NIS2 voorbereiden doe je in zeven stappen, van de eerste check tot aantoonbaarheid. Begin waar je staat.
1. Bepaal of je onder NIS2 valt
Begin bij de basis.
Valt je organisatie rechtstreeks onder de Cyberbeveiligingswet? Dat hangt af van de sector, het type dienstverlening en de omvang van de organisatie.
Gebruik hiervoor de NIS2 Zelfevaluatie van de overheid. Daarmee krijg je een eerste beeld of je organisatie zich rechtstreeks op NIS2 moet voorbereiden, of dat je vooral via klanten en ketenpartners met de eisen te maken krijgt.
2. Breng je risico’s in kaart
NIS2 begint niet bij tooling. Het begint bij inzicht.
Welke systemen zijn belangrijk voor de continuïteit van je organisatie? Waar staat gevoelige data? Welke processen mogen niet stilvallen? Welke leveranciers zijn kritisch? En waar zitten de grootste risico’s?
Een risicoanalyse helpt om prioriteiten te bepalen. Niet alles kan tegelijk. Maar je moet wel weten wat het zwaarst weegt.
3. Zorg dat je toegang onder controle hebt
Toegang is een van de belangrijkste onderdelen van digitale veiligheid.
Zorg dat duidelijk is wie toegang heeft tot welke systemen en waarom. Richt processen in voor nieuwe medewerkers, functiewijzigingen en uitdiensttreding. Beperk beheerrechten en gebruik multifactorauthenticatie of passkeys waar dat logisch en nodig is.
Toegang mag niet afhankelijk zijn van gewoonte. Het moet ingericht zijn.
4. Leg je technische basis vast
Veel maatregelen zijn praktisch.
Denk aan actuele beveiligingsupdates, veilige configuraties, endpointbeveiliging, back-ups, logging, monitoring en versleuteling van data en verbindingen.
Belangrijk is dat deze maatregelen niet alleen aanwezig zijn, maar ook worden beheerd.
Check jezelf
- Worden updates tijdig uitgevoerd?
- Worden back-ups getest?
- Zijn kwetsbaarheden zichtbaar?
- Is bekend welke apparaten en systemen in gebruik zijn?
Zonder beheer wordt security alsnog toeval.
5. Bereid incidenten voor
Een incident laat zich niet plannen. De reactie erop wel.
Leg vast wie wat doet bij een cyberincident. Wie beoordeelt de impact? Wie schakelt leveranciers in? Wie communiceert intern en extern? En hoe zorg je dat een melding op tijd kan worden gedaan als dat verplicht is?
Een incidentresponseplan hoeft niet ingewikkeld te beginnen. Maar het moet wel duidelijk zijn voordat er druk ontstaat.
6. Breng leveranciers in beeld
NIS2 kijkt nadrukkelijk naar de keten.
Daarom is het belangrijk om te weten van welke leveranciers je afhankelijk bent. Denk aan IT, software, cloudplatformen, telefonie, internet, betaaloplossingen, beveiliging en andere bedrijfskritische diensten.
Leg vast wie kritisch is, welke afspraken er zijn en welke risico’s daarbij horen.
Ook als je zelf niet direct onder de wet valt, kun je deze vragen van je klanten krijgen.
7. Maak het aantoonbaar
De grootste stap zit vaak niet in techniek, maar in aantoonbaarheid.
Beleid, risicoanalyse, toegangsrechten, back-upstrategie, leveranciersoverzicht, incidentproces en verbeterplan moeten niet alleen bestaan. Ze moeten vindbaar, actueel en uitlegbaar zijn.
Dat is precies waar structuur nodig is.
NIS2 voorbereiden met Yitte
Yitte helpt organisaties met NIS2 voorbereiden door hun IT-structuur inzichtelijk en aantoonbaar te maken.
Daarbij gaat het om de technische basis, maar ook om beheer, beleid, toegang, continuïteit en leveranciers. Als partner van Samen Digitaal Veilig kan Yitte organisaties daarnaast begeleiden bij het opbouwen van aantoonbaarheid en het werken richting NIS2-SC-certificering.
Niet als losse afvinklijst. Maar als onderdeel van een IT-structuur die blijft dragen. Zodat NIS2 geen vinkje is, maar je organisatie echt verder versterkt.
Wil je weten waar jouw organisatie staat? Plan een Yitte structuurcheck. De structuurcheck brengt in kaart wat goed staat, wat kwetsbaar is en wat aandacht vraagt.