Cyberbeveiliging
NIS2-checklist: in acht stappen klaar voor NIS2
De NIS2-richtlijn stelt duidelijke eisen aan de manier waarop organisaties omgaan met cybersecurity en digitale risico’s. Voor veel organisaties is de uitdaging niet zozeer wat er moet gebeuren, maar of alles goed en samenhangend is ingericht.
Onze NIS2-checklist helpt je stap voor stap te beoordelen of je organisatie klaar is voor NIS2 en waar nog aandacht nodig is. Van het vaststellen of je organisatie überhaupt aan NIS2 moet voldoen tot het nemen van de juiste maatregelen: in het stappenplan nemen we alle belangrijke aandachtspunten met je door.
Heb je vragen over onze NIS2-checklist of heb je hulp of advies nodig? De NIS2-experts van Kader staan voor je klaar.
Stap 1: stel vast of NIS2 van toepassing is
☐ De organisatie is actief in een van de aangewezen sectoren
☐ De organisatie heeft minimaal 50 medewerkers of een jaaromzet van minimaal 10 miljoen euro
☐ De organisatie levert diensten die essentieel zijn voor maatschappelijke of economische continuïteit
☐ De organisatie is een belangrijke leverancier binnen een keten van een vitale partij
Wanneer je organisatie actief is in een aangewezen sector én voldoet aan de omvangscriteria (>50 medewerkers of >10 miljoen euro omzet), is de kans groot dat NIS2 van toepassing is. Ook kleinere organisaties kunnen onder NIS2 vallen wanneer zij een cruciale rol vervullen binnen een vitale keten.
Stap 2: bestuur en verantwoordelijkheden
☐ Bestuur en directie zijn geïnformeerd over NIS2-verplichtingen
☐ Cybersecurity is expliciet belegd op bestuurlijk niveau
☐ Rollen en verantwoordelijkheden zijn vastgelegd
☐ Er is toezicht ingericht op risico’s en maatregelen
☐ Besluitvorming rondom cybersecurity is aantoonbaar vastgelegd
Stap 3: risicoanalyse en beveiligingsbeleid
☐ Cyber- en informatiebeveiligingsrisico’s zijn systematisch geïnventariseerd
☐ Kritieke processen en systemen zijn geïdentificeerd
☐ Er is een actueel informatiebeveiligingsbeleid
☐ Risico’s worden periodiek herzien
☐ Beveiligingsmaatregelen sluiten aan op het risicoprofiel
Stap 4: technische en organisatorische maatregelen
☐ Passende technische beveiligingsmaatregelen zijn geïmplementeerd
☐ Toegangsbeheer en autorisaties zijn ingericht
☐ Back-ups, monitoring en logging zijn geregeld
☐ Continuïteits- en herstelmaatregelen zijn getest
☐ Medewerkers zijn bewust van hun rol in cybersecurity
Stap 5: incidentmanagement en meldplicht
☐ Er is een incidentresponsplan beschikbaar
☐ Incidenten kunnen tijdig worden gedetecteerd
☐ Interne escalatieprocedures zijn vastgelegd
☐ Meldprocessen richting toezichthouders zijn ingericht
☐ Rollen bij incidenten zijn duidelijk belegd
Stap 6: beveiliging van leveranciers en keten
☐ Kritieke leveranciers en dienstverleners zijn in kaart gebracht
☐ Cyberrisico’s in de keten zijn beoordeeld
☐ Beveiligingseisen zijn contractueel vastgelegd
☐ Leveranciers worden periodiek geëvalueerd
☐ Afhankelijkheden en uitwijkmogelijkheden zijn inzichtelijk
Stap 7: documentatie en aantoonbaarheid
☐ Beleidsdocumenten en procedures zijn actueel
☐ Besluiten en maatregelen zijn aantoonbaar vastgelegd
☐ Audits of interne controles zijn ingericht
☐ Verbetermaatregelen worden opgevolgd
☐ De organisatie kan verantwoording afleggen richting toezichthouders
Stap 8: continue verbetering en toetsing
☐ Cybersecurity is onderdeel van de reguliere bedrijfsvoering
☐ Periodieke evaluaties zijn gepland
☐ Wet- en regelgeving wordt actief gevolgd
☐ De organisatie bereidt zich voor op toezicht en handhaving
☐ Er is ruimte voor doorontwikkeling en professionalisering