestendigheid), encryptie en toegangscontrole van back-ups, opslaglocaties van back-ups (on-site, off-site, cloud) met geografische overwegingen, hersteltestschema en succescriteria, monitoring en alerting van back-ups, retentieperioden, en rollen en verantwoordelijkheden."
-
Genereer het Crisisbeheerplan:
"Creëer een Crisisbeheerplan dat is afgestemd op NIS2 Artikel 21(2)(c) voor onze organisatie. Omvat: definitie van crisis en activeringscriteria, samenstelling van het crisisteam en contactgegevens, beslissingsbevoegdheid tijdens een crisis, interne en externe communicatieprotocollen, coördinatie met nationale CSIRT en bevoegde autoriteit, richtlijnen voor media- en publieke communicatie, escalatie- en de-escalatieprocedures voor crises, post-crisis evaluatie en proces voor geleerde lessen, en integratie met NIS2-incidentrapportagetermijnen."
Stap 4: Genereer het Toeleveringsketenbeveiligingsbeleid
Artikel 21(2)(d) -- Beveiliging van de toeleveringsketen
NIS2 legt aanzienlijke nadruk op de beveiliging van de toeleveringsketen. Uw beleid moet de beveiligingsaspecten van relaties met directe leveranciers en dienstverleners behandelen.
-
Genereer het Toeleveringsketenbeveiligingsbeleid:
"Creëer een Toeleveringsketenbeveiligingsbeleid dat is afgestemd op NIS2 Artikel 21(2)(d) voor onze organisatie in de [sector]. Omvat: methodologie en criteria voor leveranciersrisicobeoordeling, beveiligingseisen voor verschillende risiconiveaus van leveranciers, vereisten voor beveiligingsdue diligence vóór contractsluiting, verplichte beveiligingsclausules voor contracten (auditrechten, incidentmelding, beveiligingsnormen, controles op onderaannemers), schema voor doorlopende monitoring en evaluatie van leveranciers, kwetsbaarhedenbeheer binnen de toeleveringsketen, procedures voor incidentrespons gerelateerd aan leveranciers, exit- en transitievereisten voor leveranciers, en coördinatie met sector-specifieke risicobeoordelingen van de toeleveringsketen. Verwijs naar ENISA-richtlijnen voor toeleveringsketenbeveiliging."
Voor uitgebreide begeleiding bij de implementatie van NIS2-toeleveringsketenbeveiliging, inclusief vragenlijsten, leveranciersbeoordelingskaders en contractuele vereisten, zie Hoe u NIS2-toeleveringsketenbeveiliging kunt beheren met behulp van AI in deze reeks.
Stap 5: Genereer Netwerkbeveiligings- en Kwetsbaarhedenbeheerbeleid
Artikel 21(2)(e) -- Beveiliging bij aanschaf, ontwikkeling en onderhoud; kwetsbaarhedenbeheer
Dit maatregelgebied omvat de beveiliging van uw netwerk- en informatiesystemen gedurende hun hele levenscyclus, plus kwetsbaarhedenbeheer en -openbaarmaking.
-
Genereer het Secure Development- en Aanschafbeleid:
"Creëer een Secure Development- en Aanschafbeleid dat is afgestemd op NIS2 Artikel 21(2)(e) voor onze organisatie. Omvat: beveiligingseisen in inkoopspecificaties, beveiligingsbeoordeling van leveranciers vóór aanschaf, vereisten voor een veilige softwareontwikkelingslevenscyclus (SDLC), beveiligingstesten vóór implementatie (code review, SAST, DAST, penetratietesten), wijzigingsbeheer en beveiligingsimpactbeoordeling, patchbeheer en updateprocedures, standaarden voor veilige configuratie en hardeningrichtlijnen, procedures voor buitengebruikstelling en veilige verwijdering, en beheer van open-source softwarebeveiliging."
-
Genereer het Kwetsbaarhedenbeheerbeleid:
"Creëer een Kwetsbaarhedenbeheerbeleid dat is afgestemd op NIS2 Artikel 21(2)(e) voor onze organisatie in de [sector]. Omvat: bronnen voor kwetsbaarhedenidentificatie (scanning, dreigingsinlichtingen, leveranciersadviezen, CERT-alerts), scope en frequentie van kwetsbaarhedenscanning (wekelijks voor kritieke systemen, maandelijks voor andere), classificatie en prioritering van kwetsbaarheden (CVSS-scoring, uitbuitbaarheid, bedrijfscontext), hersteltijdlijnen per ernst (kritiek: 24-72 uur, hoog: 7 dagen, gemiddeld: 30 dagen, laag: 90 dagen), uitzonderingen en risicoacceptatieproces voor vertraagde patching, beleid voor gecoördineerde kwetsbaarhedendiscosure (CVD), melding van kwetsbaarheden door medewerkers en externe onderzoekers, noodprocedures voor patching, en OT/ICS-specifieke overwegingen voor kwetsbaarhedenbeheer in de [sector]."
OT/ICS-overwegingen: Als uw organisatie actief is in de energie-, water-, transport- of productiesectoren, moet uw kwetsbaarhedenbeheerbeleid rekening houden met de unieke uitdagingen van het patchen van operationele technologiesystemen, waarbij beschikbaarheid prioriteit heeft en onderhoudsvensters beperkt zijn. Vraag ISMS Copilot om OT-specifieke bepalingen op te nemen.
Stap 6: Genereer het Effectiviteitsbeoordelingsbeleid
Artikel 21(2)(f) -- Beleid en procedures om de effectiviteit te beoordelen
NIS2 vereist dat u regelmatig beoordeelt of uw cyberbeveiligingsmaatregelen daadwerkelijk werken. Dit gaat verder dan alleen het hebben van controles -- u moet hun effectiviteit testen en verifiëren.
-
Genereer het Beleid voor Beveiligingstesten en -beoordeling:
"Creëer een Beleid voor Beveiligingstesten en Effectiviteitsbeoordeling dat is afgestemd op NIS2 Artikel 21(2)(f) voor onze [essentiële/belangrijke] entiteit. Omvat: soorten effectiviteitsbeoordelingen (kwetsbaarheidsscans, penetratietesten, red team-oefeningen, tabletop-oefeningen, controletesten), scope en frequentie van beoordelingen (jaarlijks minimaal voor uitgebreide testen, driemaandelijks voor risicovolle gebieden), vereisten voor interne versus externe testen, testmethodologie en standaarden (OWASP, PTES, NIST SP 800-115), metrics en KPI's voor het meten van cyberbeveiligingseffectiviteit, rapportage van beoordelingsresultaten aan het managementorgaan, opvolging van corrigerende acties en verificatie van herstel, integratie met updates van risicobeoordelingen, en vereisten voor continue monitoring."
-
Genereer de Interne Cyberbeveiligingsauditprocedure:
"Creëer een Interne Cyberbeveiligingsauditprocedure voor NIS2-naleving. Omvat: auditscope die alle tien maatregelgebieden van Artikel 21(2) dekt, auditplanning en -planning (jaarlijkse cyclus), vereisten voor auditoronafhankelijkheid en -competentie, auditmethodologie (documentbeoordeling, interviews, technische testen, steekproefsgewijze bewijsvoering), auditrapportageformaat met bevindingen gecategoriseerd naar ernst, vereisten voor managementreactie en corrigerende acties, opvolgingsverificatie van corrigerende acties, en rapportage aan het managementorgaan over auditresultaten."
Stap 7: Genereer het Cyberhygiëne- en Trainingsbeleid
Artikel 21(2)(g) -- Basis cyberhygiënepraktijken en cyberbeveiligingstraining
NIS2 Artikel 20 vereist specifiek dat leden van het managementorgaan cyberbeveiligingstraining volgen en dat entiteiten alle werknemers aanmoedigen om regelmatig aan training deel te nemen. Artikel 21(2)(g) breidt dit uit naar basis cyberhygiënepraktijken.
-
Genereer het Cyberhygiëne- en Bewustwordingsbeleid:
"Creëer een Cyberhygiëne- en Bewustwordingstrainingsbeleid dat is afgestemd op NIS2 Artikel 21(2)(g) en de trainingsvereisten van Artikel 20. Omvat: verplichte cyberbeveiligingstraining voor leden van het managementorgaan (inhoud, frequentie, bewijs), rolgebaseerde training voor alle werknemers (IT/beveiliging, algemeen personeel, contractors), vereisten voor beveiligingsinstructie bij indiensttreding, basis cyberhygiënepraktijken die organisatiebreed moeten worden toegepast (wachtwoordbeheer, phishingbewustzijn, clean desk, apparaatbeveiliging, veilig browsen, verwijderbare media), phishing-simulaties en social engineering-testen, meting en beoordeling van trainingseffectiviteit, doorlopende bewustwordingsactiviteiten (nieuwsbrieven, alerts, security champions), sectorspecifieke beveiligingsbewustwording voor [sector] operaties, trainingsregistratie en bewijsdocumentatie, en een jaarlijks trainingsplan met kalender."
Bewijs van training voor het managementorgaan: Toezichthoudende autoriteiten zullen specifiek controleren of leden van het managementorgaan cyberbeveiligingstraining hebben gevolgd zoals vereist door Artikel 20(2). Genereer een trainingsprogramma op bestuursniveau en houd ondertekeningsregistraties bij. Dit is een van de eerste zaken die auditors verifiëren tijdens NIS2-inspecties.
Stap 8: Genereer het Cryptografie- en Encryptiebeleid
Artikel 21(2)(h) -- Cryptografie en encryptie
NIS2 vereist beleid over het gebruik van cryptografie en, waar passend, encryptie om de vertrouwelijkheid en integriteit van gegevens te beschermen.
-
Genereer het Cryptografie- en Encryptiebeleid:
"Creëer een Cryptografie- en Encryptiebeleid dat is afgestemd op NIS2 Artikel 21(2)(h) voor onze organisatie in de [sector]. Omvat: goedgekeurde cryptografische algoritmen en sleutellengtes (in lijn met ENISA en nationale aanbevelingen), encryptievereisten voor gegevens per classificatie (gegevens in rust, gegevens in transit, gegevens in gebruik), TLS/SSL-configuratiestandaarden (minimaal TLS 1.2, bij voorkeur TLS 1.3), e-mailencryptie en digitale handtekeningen, vereisten voor volledige schijfencryptie voor endpoints en mobiele apparaten, database-encryptiestandaarden, levenscyclusbeheer van cryptografische sleutels (generatie, distributie, opslag, rotatie, intrekking, vernietiging), gebruik van hardware security modules (HSM) waar van toepassing, certificaatbeheer en PKI-governance, bewustzijn van post-kwantumcryptografie en transitieplanning, sectorspecifieke cryptografievereisten voor [sector], en verboden algoritmen en protocollen (MD5, SHA-1, DES, SSL 3.0, TLS 1.0/1.1)."
Stap 9: Genereer HR-beveiligings-, Toegangscontrole- en Assetbeheerbeleid
Artikel 21(2)(i) -- Beveiliging van personeelszaken, toegangscontrole en assetbeheer
Dit gecombineerde maatregelgebied omvat drie onderling gerelateerde domeinen. U dient afzonderlijke beleidsregels voor elk domein op te stellen om duidelijkheid en beheersbaarheid te waarborgen.
-
Genereer het HR-beveiligingsbeleid:
"Creëer een HR-beveiligingsbeleid dat is afgestemd op NIS2 Artikel 21(2)(i) voor onze organisatie. Omvat: pre-employment beveiligingsscreening (achtergrondcontroles, referentieverificatie), beveiligingsvoorwaarden in arbeidscontracten, beveiligingsbewustzijn tijdens de inwerkperiode, beveiligingsverantwoordelijkheden tijdens het dienstverband, disciplinaire procedure voor beveiligingsschendingen, procedures bij beëindiging en rolwijziging (toegangsintrekking, assetteruggave, kennisoverdracht), beveiligingseisen voor contractors en extern personeel, en geheimhoudings- en non-disclosure overeenkomsten."
-
Genereer het Toegangscontrolebeleid:
"Creëer een Toegangscontrolebeleid dat is afgestemd op NIS2 Artikel 21(2)(i) voor onze organisatie in de [sector]. Omvat: toegangscontroleprincipes (minimale rechten, need-to-know, scheiding van taken), procedures voor het verlenen en intrekken van gebruikersrechten, schema voor toegangsbeoordeling en hercertificering (per kwartaal voor bevoorrechte toegang, halfjaarlijks voor standaardtoegang), vereisten voor bevoorrechtetoegangsbeheer (PAM), beveiligingseisen voor externe toegang, toegangscontroles voor derden en contractors, vereisten voor toegangslogging en -monitoring, beheer van serviceaccounts, implementatie van op rollen gebaseerde toegangscontrole (RBAC), en noodprocedures voor toegang."
-
Genereer het Assetbeheerbeleid:
"Creëer een Assetbeheerbeleid dat is afgestemd op NIS2 Artikel 21(2)(i) voor onze organisatie. Omvat: vereisten voor assetinventaris (hardware, software, informatie, diensten, personen), criteria voor assetclassificatie en verwerkingsregels, toewijzing van asset-eigendom en -bewaring, levenscyclusbeheer van assets (aanschaf, implementatie, onderhoud, buitengebruikstelling), aanvaardbaar gebruik van assets, BYOD-beleid (bring your own device), controles op verwijderbare media, en procedures voor veilige verwijdering en vernietiging."
Stap 10: Genereer het Authenticatie- en Beveiligde Communicatiebeleid
Artikel 21(2)(j) -- MFA, continue authenticatie en beveiligde communicatie
NIS2 noemt specifiek multi-factor authenticatie, continue authenticatieoplossingen, beveiligde spraak-/video-/tekstcommunicatie en beveiligde noodcommunicatiesystemen.
-
Genereer het Authenticatiebeleid:
"Creëer een Authenticatiebeleid dat is afgestemd op NIS2 Artikel 21(2)(j) voor onze [essentiële/belangrijke] entiteit. Omvat: vereisten voor multi-factor authenticatie (MFA) -- verplicht voor alle externe toegang, bevoorrechte accounts, kritieke systemen en clouddiensten, goedgekeurde MFA-methoden (hardwaretokens, authenticatie-apps, FIDO2) met voorkeur voor phishing-resistente methoden, overwegingen voor continue authenticatie en adaptieve toegang, wachtwoordbeleid (minimale lengte, complexiteit, rotatie, verbod op hergebruik), richtlijnen voor single sign-on (SSO) implementatie, authenticatie voor service-naar-service (API-sleutels, certificaten, serviceaccounts), governance van biometrische authenticatie, authenticatie voor OT/ICS-omgevingen waar van toepassing, en logging en anomaliedetectie van authenticatie."
-
Genereer het Beveiligde Communicatiebeleid:
"Creëer een Beveiligde Communicatiebeleid dat is afgestemd op NIS2 Artikel 21(2)(j) voor onze organisatie. Omvat: vereisten voor beveiligde spraakcommunicatie (versleutelde VoIP, beveiligde mobiele communicatie), standaarden voor beveiligde videoconferenties (goedgekeurde platforms, encryptievereisten), beveiligde tekst- en berichtencommunicatie (goedgekeurde bedrijfsberichtenplatforms, verbod op consumentenberichten voor gevoelige gegevens), e-mailbeveiliging (TLS-handhaving, S/MIME of PGP voor gevoelige communicatie), beveiligde noodcommunicatiesystemen (out-of-band communicatiekanalen voor incidentrespons, crisistools die werken wanneer primaire systemen zijn gecompromitteerd), en dataverliespreventiecontroles voor communicatiekanalen."
Noodcommunicatie: NIS2 vereist specifiek beveiligde noodcommunicatiesystemen. Dit betekent dat u een communicatiekanaal nodig heeft dat operationeel blijft, zelfs wanneer uw primaire netwerk of informatiesystemen zijn gecompromitteerd. Documenteer uw out-of-band communicatieplan en test het regelmatig.
Stap 11: Beoordelen, afstemmen en goedkeuren van uw beleidsset
Zorgen voor consistentie tussen alle beleidsregels
Nu alle tien maatregelgebieden zijn gedekt, dient u de volledige beleidsset te beoordelen op consistentie, onderlinge verwijzingen en volledigheid.
-
Voer een consistentiecheck uit:
"Beoordeel de volgende NIS2-beleidsdocumenten op consistentie. Controleer: (1) terminologie wordt consistent gebruikt in alle beleidsregels, (2) rollen en verantwoordelijkheden conflicteren niet, (3) onderlinge verwijzingen tussen beleidsregels zijn correct, (4) alle tien maatregelgebieden van Artikel 21(2) zijn volledig gedekt, (5) alle beleidsregels verwijzen naar het overkoepelende Informatiebeveiligingsbeleid, (6) evaluatiecycli en goedkeuringsprocessen zijn consistent, (7) er zijn geen hiaten tussen beleidsregels waar een vereiste doorheen kan vallen."
-
Maak een beleidskaderindex:
"Creëer een Index van het NIS2-Cyberbeveiligingsbeleidskader die in kaart brengt: elk maatregelgebied van Artikel 21(2) naar het/de beleidsdocument(en) dat/die het behandelt, de documenteigenaar, goedkeuringsautoriteit (managementorgaan vs CISO), evaluatiefrequentie, huidige versie, laatste evaluatiedatum, en volgende evaluatiedatum. Formatteer als een tabel die geschikt is als auditbewijs."
-
Bereid het goedkeuringspakket voor het managementorgaan voor:
"Creëer een goedkeuringspakket voor het managementorgaan voor onze NIS2-cyberbeveiligingsbeleidsset. Omvat: een executive summary van alle opgestelde beleidsregels, hoe deze gezamenlijk voldoen aan de vereisten van Artikel 21(2), een één-pagina samenvatting van de belangrijkste bepalingen van elk beleid, de specifieke goedkeurings- en toezichtsverplichtingen van het managementorgaan volgens Artikel 20, voorgesteld schema voor evaluatie en update, en een sjabloon voor een bestuursresolutie voor formele beleidsgoedkeuring."
Ondertekening door het managementorgaan: Volgens Artikel 20 moet het managementorgaan de cyberbeveiligingsrisicobeheersmaatregelen goedkeuren. Dit omvat de beleidsset. Plan een speciale bestuursvergadering om het beleidskader te beoordelen en formeel goed te keuren. Leg de goedkeuring vast in de notulen van de bestuursvergadering en bewaar deze als auditbewijs. Het managementorgaan kan het dagelijks toezicht delegeren, maar kan de verantwoordelijkheid niet delegeren.
Onderhouden en bijwerken van uw beleidsregels
Beheer van de beleidslevenscyclus
NIS2-beleidsregels zijn levende documenten die moeten worden bijgewerkt wanneer:
- De resultaten van de risicobeoordeling veranderen
- Incidenten beleidshiatussen aan het licht brengen
- Nieuwe dreigingen opduiken die bijgewerkte controles vereisen
- Organisatiewijzigingen de scope of verantwoordelijkheden beïnvloeden
- Nationale omzettingswetten worden bijgewerkt
- Technologische veranderingen bijgewerkte technische controles vereisen
- Effectiviteitsbeoordelingen verbeterpunten identificeren
"Creëer een Procedure voor Beoordeling en Bijwerking van Beleid voor onze NIS2-beleidsset. Omvat: geplande evaluatiecyclus (minimaal jaarlijks voor alle beleidsregels), triggergebeurtenissen voor ongeplande evaluaties, evaluatieproces (inhoudsbeoordeling, overleg met belanghebbenden, goedkeuring door het managementorgaan), procedures voor versiebeheer en wijzigingstracering, communicatie van beleidsupdates aan betrokken medewerkers, en archiveringsvereisten voor vervallen versies."
Volgende stappen
Met uw complete NIS2-beleidsset opgesteld en goedgekeurd, beschikt u nu over de documentatiebasis voor naleving.
Ga verder met de volgende gidsen in deze reeks:
- Incidentrapportage: Zie Hoe u NIS2-incidentrapportage kunt implementeren met behulp van AI om de operationele workflows, sjablonen en playbooks te bouwen die uw Incident Response-beleid operationeel maken
- Beveiliging van de toeleveringsketen: Zie Hoe u NIS2-toeleveringsketenbeveiliging kunt beheren met behulp van AI om de leveranciersbeoordelingen en vragenlijsten te implementeren die beschreven staan in uw Toeleveringsketenbeveiligingsbeleid
Als u de risicobeoordeling nog niet heeft voltooid, zie Hoe u een NIS2-risicobeoordeling kunt uitvoeren met behulp van AI -- uw beleidsregels moeten gebaseerd zijn op de resultaten van uw risicobeoordeling. Voor initiële opzet en scoping, begin met Hoe u kunt beginnen met NIS2-implementatie met behulp van AI.
Voor kant-en-klare prompts voor beleidsgeneratie, bekijk de NIS2 Directive Prompt Library. Voor een uitgebreid overzicht van alle NIS2-vereisten, zie de NIS2 Compliance Guide for In-Scope Companies.
Hulp krijgen
Voor aanvullende ondersteuning bij het opstellen van NIS2-beleid:
- Vraag ISMS Copilot: Gebruik uw NIS2-werkruimte voor doorlopende beleidsvragen, aanpassingen en updates
- Upload bestaande beleidsregels: Ontvang AI-gedreven gap-analyse om te identificeren wat moet worden aangemaakt, bijgewerkt of versterkt
- Sectoraanpassing: Vraag om sectorspecifieke bepalingen toe te voegen aan generieke beleidssjablonen (met name belangrijk voor de sectoren energie, gezondheidszorg, transport en digitale infrastructuur)
- Afstemming op nationale omzetting: Vraag naar aanvullende vereisten die uw lidstaat mogelijk heeft opgelegd bovenop de basisvereisten van de Richtlijn
Klaar om uw NIS2-beleidsset te genereren? Open uw NIS2-werkruimte op chat.ismscopilot.com en begin met het overkoepelende Informatiebeveiligingsbeleid. Werk vervolgens systematisch elk maatregelgebied af. Met ISMS Copilot kunt u binnen enkele dagen een complete, auditklare beleidsset genereren in plaats van maanden.