ISMS Copilot Docs

Aan de slag met NIS2-implementatie met behulp van AI

Je leert hoe je AI kunt gebruiken om je NIS2-richtlijnimplementatie te starten, van het bepalen of jouw organisatie binnen de scope valt, tot het begrijpen van verplichtingen voor essentiële versus belangrijke entiteiten, het verkrijgen van goedkeuring van het managementorgaan volgens Artikel 20, het uitvoeren van een gap-analyse ten opzichte van Artikel 21, en het opstellen van een uitvoerbare implementatieroadmap met ISMS Copilot.

Overzicht

Je leert hoe je AI kunt gebruiken om je NIS2-richtlijnimplementatie te starten, van het bepalen of jouw organisatie binnen de scope valt, tot het begrijpen van de verplichtingen voor essentiële versus belangrijke entiteiten, het verkrijgen van goedkeuring van het managementorgaan volgens Artikel 20, het uitvoeren van een gap-analyse ten opzichte van Artikel 21, en het opbouwen van een uitvoerbare implementatieroadmap met ISMS Copilot.

Voor wie is dit bedoeld

Deze handleiding is bedoeld voor:

  • CISO's en compliance-verantwoordelijken bij organisaties die mogelijk onder de NIS2-scope vallen
  • Leden van het managementorgaan die hun persoonlijke aansprakelijkheid onder de Richtlijn moeten begrijpen
  • Beveiligingsconsultants die klanten adviseren over NIS2-gereedheid in EU-lidstaten
  • IT- en risicomanagers die verantwoordelijk zijn voor het operationeel maken van NIS2-vereisten
  • GRC-teams die NIS2 beheren naast andere frameworks zoals ISO 27001, DORA of GDPR

Voordat je begint

Je hebt nodig:

  • Een ISMS Copilot-account (gratis proefversie beschikbaar)
  • Kennis van de sectorclassificatie, het aantal werknemers en de jaaromzet van jouw organisatie
  • Toegang tot je huidige informatiebeveiligingsbeleid en inventaris van controles (indien beschikbaar)
  • Contactgegevens van je nationale bevoegde autoriteit en CSIRT
  • Toegang tot het senior leadership voor governance- en goedkeuringsdiscussies

De NIS2-richtlijn (Richtlijn (EU) 2022/2555) is op 18 oktober 2024 in werking getreden. EU-lidstaten hebben de Richtlijn omgezet of zijn bezig deze om te zetten in nationale wetgeving, mogelijk met aanvullende vereisten bovenop de basis. Als jouw organisatie binnen de scope valt, zijn de nalevingsverplichtingen nu actief.

NIS2 begrijpen en waarom AI belangrijk is voor implementatie

Wat is de NIS2-richtlijn?

De NIS2-richtlijn is de bijgewerkte cyberbeveiligingswetgeving van de Europese Unie, die de oorspronkelijke NIS-richtlijn (2016/1148) vervangt. Zij stelt uitgebreide beveiligings- en incidentrapportagevereisten vast voor essentiële en belangrijke entiteiten in 18 kritieke sectoren. NIS2 breidt de scope van gedekte organisaties aanzienlijk uit, versterkt governance en aansprakelijkheid, harmoniseert sancties tussen lidstaten en introduceert strengere incidentrapportagetermijnen.

NIS2 is gebouwd rond drie kernverplichtingspijlers:

  • Artikel 20 -- Governance: Goedkeuring, toezicht, training en persoonlijke aansprakelijkheid van het managementorgaan
  • Artikel 21 -- Risicobeheersmaatregelen: Tien cyberbeveiligingsdomeinen die alles omvatten, van risicoanalyse tot multi-factor authenticatie
  • Artikel 23 -- Incidentrapportage: 24-uurs vroege waarschuwing, 72-uurs melding en eenmaandelijkse eindrapportagetermijnen

Aansprakelijkheid van het management: Volgens Artikel 20 kunnen leden van het managementorgaan persoonlijk aansprakelijk worden gesteld voor niet-naleving van de NIS2-cyberbeveiligingsrisicobeheersmaatregelen. Dit is geen hypothetisch risico -- nationale omzettingswetten in EU-lidstaten bevatten handhavingsbepalingen voor individuele verantwoordingsplicht.

De implementatie-uitdaging zonder AI

NIS2-implementatie is veeleisend vanwege:

  • Complexiteit van de scope: Het bepalen van de toepasbaarheid over sectoren, groottedrempels en nationale omzettingen vereist gedetailleerde analyse
  • Breedte van vereisten: Artikel 21 bestrijkt tien verschillende cyberbeveiligingsmaatregelgebieden, elk vereist speciale beleidsregels, procedures en controles
  • Documentatievolume: Het produceren van auditklare beleidsregels, risicobeoordelingen, incidentdraaiboeken en toeleveringsketenbeoordelingen voor alle maatregelgebieden
  • Complexiteit van meerdere jurisdicties: Organisaties die actief zijn in meerdere EU-lidstaten moeten nationale omzettingsverschillen bijhouden
  • Strakke tijdlijnen: Handhaving is gaande en toezichthoudende autoriteiten kunnen op elk moment inspecties uitvoeren

Hoe ISMS Copilot de NIS2-implementatie versnelt

ISMS Copilot biedt doelgerichte AI-ondersteuning voor NIS2:

  • Scopebepaling: Analyseer je sector, grootte en diensten om de classificatie als essentiële of belangrijke entiteit te bepalen
  • Gap-analyse: Upload bestaande documentatie en identificeer hiaten ten opzichte van alle maatregelgebieden van Artikel 21
  • Beleidsgeneratie: Stel auditklare beleidsregels op voor elk van de tien vereiste cyberbeveiligingsdomeinen
  • Incidentrapportagesjablonen: Genereer workflows voor 24-uurs, 72-uurs en eindrapportage die zijn afgestemd op Artikel 23
  • Toeleveringsketenbeoordelingen: Creëer leveranciersbeveiligingsvragenlijsten en risicobeoordelingskaders
  • Frameworkspecifieke kennis: Ontvang antwoorden gebaseerd op NIS2-artikelen, overwegingen en ENISA-richtlijnen -- geen generieke internetresultaten

Organisaties die AI-ondersteunde NIS2-implementatie gebruiken, verminderen doorgaans hun documentatie-inspanning met 50-70%, terwijl ze vanaf het begin outputs produceren die voldoen aan auditcontrole.

Stap 1: Bepaal je NIS2-scope

Sectorclassificatie

NIS2 is van toepassing op middelgrote en grote organisaties (50+ werknemers OF jaaromzet/balanstotaal van EUR 10 miljoen of meer) die actief zijn in 18 aangewezen sectoren. De eerste stap is bevestigen of de activiteiten van jouw organisatie binnen deze sectoren vallen.

Essentiële Entiteiten (Bijlage I -- Hoge Kritikaliteit):

Sector

Voorbeelden

Energie

Elektriciteit, stadsverwarming/koeling, olie, gas, waterstof

Transport

Lucht-, spoor-, water-, wegvervoer

Bankwezen

Kredietinstellingen

Financiële marktinfrastructuur

Handelsplatforms, centrale tegenpartijen

Gezondheidszorg

Zorgaanbieders, referentielaboratoria, farmaceutisch R&D/productie, fabrikanten van medische apparatuur

Drinkwater

Watervoorziening en -distributie

Afvalwater

Inzameling, verwijdering, behandeling van afvalwater

Digitale infrastructuur

IXP's, DNS-providers, TLD-registers, cloud/datacenters/CDN's, vertrouwensdienstverleners, telecom

ICT-dienstbeheer (B2B)

Managed service providers, managed security service providers

Overheidsadministratie

Centrale en regionale overheidsinstanties

Ruimtevaart

Exploitanten van grondgebonden infrastructuur

Belangrijke Entiteiten (Bijlage II):

Sector

Voorbeelden

Post- en koeriersdiensten

Universele dienstverleners, expresbezorging

Afvalbeheer

Exploitanten van gevaarlijk en niet-gevaarlijk afval

Chemicaliën

Productie en distributie van chemicaliën

Voedsel

Productie, verwerking, distributie van voedingsmiddelen

Productie

Medische apparaten, IVD's, elektronica, optica, elektrische apparatuur, machines, motorvoertuigen, transportmiddelen

Digitale aanbieders

Online marktplaatsen, zoekmachines, sociale mediaplatforms

Onderzoeksorganisaties

Onderzoeksinstellingen (waar resultaten commercieel worden geëxploiteerd)

Sommige organisaties onder de standaard groottedrempels kunnen nog steeds binnen de scope vallen als zij de enige aanbieder zijn van een kritieke dienst in een lidstaat, als hun verstoring aanzienlijke systemische impact zou hebben, of als zij zijn aangewezen volgens nationale omzettingswetgeving. Controleer altijd bij de bevoegde autoriteit van jouw lidstaat.

AI gebruiken voor scopebepaling

  1. Open ISMS Copilot op chat.ismscopilot.com

  2. Voer een scopebeoordeling uit:

    "Beoordeel of onze organisatie onder de NIS2-scope valt. Wij zijn een [sector] bedrijf met [aantal] werknemers en een jaaromzet van EUR [bedrag], actief in [EU-lidstaten]. Onze primaire activiteiten omvatten [beschrijf diensten]. Bepaal of wij kwalificeren als een essentiële of belangrijke entiteit, welke lidstaat jurisdictie heeft, en welke specifieke verplichtingen van toepassing zijn."

  3. Controleer op randgevallen:

    "Wij zitten onder de standaard NIS2-groottegrenzen maar leveren [beschrijf kritieke dienst]. Kunnen wij nog steeds binnen de scope vallen onder de uitzonderingen van Artikel 2 of nationale omzettingsbepalingen? Welke criteria zouden opname kunnen activeren?"

  4. Documenteer de scopebeslissing:

    "Genereer een formele NIS2-scopeverklaring voor onze organisatie waarin het volgende wordt gedocumenteerd: sectorclassificatie, analyse van de groottedrempel, entiteitscategorisering (essentieel/belangrijk), van toepassing zijnde jurisdictie van de lidstaat, en de reden voor onze bepaling. Formatteer dit als een auditklare document."

Voor consultants die meerdere klanten beheren: Maak een aparte ISMS Copilot-werkruimte voor elk klantproject rond NIS2. Stel aangepaste instructies in met de sector, grootte, lidstaat en huidige volwassenheidsniveau van de klant, zodat elke reactie automatisch is afgestemd op die specifieke opdracht.

Stap 2: Begrijp het verschil tussen verplichtingen voor essentiële en belangrijke entiteiten

Waarom classificatie belangrijk is

Jouw classificatie als essentiële of belangrijke entiteit bepaalt direct jouw toezichtsregime, blootstelling aan sancties en de intensiteit van verplichtingen onder NIS2.

Aspect

Essentiële Entiteiten

Belangrijke Entiteiten

Toezicht

Proactief (ex ante) -- autoriteiten kunnen op elk moment inspecteren

Reactief (ex post) -- autoriteiten onderzoeken na incidenten of bewijs van niet-naleving

Maximale boetes

EUR 10 miljoen of 2% van de wereldwijde jaaromzet, wat het hoogst is

EUR 7 miljoen of 1,4% van de wereldwijde jaaromzet, wat het hoogst is

Aansprakelijkheid van het management

Persoonlijke aansprakelijkheid voor leden van het managementorgaan

Persoonlijke aansprakelijkheid voor leden van het managementorgaan

Art. 21-maatregelen

Volledige implementatie van alle tien maatregelgebieden

Volledige implementatie van alle tien maatregelgebieden (evenredig aan het risico)

Incidentrapportage

24u/72u/1 maand rapportage aan CSIRT

24u/72u/1 maand rapportage aan CSIRT

Aanvullende handhaving

Schorsing van certificeringen, verbod op managementfuncties

Waarschuwingen, bindende instructies, nalevingsbevelen

Kritiek verschil: Hoewel beide entiteitstypen dezelfde tien maatregelgebieden van Artikel 21 moeten implementeren, worden essentiële entiteiten proactief gecontroleerd -- wat betekent dat autoriteiten op elk moment bewijs van naleving kunnen eisen zonder te wachten op een incident. Dit vereist een hoger basisniveau van auditgereedheid op elk moment.

Verplichtingen analyseren met AI

Vraag ISMS Copilot om de specifieke verplichtingen voor jouw classificatie uiteen te zetten:

"Wij zijn geclassificeerd als een [essentiële/belangrijke] entiteit onder NIS2 in [lidstaat]. Maak een uitgebreide verplichtingenmatrix waarin het volgende wordt weergegeven: elke vereiste van Artikel 20, 21 en 23, wat wij specifiek moeten implementeren, het toezichts- en handhavingsregime waaraan wij worden onderworpen, en de sancties voor niet-naleving van elk verplichtingengebied."

Stap 3: Verkrijg goedkeuring van het managementorgaan en pak persoonlijke aansprakelijkheid aan

Waarom Artikel 20-governance eerst komt

Artikel 20 van NIS2 vereist dat het managementorgaan (raad van bestuur, directie of gelijkwaardig bestuursorgaan) formeel de cyberbeveiligingsrisicobeheersmaatregelen goedkeurt en toezicht houdt op de implementatie ervan. Dit is geen optie -- het is een wettelijke verplichting met persoonlijke aansprakelijkheid.

Specifiek vereist Artikel 20:

  • Leden van het managementorgaan moeten de cyberbeveiligingsrisicobeheersmaatregelen die zijn aangenomen onder Artikel 21 goedkeuren
  • Leden van het managementorgaan moeten toezicht houden op de implementatie van deze maatregelen
  • Leden van het managementorgaan kunnen persoonlijk aansprakelijk worden gesteld voor overtredingen
  • Leden van het managementorgaan moeten cyberbeveiligingstraining volgen en regelmatige training voor werknemers stimuleren

Persoonlijke aansprakelijkheid is reëel: In tegenstelling tot veel cyberbeveiligingsframeworks waar governance een ambitie is, creëert NIS2 een directe wettelijke link tussen leden van het managementorgaan en nalevingsresultaten. Nationale omzettingswetten kunnen bepalingen bevatten voor tijdelijke schorsing van managementfuncties bij ernstige niet-naleving.

Het managementbriefing opstellen met AI

  1. Genereer een presentatieklare briefing:

    "Maak een executive briefing over de verplichtingen van de NIS2-richtlijn voor het managementorgaan van een [sector] bedrijf dat is geclassificeerd als een [essentiële/belangrijke] entiteit. Behandel: wat NIS2 specifiek van het managementorgaan vereist, persoonlijke aansprakelijkheidsbepalingen onder Artikel 20, de sancties waarmee wij worden geconfronteerd (tot EUR [10M/7M] of [2%/1,4%] van de wereldwijde omzet), toezichtsregime, en welke beslissingen goedkeuring op bestuursniveau vereisen. Formatteer dit voor een 30-minuten durende bestuurspresentatie."

  2. Ontwerp een resolutie van het managementorgaan:

    "Ontwerp een formele resolutie van het managementorgaan waarin de aanname van NIS2-cyberbeveiligingsrisicobeheersmaatregelen voor onze organisatie wordt goedgekeurd. Inclusief: erkenning van NIS2-verplichtingen, goedkeuring van het cyberbeveiligingsrisicobeheerframework, aanwijzing van verantwoordelijke personen, toezegging tot voortdurend toezicht en training, en autorisatie van benodigde middelen."

  3. Maak een managementtrainingsprogramma:

    "Ontwerp een cyberbeveiligingstrainingsprogramma voor leden van het managementorgaan dat voldoet aan de trainingsvereisten van NIS2 Artikel 20. Inclusief: NIS2-specifieke governanceverplichtingen, basisprincipes van cyberrisico's voor niet-technische leidinggevenden, incidentrapportageverantwoordelijkheden, toezicht op toeleveringsketenrisico's, en hoe cyberbeveiligingsrapporten te evalueren. Geef duur, frequentie en documentatie van bewijsmateriaal aan."

Auditbewijs: Documenteer de bestuursresolutie, notulen van vergaderingen en trainingsaanwezigheidsregistraties. Toezichthoudende autoriteiten zullen specifiek zoeken naar bewijs dat het managementorgaan maatregelen heeft goedgekeurd, regelmatig cyberbeveiligingsbriefings ontvangt en training heeft voltooid.

Stap 4: Voer een gap-analyse uit ten opzichte van Artikel 21

De tien maatregelgebieden begrijpen

Artikel 21(2) vereist dat organisaties cyberbeveiligingsrisicobeheersmaatregelen implementeren die ten minste deze tien gebieden bestrijken:

  1. (a) Beleid inzake risicoanalyse en informatiesysteembeveiliging
  2. (b) Incidentafhandeling
  3. (c) Bedrijfscontinuïteit, inclusief back-upbeheer, disaster recovery en crisismanagement
  4. (d) Beveiliging van de toeleveringsketen, inclusief beveiligingsgerelateerde aspecten van relaties met directe leveranciers en dienstverleners
  5. (e) Beveiliging bij de aanschaf, ontwikkeling en onderhoud van netwerk- en informatiesystemen, inclusief kwetsbaarheidsbeheer en -openbaarmaking
  6. (f) Beleid en procedures om de effectiviteit van cyberbeveiligingsrisicobeheersmaatregelen te beoordelen
  7. (g) Basis cyberhygiënepraktijken en cyberbeveiligingstraining
  8. (h) Beleid en procedures met betrekking tot het gebruik van cryptografie en, waar passend, encryptie
  9. (i) Beveiliging van personeel, toegangsbeheer en assetmanagement
  10. (j) Gebruik van multi-factor authenticatie of continue authenticatieoplossingen, beveiligde spraak-/video-/tekstcommunicatie en beveiligde noodcommunicatiesystemen

De gap-analyse uitvoeren met AI

  1. Bereid je huidige inventaris voor: Verzamel voordat je de gap-analyse uitvoert je bestaande beleidsregels, risicobeoordelingen, incidentresponsplannen, bedrijfscontinuïteitsplannen en eventuele documentatie van beveiligingscontroles.

  2. Upload documenten en voer de analyse uit:

    "Ik upload onze huidige informatiebeveiligingsdocumentatie. Voer een uitgebreide gap-analyse uit ten opzichte van alle tien NIS2 Artikel 21(2) maatregelgebieden. Beoordeel voor elk gebied: (1) of wij een gedocumenteerd beleid of procedure hebben, (2) of de inhoud van het beleid voldoet aan de NIS2-vereisten, (3) of er bewijs is van implementatie, (4) specifieke geïdentificeerde hiaten, (5) risiconiveau van het hiaat (Kritiek/Hoog/Middel/Laag), en (6) aanbevolen herstelacties met geschatte inspanning."

  3. Als je geen bestaande documentatie hebt:

    "Wij starten de NIS2-implementatie vanaf nul zonder bestaande cyberbeveiligingsbeleid. Genereer een basis gap-analyse waarin alle tien Artikel 21(2) maatregelgebieden als niet-compliant worden weergegeven, met een geprioriteerde herstelroadmap. Beschrijf voor elk gebied welke documentatie, controles en bewijsmateriaal wij moeten produceren, en schat de benodigde inspanning voor een [bedrijfsgrootte] organisatie in de [sector] sector."

  4. Genereer het gap-analyse rapport:

    "Formateer de resultaten van de gap-analyse als een formeel NIS2 Gap-analyse Rapport inclusief: executive samenvatting, methodologie, gedetailleerde bevindingen per Artikel 21(2) maatregelgebied, algemene nalevingsvolwassenheidsscore, geprioriteerd herstelplan met tijdlijn, en resourcevereisten. Dit rapport zal worden gepresenteerd aan ons managementorgaan voor goedkeuring."

Evenredigheidsbeginsel: NIS2 vereist dat maatregelen evenredig zijn aan de risicoblootstelling, grootte en de waarschijnlijkheid en ernst van potentiële incidenten van jouw organisatie. Jouw gap-analyse moet dit weerspiegelen -- de controles van een productiebedrijf met 50 werknemers zullen verschillen van die van een grote energieaanbieder. ISMS Copilot stemt de outputs af op jouw context wanneer je specifieke organisatiedetails verstrekt.

Stap 5: Stel je ISMS Copilot-werkruimte in voor NIS2

Waarom een speciale werkruimte belangrijk is

Een speciale NIS2-werkruimte in ISMS Copilot zorgt ervoor dat elke AI-reactie is afgestemd op jouw NIS2-implementatiecontext, houdt je projectgesprekken en geüploade documenten georganiseerd, en creëert een auditspoor van je nalevingswerk.

Je NIS2-werkruimte aanmaken

  1. Log in op ISMS Copilot op chat.ismscopilot.com
  2. Klik op het werkruimte dropdown-menu in de zijbalk
  3. Selecteer "Nieuwe werkruimte maken"
  4. Geef je werkruimte een naam volgens een duidelijke conventie:
  • "NIS2 Implementatie - [Bedrijfsnaam]"
  • "NIS2 Naleving - [Klantnaam] - [Lidstaat]"
  • "NIS2 [Essentiële/Belangrijke] Entiteit - [Sector]"
  1. Stel aangepaste instructies in om alle reacties af te stemmen:
Focus op naleving van de NIS2-richtlijn (EU 2022/2555).

Organisatiecontext:
- Sector: [bijv. energie, gezondheidszorg, digitale infrastructuur, productie]
- Entiteitsclassificatie: [essentieel / belangrijk]
- Grootte: [aantal werknemers, jaaromzet]
- EU-lidstaat(en): [primaire jurisdictie en andere operationele staten]
- Nationale omzettingswet: [naam van de nationale wet indien bekend]
- Huidige volwassenheid: [start vanaf nul / hebben ISO 27001 / hebben gedeeltelijke controles]

Projectscope:
- Streefdatum voor naleving: [datum]
- Belangrijkste hiaten: [lijst van belangrijke gebieden uit de gap-analyse]
- Belangrijkste belanghebbenden: [CISO, bestuur, juridisch, IT, operations]

Voorkeuren:
- Benadruk auditklare outputs met verwijzingen naar NIS2-artikelen
- Markeer verplichtingen van het managementorgaan onder Artikel 20
- Inclusief overwegingen voor nationale omzetting waar relevant
- Stem af op ISO 27001 waar van toepassing voor organisaties die beide nastreven

Met aangepaste instructies ingesteld, zal elke prompt die je in deze werkruimte invoert reacties opleveren die zijn afgestemd op jouw specifieke sector, entiteitsclassificatie, lidstaat en huidige volwassenheidsniveau -- waardoor herhaaldelijk context instellen overbodig wordt.

Stap 6: Maak je NIS2-implementatieroadmap

De implementatiefasen begrijpen

NIS2-implementatie volgt doorgaans deze fasen:

Fase

Belangrijkste activiteiten

Typische duur

Belangrijkste deliverables

  1. Scoping en governance

Scopebepaling, briefing van het managementorgaan, resolutie, governanceframework

2-4 weken

Scopeverklaring, bestuursresolutie, governancecharter

  1. Gap-analyse

Huidige staat beoordelen ten opzichte van alle Art 21-gebieden, nationale omzettingsreview

3-6 weken

Gap-analyse rapport, geprioriteerd herstelplan

  1. Risicobeoordeling

All-hazards risicoanalyse, assetidentificatie, dreigingslandschap, risicobehandeling

4-8 weken

Risicomethodologie, risicoregister, risicobehandelingsplan

  1. Beleid en procedure ontwikkeling

Opstellen van beleidsregels voor alle tien Art 21-maatregelgebieden

6-10 weken

Tien beleidsdocumenten, ondersteunende procedures

  1. Technische implementatie

Implementeren van controles: MFA, encryptie, monitoring, back-up, toegangscontroles

8-16 weken

Bewijs van controle-implementatie, configuratiegegevens

  1. Incidentrespons gereedheid

Opbouwen van rapportageworkflows, sjablonen, draaiboeken, CSIRT-registratie

3-5 weken

Incidentclassificatiematrix, rapportagesjablonen, draaiboeken

  1. Toeleveringsketenbeveiliging

Leveranciersbeoordelingen, vragenlijsten, contractuele updates

4-8 weken

Leveranciersrisicoregister, vragenlijsten, contractclausules

  1. Training en bewustwording

Managementtraining, medewerkers cyberhygiëne, rolgebaseerde training

2-4 weken

Trainingsmaterialen, aanwezigheidsregistraties, competentiebeoordelingen

  1. Effectiviteitstesten

Controletesten, kwetsbaarheidsbeoordelingen, tabletop-oefeningen

3-6 weken

Testresultaten, corrigerende actieplannen

  1. Autoriteitenregistratie en doorlopende naleving

Registratie bij nationale autoriteit, instellen van continue monitoring

2-3 weken

Registratiebevestiging, monitoringprocedures

Realiteit van de tijdlijn: Een middelgrote organisatie die vanaf nul begint, moet rekening houden met 6-12 maanden voor volledige NIS2-naleving. Organisaties met bestaande ISO 27001 of vergelijkbare frameworks kunnen bestaande controles benutten en kunnen mogelijk binnen 3-6 maanden naleving bereiken. ISMS Copilot comprimeert de documentatiefasen aanzienlijk.

Je roadmap genereren met AI

  1. Maak een op maat gemaakt implementatieplan:

    "Genereer een gedetailleerde NIS2-implementatieroadmap voor onze [sector] organisatie ([aantal werknemers] werknemers, geclassificeerd als [essentiële/belangrijke] entiteit in [lidstaat]). Wij hebben momenteel [beschrijf bestaande controles: bijv. ISO 27001 gecertificeerd / geen formeel ISMS / enkele beleidsregels op hun plaats]. Inclusief faseverdeling, belangrijke mijlpalen, resourcevereisten, afhankelijkheden tussen fasen en kritieke paditems. Streef naar volledige naleving tegen [datum]."

  2. Identificeer quick wins:

    "Op basis van onze NIS2 gap-analyse, identificeer de top 10 quick wins die we in de eerste 30 dagen kunnen bereiken om vooruitgang te tonen aan ons managementorgaan. Focus op hoog-impact, laag-inspanningsacties die ook de meest kritieke nalevingshiaten aanpakken."

  3. Bouw het resourceplan:

    "Schat de interne en externe resources die nodig zijn voor NIS2-implementatie bij een [bedrijfsgrootte] [sector] organisatie. Inclusief: FTE-vereisten per rol (CISO, security analist, IT, juridisch, projectmanager), mogelijke behoefte aan externe consultants, technologie-investeringen en trainingsbudget. Geef een kostenraming."

  4. Maak een stakeholdercommunicatieplan:

    "Ontwikkel een stakeholdercommunicatieplan voor ons NIS2-implementatieproject. Inclusief: kernboodschappen voor het managementorgaan, afdelingshoofden, IT-team, juridisch en alle medewerkers. Definieer communicatiefrequentie, kanalen en escalatiepaden voor elke fase van de roadmap."

Stap 7: Registreer bij je nationale bevoegde autoriteit

Registratievereisten begrijpen

NIS2 vereist dat essentiële en belangrijke entiteiten zich registreren bij de aangewezen bevoegde autoriteit van hun lidstaat. Het registratieproces verschilt per lidstaat, maar vereist doorgaans:

  • Naam, adres en registratienummer van de organisatie
  • Sector- en subsectorclassificatie
  • Contactgegevens van de aangewezen contactpersoon
  • EU-lidstaten waar de entiteit actief is
  • IP-adresbereiken (voor bepaalde digitale infrastructuurentiteiten)

AI gebruiken om registratie voor te bereiden

"Bereid de informatie voor die nodig is voor de registratie van een NIS2-entiteit bij de [lidstaat] bevoegde autoriteit. Onze organisatiegegevens zijn: [geef bedrijfsnaam, registratienummer, sector, diensten, operationele lidstaten op]. Genereer een checklist van alle informatie die we moeten verzamelen, en stel de registratiekennisgeving op."

Controleer de website van je nationale bevoegde autoriteit voor specifieke registratieformulieren, portals en deadlines. ENISA onderhoudt een directory van nationale NIS2-autoriteiten. Sommige lidstaten hebben online portals; andere vereisen schriftelijke kennisgeving.

NIS2 koppelen aan bestaande frameworks

ISO 27001 benutten voor NIS2

Als jouw organisatie al ISO 27001 gecertificeerd is of het standaard implementeert, heb je een aanzienlijke voorsprong op NIS2-naleving. Veel maatregelgebieden van Artikel 21 komen direct overeen met ISO 27001-controles.

Vraag ISMS Copilot om een mapping te maken:

"Maak een gedetailleerde mapping tussen de maatregelgebieden van NIS2 Artikel 21 en ISO 27001:2022 Bijlage A-controles. Toon voor elke NIS2-vereiste: de overeenkomstige ISO 27001-clausule of -controle, hiaten waar ISO 27001 niet volledig aan de NIS2-vereisten voldoet, en aanvullende acties die nodig zijn voor NIS2-naleving."

Afstemming met DORA

Entiteiten in de financiële sector kunnen onderworpen zijn aan zowel NIS2 als de Digital Operational Resilience Act (DORA). Artikel 4 van NIS2 bevat een lex specialis-bepaling, wat betekent dat waar DORA gelijkwaardige of strengere vereisten oplegt, deze voorrang hebben.

"Onze organisatie is onderworpen aan zowel NIS2 als DORA. Maak een nalevingsoverlapanalyse waarin wordt weergegeven welke NIS2-vereisten volledig worden gedekt door DORA, welke aanvullende NIS2-specifieke acties vereisen, en hoe een uniform nalevingsprogramma kan worden gestructureerd dat aan beide frameworks voldoet."

Volgende stappen in je NIS2-implementatie

Je hebt nu de basis gelegd voor je NIS2-implementatie:

  • Scope bepaald en gedocumenteerd
  • Entiteitsclassificatie bevestigd
  • Managementorgaan geïnformeerd en resolutie goedgekeurd
  • Gap-analyse voltooid ten opzichte van Artikel 21
  • ISMS Copilot-werkruimte geconfigureerd
  • Implementatieroadmap gemaakt

Ga verder met de volgende handleidingen in deze reeks:

  • Risicobeoordeling: Zie Hoe voer je een NIS2-risicobeoordeling uit met AI voor een diepgaande uitleg over all-hazards risicoanalyse, assetidentificatie en risicobehandeling in lijn met Artikel 21
  • Beleidscreatie: Zie Hoe maak je NIS2-cyberbeveiligingsbeleid met AI voor stapsgewijze begeleiding bij het genereren van beleidsregels voor elk van de tien maatregelgebieden van Artikel 21
  • Incidentrapportage: Zie Hoe implementeer je NIS2-incidentrapportage met AI voor naleving van Artikel 23, rapportageworkflows en draaiboeken
  • Toeleveringsketenbeveiliging: Zie Hoe beheer je NIS2-toeleveringsketenbeveiliging met AI voor leveranciersbeoordelingen, vragenlijsten en contractuele vereisten

Voor kant-en-klare prompts voor alle NIS2-domeinen, bekijk de NIS2-richtlijn Promptbibliotheek. Voor een uitgebreid overzicht van NIS2-vereisten, zie de NIS2-nalevingsgids voor organisaties binnen de scope.

Hulp krijgen

Voor extra ondersteuning tijdens je NIS2-implementatie:

  • Vraag ISMS Copilot: Gebruik je speciale NIS2-werkruimte voor doorlopende vragen terwijl je elke fase doorloopt
  • Upload documenten: Ontvang AI-aangedreven gap-analyses van bestaand beveiligingsbeleid, risicobeoordelingen of controleinventarissen
  • Framework Q&A: Stel specifieke vragen over NIS2-artikelen, overwegingen of nationale omzettingsvereisten
  • Afstemming van meerdere frameworks: Ontvang begeleiding bij het afstemmen van NIS2 met ISO 27001, DORA, GDPR of andere van toepassing zijnde frameworks

Klaar om te beginnen met je NIS2-implementatie? Maak vandaag je speciale NIS2-werkruimte aan op chat.ismscopilot.com en voer je eerste scopebeoordeling uit. De AI bevat specifieke NIS2-kennis uit echte consultancyopdrachten -- geen generieke internetinhoud.

On this page