De meldplicht van 72 uur. De bestuurdersaansprakelijkheid. De verplichte risicoanalyse van de toeleveringsketen. NIS2 heeft voor veel eindklanten een gezicht gekregen, maar de praktische invulling ervan blijft voor velen abstract. Kaseya zet tien onderwerpen op een rij die daarbij als leidraad kunnen dienen.
NIS2 verschuift de verantwoordelijkheid nadrukkelijk naar het management. Bestuurders kunnen cybersecurity niet langer volledig aan de IT-afdeling overlaten. Ze hebben een fiduciaire plicht om actief betrokken te zijn bij governance rondom beveiliging en weerbaarheid, wat het gesprek met een IT-dienstverlener een stuk strategischer maakt dan voorheen.
De volgende tien onderwerpen vormen een praktisch kader voor dat gesprek.
-
Risicoanalyse en systeembeveiliging
Welke systemen zijn kwetsbaar, en wat is de impact als ze worden gecompromitteerd? NIS2 vereist dat dit niet alleen bekend is, maar ook gedocumenteerd en toegankelijk voor de juiste mensen. De vraag is of klanten die vraag kunnen beantwoorden, en of de documentatie daarvoor op orde is.
-
Incidentafhandeling
Hoe wordt een incident gedetecteerd, hoe wordt erop gereageerd, en hoe wordt het gemeld aan de juiste instanties? De meldplicht van doorgaans 72 uur is krap. Zonder gedetailleerde logs en vastgelegde procedures is die termijn nauwelijks haalbaar.
-
Bedrijfscontinuïteit
Ligt er een actuele back-upstrategie? Is er een disaster recovery plan, en weten de betrokkenen ook daadwerkelijk hoe ze dat uitvoeren? Een plan dat alleen bij de IT-dienstverlener bekend is, helpt de klant niet verder tijdens een incident.
-
Beveiliging van de toeleveringsketen
NIS2 verplicht organisaties om de cybersecuritypraktijken van hun leveranciers te beoordelen. IT-dienstverleners zitten hier aan beide kanten: zij kunnen worden bevraagd over hun eigen beveiligingspostuur, en tegelijkertijd helpen zij klanten hun leveranciersrisico in kaart te brengen.
-
Systeemaanschaf, ontwikkeling en kwetsbaarhedenbeheer
Beveiliging moet al in het aankoopproces worden meegewogen, niet achteraf worden toegevoegd. Zijn er processen om nieuwe systemen veilig te houden na implementatie, en is er een duidelijke procedure voor kwetsbaarhedenbeheer en -disclosure?
-
Monitoring van risicobeheermaatregelen
Hoe weet een organisatie of beveiligingsmaatregelen daadwerkelijk werken? Zijn er benchmarks, actieve monitoring en vastgelegde procedures om de effectiviteit continu te toetsen? Dit is een gebied waar veel klanten nog weinig zicht op hebben.
-
Basishygiëne en training
Een actueel overzicht van apparaten, gebruikers en toegangsrechten is een basisvereiste. Daarnaast moeten medewerkers weten wat er van hen verwacht wordt. Veel organisaties denken dit op orde te hebben; de praktijk wijst vaak anders uit.
-
Cryptografie en versleuteling
Is data zowel in rust als in transit versleuteld? Zijn er duidelijke beleidsregels over hoe cryptografische middelen worden ingezet en beheerd binnen de organisatie?
-
Personeelsbeveiliging, toegangsbeheer en assetbeheer
De toegang tot systemen moet aansluiten op de rol van de gebruiker, niet ruimer. Dat vereist zowel bewustzijnstraining als technische maatregelen zoals rolgebaseerde toegangscontrole en strakke processen rondom onboarding en offboarding.
-
Multifactorauthenticatie en beveiligde communicatie
Veilige communicatie geldt voor de tools die medewerkers dagelijks gebruiken, maar ook voor de vraag hoe een organisatie communiceert tijdens een ernstig incident als de normale kanalen wegvallen. Een vraag die veel klanten nog niet gesteld hebben.
Documentatie als fundament
Door alle tien gebieden loopt één rode draad: bewijs. NIS2 vereist dat organisaties kunnen aantonen dat processen zijn ingericht, goedgekeurd en actief worden nageleefd, niet alleen na een incident, maar ook ervoor. Inspecteurs kunnen vragen naar wat een organisatie deed voordat er iets misging. Dat vereist een cultuur van continu bewijzen verzamelen. In de praktijk is dat niet haalbaar met spreadsheets of handmatige processen. De juiste tooling is daarin een randvoorwaarde.
Kaseya ondersteunt IT-dienstverleners hierbij met oplossingen als IT Glue voor gestructureerde IT-documentatie en Datto voor back-up en disaster recovery. Samen vormen ze de basis voor aantoonbare weerbaarheid: weten wat er is, vastleggen wat er gebeurt, en kunnen herstellen als het fout gaat.
Het bedrijf heeft samen met brancheorganisaties, VNO-NCW en de overheid het initiatief Samen Digitaal Veilig opgezet. Dit introduceert drie niveaus van certificeringen — SupplyChain Certificeringen 10, 20 en 30 — die een uniforme indicatie geven van de cyberweerbaarheid van toeleveranciers. Hoe kritischer een leverancier in de keten, hoe hoger het niveau dat gevraagd kan worden. Kaseya adviseert msp’s om een van deze certificeringen te halen. Msp’s die met Kaseya-diensten werken krijgen korting op de certificering via Stichting Digitaal Veilig.
Meer weten? Kijk op kaseya.com voor een demo of aanvullende informatie over NIS2-compliance.