NIS2-richtlijn promptbibliotheek
Deze promptbibliotheek helpt essentiële en belangrijke entiteiten te voldoen aan de NIS2-richtlijn (Richtlijn (EU) 2022/2555), het bijgewerkte EU-kader voor cyberbeveiliging van netwerk- en informatiesystemen...
Over deze promptbibliotheek
Deze promptbibliotheek helpt essentiële en belangrijke entiteiten te voldoen aan de NIS2-richtlijn (Richtlijn (EU) 2022/2555), het bijgewerkte EU-kader voor cyberbeveiliging van netwerk- en informatiesystemen. Gebruik deze prompts met ISMS Copilot om NIS2-conforme kaders voor cyberbeveiligingsrisicobeheer op te bouwen.
NIS2 breidt de reikwijdte aanzienlijk uit ten opzichte van de oorspronkelijke NIS-richtlijn. Het is van toepassing op middelgrote en grote entiteiten in 18 sectoren (essentieel: energie, transport, bankwezen, gezondheidszorg, water, digitale infrastructuur; belangrijk: post, afvalbeheer, chemicaliën, voeding, productie, digitale aanbieders, ruimtevaart, en meer).
Hoe deze prompts te gebruiken
Vervang [geplaatste houders tussen haakjes] door de specifieke organisatiegegevens. Begin met een scopebeoordeling en bouw vervolgens uw kader voor cyberbeveiligingsrisicobeheer op. Upload bestaande beveiligingsbeleid of risicobeoordelingen voor meer op maat gemaakte uitvoer.
NIS2-scope en toepasbaarheidsbeoordeling
Bepaling van de toepasbaarheid van NIS2
Beoordeel of NIS2 van toepassing is op onze organisatie:
Organisatiegegevens:
- Sector: [energie/transport/bankwezen/gezondheidszorg/digitale infrastructuur/productie/post/chemicaliën/voeding/ruimtevaart/openbaar bestuur/anders]
- Omvang: [aantal werknemers, jaarlijkse omzet/balanstotaal]
- EU-aanwezigheid: [EU-lidstaat(en) waar wij actief zijn]
- Diensten verleend: [beschrijf kernactiviteiten]
- Kritieke afhankelijkheden: [zijn andere essentiële entiteiten van ons afhankelijk?]
Bepaal:
- Of wij kwalificeren als "essentiële" of "belangrijke" entiteit (omvangdrempels, kriticiteit)
- Welke EU-lidstaat(en) jurisdictie hebben
- Specifieke NIS2-verplichtingen die van toepassing zijn
- Vrijstellingen (bijv. kleine/micro-ondernemingen, specifieke entiteitstypen)
- Deadlines voor naleving (Lidstaten moeten uiterlijk oktober 2024 omzetten; handhaving verschilt)
Geef een scopeverklaring en identificeer bevoegde nationale autoriteiten voor registratie en toezicht.Gap-analyse ten opzichte van NIS2-vereisten
Voer een gap-analyse uit van onze huidige cyberbeveiligingspositie ten opzichte van de cyberbeveiligingsrisicobeheersmaatregelen van NIS2 Artikel 21:
Huidige staat:
- Risicobeoordelingspraktijken: [beschrijf huidige aanpak]
- Incidentafhandeling: [huidige capaciteiten en procedures]
- Bedrijfscontinuïteit: [BCP/DR-plannen en testen]
- Toeleveringsketenbeveiliging: [leveranciersrisicobeheer]
- Beveiligingsmaatregelen: [toegangscontrole, encryptie, MFA, enz.]
- Training en bewustwording: [huidige programma's]
- Kwetsbaarhedenbeheer: [patchen, scannen]
- Cryptografie: [gebruik van encryptie]
Voor elke NIS2-vereiste (risicoanalyse, incidentafhandeling, bedrijfscontinuïteit, toeleveringsketen, beveiliging, hygiëne, training, cryptografie, personeelszaken, toegangscontrole, assetbeheer), geef:
- Samenvatting van de regelgevingsvereiste
- Onze huidige volwassenheid (Compliant/Deels/Non-compliant)
- Specifieke hiaten
- Risico bij niet-naleving (regulerende sancties, beveiligingsrisico)
- Herstelacties
- Inspanning en tijdlijn
Prioriteer kritieke hiaten voor verplichtingen van essentiële vs. belangrijke entiteiten.Kader voor cyberbeveiligingsrisicobeheer
NIS2-cyberbeveiligingsbeleid
Maak een uitgebreid cyberbeveiligingsbeleid dat is afgestemd op NIS2 Artikel 21:
Organisatie: [naam, sector, classificatie essentieel/belangrijk]
Beleidsonderdelen:
1. Governance en risicobeheer
- Verantwoordelijkheden van het managementorgaan (toezicht op bestuursniveau, goedkeuringsbevoegdheid)
- Methodologie voor cyberbeveiligingsrisicobeoordeling (risico-identificatie, analyse, evaluatie)
- Risicobehandeling en -acceptatie
- Integratie met enterprise risicobeheer
2. Incidentafhandeling (Artikel 21(2)(a))
- Detectie, respons en herstel van incidenten
- Melding van significante incidenten aan CSIRT/bevoegde autoriteit (24-uurs vroege waarschuwing, incidentmelding, eindrapport)
- Incidentclassificatie en materiële drempels
- Crisismanagement en communicatie
3. Bedrijfscontinuïteit en disaster recovery (Artikel 21(2)(b))
- Bedrijfsimpactanalyse
- Back-upstrategieën en herstelprocedures
- Hersteltijd- en herstelpuntdoelstellingen
- Test- en oefenvereisten
4. Toeleveringsketenbeveiliging (Artikel 21(2)(c))
- Cyberbeveiligingseisen voor leveranciers
- Beveiligingsclausules in inkoopcontracten
- Kwetsbaarheidsbeoordelingen van de toeleveringsketen
- Coördinatie met directe leveranciers over beveiligingsmaatregelen
5. Beveiligingsmaatregelen (Artikel 21(2)(d-j))
- Beleid voor risicoanalyse en informatiebeveiliging
- Procedures voor incidentafhandeling
- Bedrijfscontinuïteit/disaster recovery
- Toeleveringsketenbeveiliging
- Netwerk-/systeembeveiliging (toegangscontrole, assetbeheer)
- Bewustwordingstraining voor beveiliging
- Cryptografie en encryptie
- Beveiliging van personeelszaken en toegangscontrole
- Multi-factor authenticatie en veilige communicatie
Zorg voor goedkeuring en verantwoordelijkheid van het managementorgaan volgens NIS2 Artikel 20.Risicobeoordelingsmethodologie
Ontwikkel een methodologie voor cyberbeveiligingsrisicobeoordeling die voldoet aan NIS2 Artikel 21(2)(d):
Onze omgeving:
- Kritieke systemen en diensten: [lijst van belangrijke systemen]
- Dreigingslandschap: [relevante dreigingen voor onze sector]
- Afhankelijkheden: [toeleveringsketen, kritieke aanbieders]
Risicobeoordelingsproces:
1. Identificatie en waardering van assets
- Informatieassets, systemen, netwerken, gegevens
- Bedrijfskritikaliteit en afhankelijkheden
- Eigenaren en beheerders van assets
2. Dreigingsidentificatie
- Dreigingsactoren (cybercriminelen, staten, insiders, hacktivisten)
- Aanvalsvectoren (phishing, ransomware, toeleveringsketen-aanvallen, DDoS, kwetsbaarheden)
- Sector-specifieke dreigingen volgens ENISA-rapporten
3. Kwetsbaarheidsbeoordeling
- Technische kwetsbaarheden (ongepatchte systemen, verkeerde configuraties, zwakke authenticatie)
- Organisatorische kwetsbaarheden (gebrek aan bewustzijn, onvoldoende procedures)
- Kwetsbaarheden in de toeleveringsketen
4. Risicoanalyse en -evaluatie
- Waarschijnlijkheidsbeoordeling (gebaseerd op dreigingscapaciteit en kwetsbaarheden)
- Impactbeoordeling (vertrouwelijkheid, integriteit, beschikbaarheid; bedrijfsimpact)
- Risicomatrix en -scoring
- Risicoprioritering
5. Risicobehandeling
- Risicobeperkende maatregelen en controles
- Criteria voor risicoacceptatie
- Evaluatie van restrisico
- Behandelingsplan en tijdlijnen
6. Monitoring en herziening
- Continue risicomonitoring
- Periodieke herbeoordeling (ten minste jaarlijks of na grote wijzigingen)
- Rapportage aan het managementorgaan
Maak sjablonen voor risicoregister, risicobehandelingsplan en rapportage van risico's aan het managementorgaan.Incidentbeheer en -melding
NIS2-incidentrespons- en meldingsprocedure
Maak incidentresponsprocedures inclusief de door NIS2 voorgeschreven meldingstermijnen (Artikel 23):
Incidentresponskader:
1. Detectie en initiële beoordeling
- Detectiemechanismen (SIEM, IDS/IPS, EDR, gebruikersmeldingen)
- Initiële triage en classificatie
- Bepaling van significantie (impact op dienstcontinuïteit, aantal gebruikers, geografische spreiding, duur, economische impact)
2. Melding van significante incidenten (Artikel 23)
- Vroege waarschuwing (binnen 24 uur na bewustwording): Basisinformatie, incidenttype, impactbeoordeling
- Incidentmelding (binnen 72 uur): Initiële beoordeling, ernst, indicatoren van compromittering, getroffen diensten
- Tussentijdse rapporten (indien aangevraagd door autoriteit): Voortgangsupdates tijdens lopende incidenten
- Eindrapport (binnen 1 maand): Gedetailleerde beschrijving, oorzaak, impact, responsmaatregelen, grensoverschrijdende implicaties
3. Respons en indamming
- Activering van het incidentresponsteam
- Indammingsstrategieën (isolatie, uitschakeling, verkeersfiltering)
- Bewijsbehoud en forensisch onderzoek
- Communicatie (intern, klanten, autoriteiten, publiek indien nodig)
4. Herstel en lessen geleerd
- Herstel- en restauratieprocedures
- Evaluatie na incident
- Lessons learned en verbeteracties
- Bijwerken van incidentplaybooks
Meldingsjablonen voor bevoegde autoriteit en CSIRT inclusief vereiste informatievelden volgens uitvoeringshandelingen.
Adresseer Artikel 23(8): Vrijwillige melding aan EU-CyCLONe (EU Cyber Crises Liaison Organisation Network) voor grootschalige incidenten.Incidentclassificatiecriteria
Definieer incidentclassificatiecriteria om "significante incidenten" te bepalen die melding vereisen:
Onze diensten: [beschrijf kritieke diensten binnen scope]
Dienstniveaus: [uptime-toezeggingen, gebruikersbestand]
Classificatiecriteria (gebaseerd op NIS2 Artikel 23 en uitvoeringshandelingen):
1. Dienstverstoring
- Aantal getroffen gebruikers: [drempel, bijv. >10% van het gebruikersbestand of >X gebruikers]
- Duur: [drempel, bijv. >4 uur dienstdegradatie]
- Geografische scope: [multi-site, multi-land impact]
2. Data-impact
- Datalek of -verlies (volume, gevoeligheid, aantal getroffen betrokkenen)
- Integriteitscompromittering (kritieke data gewijzigd of beschadigd)
3. Financiële/economische impact
- Direct financieel verlies: [drempel]
- Indirecte economische impact (reputatie, klantverloop)
4. Impact op andere entiteiten
- Afhankelijkheden: Heeft het incident invloed op andere essentiële/belangrijke entiteiten?
- Toeleveringsketen: Verspreidt het incident zich naar klanten of partners?
5. Ernst van incidenttype
- Ransomware, destructieve malware: Automatisch significant
- Advanced persistent threat (APT): Waarschijnlijk significant
- DDoS die kritieke dienst treft: Significant als verstoringsdrempels worden gehaald
- Kwetsbaarheidsexploitatie: Afhankelijk van impact
Maak een beslissingsboom: Voldoet het incident aan een significantiedrempel → Ja → Meld binnen 24 uur (vroege waarschuwing).
Neem randgevallen op: Beveiligingsgebeurtenissen vs. incidenten, bijna-ongelukken, valse positieven.NIS2 introduceert strikte meldingstermijnen (24 uur vroege waarschuwing, 72 uur incidentmelding). Zorg ervoor dat uw incidentresponsteam begrijpt wanneer en hoe nationale autoriteiten te informeren om boetes te voorkomen.
Bedrijfscontinuïteit en disaster recovery
NIS2-conform BCP/DR-programma
Ontwikkel bedrijfscontinuïteits- en disaster recovery-plannen volgens NIS2 Artikel 21(2)(b):
Kritieke diensten: [lijst van diensten die tijdens een verstoring moeten doorgaan]
Risicoscenario's: [cyberaanvallen, ransomware, systeemstoringen, verstoring van de toeleveringsketen, natuurrampen]
BCP/DR-kader:
1. Bedrijfsimpactanalyse
- Kritieke bedrijfsfuncties en ondersteunende systemen
- Maximale aanvaardbare uitvaltijd (MTD) voor elke functie
- Hersteltijddoelstellingen (RTO) en herstelpuntdoelstellingen (RPO)
- Afhankelijkheden en onderlinge afhankelijkheden
2. Continuïteitsstrategieën
- Redundantie en failover (actief-actief, actief-passief)
- Geografische diversiteit (multi-site, multi-cloud, multi-regio)
- Back-upsystemen en -gegevens (frequentie, retentie, encryptie, off-site opslag)
- Alternatieve processen (handmatige workarounds, gedegradeerde modus)
- Continuïteit van de toeleveringsketen (alternatieve leveranciers)
3. DR-plannen voor belangrijke scenario's
- Ransomware: Isolatie, schoon herstel, gegevensherstel vanuit offline back-ups
- Infrastructuurstoring: Failover naar back-up site/cloud-regio
- Aanval op de toeleveringsketen: Isolatie van getroffen componenten, patchen, herbouw
4. Testen en oefeningen (NIS2 vereist regelmatig testen)
- Tabletop-oefeningen: [frequentie, bijv. jaarlijks]
- Technische hersteltests: [frequentie, bijv. per kwartaal voor kritieke systemen]
- Volledige DR-simulatie: [frequentie, bijv. jaarlijks]
- Lessons learned en planupdates
5. Governance en bewustwording
- Goedkeuring van BCP/DR-plannen door het managementorgaan
- Training van medewerkers over continuïteitsprocedures
- Communicatieplannen (intern, klanten, autoriteiten, publiek)
Maak testschema's, testscenario's en documentatiesjablonen voor testresultaten en planupdates.Beveiliging van de toeleveringsketen
Beheer van cyberbeveiliging in de toeleveringsketen
Implementeer beveiligingsmaatregelen voor de toeleveringsketen volgens NIS2 Artikel 21(2)(c):
Onze toeleveringsketen:
- Kritieke leveranciers: [ICT-aanbieders, softwareleveranciers, managed service providers, cloudproviders]
- Directe leveranciers met toegang tot onze systemen/gegevens
- Subleveranciers en vierde-partijrisico's
Kader voor beveiliging van de toeleveringsketen:
1. Risicobeoordeling van leveranciers
- Kritikaliteitsclassificatie (kritiek/hoog/middel/laag op basis van toegang, gegevens, dienstafhankelijkheid)
- Evaluatie van beveiligingspositie (certificeringen, audits, vragenlijsten)
- Geografisch en geopolitiek risico (locatie van leverancier, locatie van gegevens)
- Concentratierisico (overmatige afhankelijkheid van één leverancier)
2. Beveiligingseisen in contracten
- Verplichtingen op het gebied van cyberbeveiliging en veerkracht
- Incidentmeldingsvereisten (leverancier moet ons onmiddellijk informeren)
- Audit- en inspectierechten
- Naleving van NIS2 en aanverwante regelgeving
- Beperkingen en meldingen bij onderaanneming
- Gegevensbescherming en locatievereisten
- Aansprakelijkheid en schadeloosstelling bij beveiligingsincidenten
3. Doorlopende monitoring van leveranciers
- Jaarlijkse beveiligingsbeoordelingen of continue monitoring
- Coördinatie van kwetsbaarheden- en patchbeheer
- Informatie-uitwisseling over incidenten
- Prestatie ten opzichte van SLA's inclusief beveiligingsmetrieken
4. Kwetsbaarhedenbeheer van de toeleveringsketen
- Software Bill of Materials (SBOM) voor kritieke software
- Kwetsbaarheidsscanning en -beoordeling van geleverde producten
- Gecoördineerde bekendmaking en patchen met leveranciers
- Evaluatie van beveiligingsadviezen van leveranciers
5. Exit- en contingencyplanning
- Alternatieve leveranciers geïdentificeerd
- Procedures voor gegevensopvraging en -overdracht
- Escrowregelingen voor kritieke software
- Bedrijfscontinuïteit bij falen of compromittering van leverancier
Maak sjablonen voor leveranciersbeveiligingsbeoordeling, contractclausules en monitoringprocedures die zijn afgestemd op de NIS2-eisen voor de toeleveringsketen.NIS2 legt de nadruk op beveiliging van de toeleveringsketen na grote aanvallen op de toeleveringsketen (SolarWinds, Log4j). Coördineer met directe leveranciers over kwetsbaarhedenbeheer en incidentmelding.
Technische en organisatorische maatregelen
Beveiligingsbaselinecontroles (Cyber Hygiëne)
Implementeer basismaatregelen voor cyberhygiëne volgens NIS2 Artikel 21(2)(e):
Controles voor cyberhygiëne:
1. Toegangscontrole en authenticatie
- Multi-factor authenticatie (MFA) voor alle gebruikerstoegang, vooral voor bevoorrechte en externe toegang
- Minimale rechten en op rollen gebaseerde toegangscontrole (RBAC)
- Regelmatige toegangsbeoordelingen en hercertificering
- Beheer van bevoorrechte toegang (PAM) voor beheerdersaccounts
- Wachtwoordbeleid in lijn met huidige standaarden (lengte, complexiteit, rotatie)
2. Kwetsbaarheden- en patchbeheer
- Kwetsbaarheidsscanning (intern, extern, applicaties)
- Patchbeheerproces (beoordeling, testen, implementatie binnen SLA)
- Prioritering op basis van risico (CVSS-scores, uitbuitbaarheid, kritikaliteit van assets)
- Noodpatchen voor kritieke kwetsbaarheden
- Virtueel patchen of compenserende controles wanneer directe patching niet mogelijk is
3. Assetbeheer
- Inventaris van alle hardware- en softwareassets
- Levenscyclusbeheer van assets (inkoop, implementatie, buitengebruikstelling)
- Configuration management database (CMDB)
- Verwijdering van ongeautoriseerde of end-of-life assets
4. Netwerkbeveiliging
- Netwerksegmentatie (scheiding van kritieke systemen, DMZ's, gebruikersnetwerken)
- Firewalls en inbraakpreventiesystemen
- Veilige configuratie van netwerkapparaten
- Monitoring en logging van netwerkverkeer
5. Eindpuntbeveiliging
- Eindpuntdetectie en -respons (EDR) of antivirus/antimalware
- Host-gebaseerde firewalls en inbraakdetectie
- Applicatiewhitelisting voor omgevingen met hoge beveiliging
- Apparaatencryptie en secure boot
6. Cryptografie en veilige communicatie
- Encryptie van data-at-rest (databases, bestandssystemen, back-ups)
- Encryptie van data-in-transit (TLS voor web, VPN voor externe toegang, e-mailencryptie)
- Veilige communicatiekanalen voor gevoelige informatie
- Sleutelbeheer voor cryptografie
7. E-mail- en webbeveiliging
- E-mailfiltering (anti-spam, anti-phishing, malwaredetectie)
- Webfiltering en contentinspectie
- Veilige browsepraktijken en -tools
Ontwerp een cyberhygiëne-baseline die is afgestemd op onze systemen: [beschrijf infrastructuur, applicaties, gebruikersomgeving].Beveiligingsmonitoring en logging
Implementeer mogelijkheden voor beveiligingsmonitoring en logging volgens NIS2-vereisten:
Monitoringstrategie:
1. Logverzameling en -centralisatie
- Logbronnen: [servers, netwerkapparaten, applicaties, beveiligingstools, clouddiensten]
- Gecentraliseerde logging (SIEM of logbeheerplatform)
- Logretentie: [duur op basis van wettelijke/regulerende vereisten en onderzoeksbehoeften]
2. Detectie van beveiligingsgebeurtenissen
- Use cases en correlatieregels (mislukte inlogpogingen, privilege-escalatie, malware, data-exfiltratie, afwijkend gedrag)
- Integratie van threat intelligence (indicatoren van compromittering, dreigingsfeeds)
- Geautomatiseerde alertering en escalatie
- 24/7 monitoring of dekking tijdens kantooruren (specificeer)
3. Integratie van incidentdetectie en -respons
- Procedures voor alerttriage en -onderzoek
- Integratie met incidentresponsworkflow
- Playbooks voor veelvoorkomende scenario's
- Escalatiepaden (SOC → IR-team → management → autoriteiten indien significant)
4. Monitoring van kwetsbaarheden en compliance
- Continue kwetsbaarheidsscanning
- Monitoring van configuratiecompliance (CIS-benchmarks, hardeningstandaarden)
- Dashboards voor beveiligingspositie
5. User and Entity Behavior Analytics (UEBA)
- Baseline van normaal gedrag
- Detectie van afwijkingen (ongebruikelijke toegang, data-exfiltratie, insiderdreigingen)
Tools en technologieën: [specificeer indien u SIEM, EDR, NDR, cloud-native monitoring heeft]
Maak een monitoringplaybook, alertdefinities en escalatiematrix.Governance en verantwoordelijkheid
Verantwoordelijkheden van het managementorgaan (Artikel 20)
Definieer de verantwoordelijkheden van het managementorgaan op het gebied van cyberbeveiliging volgens NIS2 Artikel 20:
Onze governance-structuur:
- Managementorgaan: [raad van bestuur, directieteam]
- Cyberbeveiligingsfunctie: [CISO, IT-beveiligingsteam]
- Rapportagerelaties: [hoe cyberbeveiliging het management bereikt]
Verplichtingen van het managementorgaan volgens NIS2:
1. Goedkeuring en toezicht
- Goedkeuren van cyberbeveiligingsrisicobeheersmaatregelen (beleid, kaders)
- Toezicht houden op de implementatie van cyberbeveiligingsmaatregelen
- Goedkeuren van cyberbeveiligingsbudget en -middelen
- Beoordelen en goedkeuren van incidentresponsplannen en BCP/DR
2. Training en expertise
- Ondergaan van cyberbeveiligingstraining om risico's en verplichtingen te begrijpen
- Voldoende kennis behouden om cyberbeveiliging effectief te kunnen overzien
- Documenteren van trainingsvoltooiing (bewijs voor toezichtsaudits)
3. Verantwoordelijkheid
- Het management kan in sommige Lidstaten persoonlijk aansprakelijk worden gesteld voor niet-naleving
- Toezichtsmaatregelen kunnen zich richten op individuele managers
- Zorg ervoor dat naleving van NIS2 een verantwoordelijkheid is van het managementorgaan
Maak:
- Terms of reference voor cyberbeveiligingstoezicht (bestuurscommissie of voltallig bestuur)
- Dashboard voor cyberbeveiliging voor het management (risicometrieken, incidenten, nalevingsstatus)
- Vergaderfrequentie en agenda (minimaal driemaandelijkse diepgaande bespreking van cyberbeveiliging)
- Trainingsprogramma voor niet-technische bestuursleden
- Documentatie van managementgoedkeuringen en toezichtsactiviteiten
NIS2 verheft cyberbeveiliging tot een bestuurskwestie—zorg voor actieve betrokkenheid, niet alleen passieve goedkeuring.Nalevingsmonitoring en -rapportage
Stel NIS2-nalevingsmonitoring en -documentatie in:
Kader voor nalevingsmonitoring:
1. Registratie en initiële naleving
- Registratie bij bevoegde nationale autoriteit (indien vereist in Lidstaat)
- Bevestiging van status als essentiële of belangrijke entiteit
- Identificatie van van toepassing zijnde verplichtingen
- Indiening van vereiste initiële meldingen of zelfverklaringen
2. Doorlopende nalevingstracking
- Monitoring van effectiviteit van controles (KPI's voor elke NIS2-vereiste)
- Incidentenregister (alle incidenten, met nadruk op significante gemelde incidenten)
- Trainingsregistraties (managementorgaan en personeel)
- Test- en oefenregistraties (BCP/DR, incidentrespons)
- Risicobeoordelingen en updates
- Audit- en inspectiebevindingen en herstel
3. Interactie met toezichthouders
- Reageren op informatieverzoeken van bevoegde autoriteit
- Meewerken aan audits en inspecties ter plaatse
- Indiening van periodieke nalevingsrapporten (indien vereist door Lidstaat)
- Melding van significante wijzigingen (fusies en overnames, dienstwijzigingen, incidenten)
4. Documentatieopslagplaats
- Beleid en procedures voor cyberbeveiliging
- Risicobeoordelingen en risicobehandelingsplannen
- Incidentregistraties en meldingen
- BCP/DR-plannen en testresultaten
- Leveranciersbeoordelingen en contracten
- Notulen van vergaderingen van het managementorgaan en goedkeuringen
- Trainingsregistraties
- Auditrapporten (intern, extern, toezicht)
Maak een nalevingsdashboard, documentatie-index en procedures voor het verzamelen van bewijsmateriaal voor toezichtsinspecties.NIS2 introduceert aanzienlijke boetes: Tot €10 miljoen of 2% van de wereldwijde jaaromzet (essentiële entiteiten) of €7 miljoen / 1,4% (belangrijke entiteiten). Zorg voor robuuste nalevingsmonitoring om handhavingsmaatregelen te voorkomen.
Sector-specifieke overwegingen
Aanpassen van NIS2 aan sector-specifieke behoeften
Pas NIS2-naleving aan voor sector-specifieke vereisten:
Onze sector: [energie/transport/gezondheidszorg/bankwezen/digitale infrastructuur/productie/anders]
Sector-specifieke overwegingen:
Energiesector:
- OT/ICS-cyberbeveiliging (SCADA, industriële controlesystemen)
- Integratie met sector-specifieke regelgeving (elektriciteit, gasrichtlijnen)
- Fysiek-cyberconvergentiedreigingen
- Grensoverschrijdende coördinatie van elektriciteits-/gasnetwerken
Transport:
- Luchtvaartcyberbeveiligingsregelgeving (bijv. EASA)
- Maritieme en havenbeveiliging
- Spoorsignalering en controlesystemen
- Integratie met veiligheidsbeheersystemen
Gezondheidszorg:
- Cyberbeveiliging van medische apparatuur
- Bescherming van patiëntgegevens (afstemming met GDPR)
- Levensveiligheidssystemen en noodhulpdiensten
- Onderzoeksgegevens en intellectueel eigendom
Bankwezen/Financiële sector (overlap met DORA):
- Integratie met DORA-vereisten voor digitale operationele veerkracht
- Beveiliging van betalingssystemen
- Kritieke financiële infrastructuur
- Toezicht door financiële toezichthouders
Digitale infrastructuur/diensten:
- Hoog risicoprofiel (aantrekkelijke doelwitten)
- DNS, TLD-registers, clouddiensten, datacenters, CDN's, vertrouwensdienstverleners
- Cascade-effecten op andere sectoren
- Gecoördineerde programma's voor kwetsbaarheidsmelding
Productie:
- Bescherming van intellectueel eigendom (bedrijfsgeheimen, ontwerpen)
- Complexiteit van de toeleveringsketen (wereldwijde leveranciers)
- OT-cyberbeveiliging in productieomgevingen
- Productbeveiliging (IoT, verbonden producten)
Identificeer sector-specifieke richtlijnen van ENISA, nationale autoriteiten of sectorregulatoren. Stem NIS2 af op andere sectorregelgeving om een geïntegreerd nalevingsprogramma te creëren in plaats van parallelle inspanningen.Veel sectoren hebben al bestaande vereisten voor cyberbeveiliging. Koppel NIS2 aan uw sectorregelgeving (bijv. DORA voor financiën, MDR voor medische apparatuur) om een geïntegreerd nalevingsprogramma op te bouwen in plaats van parallelle inspanningen.