Neem contact op

NIS 2 in de praktijk: concrete maatregelen en voorbeelden - Deel 3

03-07-2024 | Max Aarts

In vergelijking met normenkaders voor informatiebeveiliging

In november 2022 heeft de Europese Unie (EU) de Network and Information Security (NIS2) directive gepubliceerd. Een richtlijn voor het verbeteren van de digitale weerbaarheid in de Europese lidstaten. In het laatste deel van deze driedelige blogserie neemt Information Security Consultant Max je mee in de maatregelen voor cyberhygiëne en awareness, conform de eisen uit de NIS2-richtlijn. Hij focust op hoe deze maatregelen verschillen ten opzichte van andere normenkaders voor informatiebeveiliging én hoe je conform de eisen uit de NIS2 aan de slag gaat met deze thema’s.

In het eerste deel lees je meer over risicomanagement en incidentmanagement. Het tweede deel van deze blogserie gaat over crisisbeheer, bedrijfscontinuïteit en leveranciersmanagement.

Cyberhygiëne

In de NIS2 wordt in artikel 21 Cyberhygiëne als onderwerp genoemd, een term die we nog niet eerder in een normenkader hebben zien. Hygiëne kennen we allemaal als een verzamelnaam voor handelingen die ons beschermen tegen ziekteverwekkers en zorgen dat onze omgeving schoon blijft. Dit concept kan je ook vertalen naar cyberbeveiliging: een basisbeveiliging voor infrastructuur, hardware, software en online toepassingen om netwerk- en informatiesystemen en gebruikersgegevens te beschermen.

Net zoals we in ons dagelijks leven routines hebben om gezond en hygiënisch te blijven, moeten we ook in onze cyberbeveiliging routines opbouwen. Hiermee beschermen we ons tegen digitale infecties en besmettingen, zodat we als organisatie schoon blijven en anderen niet aansteken. NIS2 beschrijft een reeks basispraktijken die de kern vormen van Cyber Security, waaronder:

  • Configuratiebeheer;
  • Wachtwoordbeheer;
  • Wijzigingsbeheer;
  • Cryptografie;
  • Back-up en herstel;
  • Netwerksegmentatie;
  • Netwerkbeveiliging;
  • Zero Trust-principes;
  • Identiteits- en toegangsbeheer;
  • Het vergroten van gebruikersbewustzijn over dreigingen zoals phishing en social engineering.

Hoewel deze basispraktijken ook in andere normenkaders voorkomen, onderscheidt NIS2 zich door ze samen te voegen onder de term Cyberhygiëne. Dit suggereert dat organisaties deze praktijken vanzelfsprekend op orde moeten hebben en ze periodiek moet onderhouden, net zoals we dagelijks onze tanden poetsen om onze persoonlijke hygiëne te waarborgen.

Vaak zie je dat organisaties zich alleen richten op het voldoen aan verplichte maatregelen uit normenkaders, waardoor ze vinkjes halen zonder echt na te denken over de bredere vraag: “Zijn we eigenlijk wel écht veilig?”. Hierdoor zie je in de praktijk vaak dat organisaties voldoen aan de opgelegde maatregelen, maar eigenlijk nog niet volledig veilig zijn. Het is daarmee goed dat de NIS2 een term als cyberhygiëne gebruikt.

Het idee is dat organisaties niet meer alleen moeten streven om aan opgelegde maatregelen te voldoen, maar zich moeten afvragen waarom die maatregelen er zijn. Elke maatregel is bedoeld om een specifiek risico te mitigeren. Daar moet de focus op liggen. De vraag moet zijn: “Hoe kunnen wij als organisatie het beste dit risico mitigeren?” Een normenkader kan daarbij helpen, maar mag niet de enige focus zijn.

Als organisatie wil je veilig zijn, je beveiliging op orde hebben en voortdurend ontwikkelen, innoveren en verbeteren in de opgestelde maatregelen. Het is belangrijk een proces in te richten dat continu risico’s identificeert, deze risico’s effectief mitigeert en periodiek controleert en verbetert waar nodig. Komt dit proces je herkenbaar voor? Het is dé essentie van de Plan-Do-Check-Act cyclus (PDCA-cyclus), welke ook in de ISO-normenkaders wordt gehanteerd.

Cyberhygiëne houdt dus niet alleen in dat je de basisbeveiligingsmaatregelen op orde hebt, maar ook dat je als organisatie een robuuste PDCA-cyclus hebt opgezet en deze voortdurend onderhoudt. Dit betekent dat je constant risico’s identificeert, maatregelen implementeert, de effectiviteit van deze maatregelen controleert, en waar nodig verbeteringen doorvoert. Om het belang hiervan te benadrukken heeft NIS2 hier nog een stok achter de deur: niet voldoen aan de NIS2 kan leiden tot boetes tot 10 miljoen euro of 2% van de jaaromzet en mogelijke schorsing van leden van bestuursorganen.

Hoe ga je aan de slag met cyberhygiëne conform NIS2?
Om Cyber Security effectief te beheren in een organisatie, is een sterke governance-structuur belangrijk. Dit vereist inspanningen en betrokkenheid van zowel de directie als het management. Hieronder volgen de belangrijkste onderdelen die nodig zijn om een goede basis te creëren:

  • Beleidskader en doelstellingen: Definieer duidelijke richtlijnen en doelen voor Cyber Security, in overeenstemming met de organisatiedoelstellingen.
  • Leiderschap en betrokkenheid: Zorg voor actieve betrokkenheid van het leiderschap. Doe dit bijvoorbeeld door Cyber Security op de agenda van management- en team overleggen te zetten, regelmatig updates over security te geven, het aanstellen van cybersecurity-ambassadeurs in de organisatie en elkaar aan te spreken op het naleven van beveiligingsrichtlijnen zoals clear screen.
  • Risicobewustzijn en besluitvorming: Begrijp de risico’s en kansen rond jouw bedrijfsvoering. Ga na welke Cyber Security-risico’s van invloed zijn en gebruik deze kennis bij strategische besluitvorming.
  • Communicatie en rapportage: Stel een duidelijke structuur op voor rapportage en updates over de status van Cyber Security.

De PDCA-cyclus is een systematische aanpak voor het beheren en verbeteren van Cyber Security binnen organisaties. Door deze methodologie toe te passen, kunnen organisaties hun beveiligingsmaatregelen voortdurend evalueren, verbeteren en aanpassen aan nieuwe bedreigingen en veranderende bedrijfsbehoeften. Hieronder wordt elke fase van de cyclus toegelicht:

  • Plan (P): Identificeer en beoordeel risico’s, bedreigingen en kwetsbaarheden en stel actieplannen op.
  • Do (D): Implementeer beveiligingsmaatregelen en train personeel.
  • Check (C): Monitor voortdurend en voer evaluaties uit om de effectiviteit te meten.
  • Act (A): Beslis op basis van bevindingen of beleid, procedures en maatregelen moeten worden aangepast om continu te verbeteren .

Door deze stappen te volgen en te ondersteunen met sterke governance en betrokkenheid van de directie, kan een organisatie proactief omgaan met Cyber Security risico’s en voldoen aan de term Cyberhygiëne, conform de eisen van de NIS2-richtlijn. Hier zijn enkele voorbeelden van beveiligingsmaatregelen die bijdragen aan een goede cyberhygiëne en die als gewoontes in de organisatie moeten worden ingebouwd:

  • Software- en systeemupdates: Zorg voor tijdige updates en patches van alle software en systemen om beveiligingslekken te dichten.
  • Back-ups: Maak regelmatig back-ups van belangrijke gegevens en systemen, en test deze back-ups periodiek om de integriteit en herstelbaarheid te garanderen.
  • Toegangsbeheer: Beoordeel en update periodiek de toegangsrechten van gebruikers om ervoor te zorgen dat alleen geautoriseerde personen toegang hebben tot gevoelige informatie.
  • Monitoring en Logging: Implementeer continue monitoring van netwerkverkeer en systeemlogs om verdachte activiteiten vroegtijdig te detecteren en te reageren.
  • Vulnerability Assessments en Penetration Testing: Voer regelmatig kwetsbaarheidsbeoordelingen en penetratietesten uit om zwakke punten in systemen en netwerken te identificeren en aan te pakken.
  • Incident Response oefeningen: Voer periodieke incident response oefeningen uit om de paraatheid en effectiviteit van het incident response team te testen en te verbeteren.

Awareness

In de toelichting In de toelichting over Cyberhygiëne las je al dat het vergroten van gebruikersbewustzijn over dreigingen in de NIS2 wordt genoemd als één van de basispraktijken van Cyber Security. Het is belangrijk om iedereen, zowel medewerkers als bestuurders, in de organisatie te trainen op dit gebied.

De ISO 27001, NEN 7510 en BIO vereisen ook dat medewerkers zich bewust zijn van informatiebeveiligingsrisico’s. Het verschil met de NIS2 is dat leden van bestuursorganen verplicht worden om een specifieke opleiding voor cyberbeveiliging te volgen. Deze training is bedoeld zodat het bestuur niet alleen voldoende kennis en vaardigheden krijgt in het identificeren van risico’s, het beoordelen van risicobeheerpraktijken, maar ook om de gevolgen van cyberdreigingen volledig te begrijpen. De NIS2 stelt leden van bestuursorganen namelijk hoofdelijk aansprakelijk voor de cyberbeveiliging van de organisatie. Bestuursleden dienen hun deelname aan deze training ook te kunnen aantonen.

Hoe ga je aan de slag met awareness conform NIS2?
Het is belangrijk om bewustwording te creëren onder de medewerkers op het gebied van information – en cybersecurity. Geef je medewerkers regelmatig training en organiseer bewustwordingscampagnes over cyberbeveiliging, risico’s en de nalevingsrichtlijnen. Naast inhoudelijke trainingen en bewustwordingscampagnes over Information- en Cyber Security kan je ook denken aan informatie over simpele maar krachtige dagelijkse gewoontes als:

  • Altijd je scherm vergrendelen als je even weg bent.
  • Het gebruiken van sterke wachtwoorden.
  • Twee-factor-authenticatie inschakelen voor al je accounts.
  • Wegblijven van openbare wifi-netwerken.
  • Herkennen en melden van phishing e-mails.
  • Software-updates installeren zodra ze beschikbaar zijn.
  • Streng zijn in wie toegang krijgt tot wat; deel alleen info met wie het echt nodig heeft.
  • Veilig mailen van gevoelige gegevens.
  • Het veilig en verantwoord gebruik van Artificiële Intelligentie (AI).

Daarnaast kan je ook bewustwording creëren door jouw medewerkers een social engineering test te laten ondergaan middels phishing tests, vishing (voice phishing) of een bezoek van een mystery guest (meer gericht op de fysieke beveiliging van de organisatie).

Met betrekking tot het creëren van bewustwording rondom de verantwoordelijkheden van bestuurders, is ons advies om naast de standaard bewustwordingscursussen ook specifiek op maat gemaakte trainingen aan te bieden. Hiermee krijgen bestuurders niet alleen inzicht in de basisbeginselen van Cyber Security maar zijn ze ook op de hoogte van de specifieke risico’s en beheersmaatregelen binnen de eigen organisatie.

Hulp nodig?

Heeft jouw organisatie hulp nodig bij de implementatie van de NIS2, inclusief het implementeren van de onderliggende verplichtingen? Cuccibu is dé partner die je zoekt. We kunnen een gapanalyse uitvoeren om te kijken waar jouw organisatie staat ten opzichte van de NIS2 (en in vergelijking met andere normenkaders voor informatiebeveiliging). Daarnaast ondersteunen wij bij het implementeren van de maatregelen voor onder andere risicomanagement, incidentmanagement (deel 1), crisisbeheer en bedrijfscontinuïteit, leveranciersmanagement (deel 2), cyberhygiëne en awareness. Als integrale dienstverlener kunnen wij jouw organisatie volledig ontzorgen, zowel op het gebied van Information– en Cyber Security als Privacy & Legal en QHSE (kwaliteit, arboveiligheid en milieu). Neem vrijblijvend contact op en we vertellen je graag meer over de mogelijkheden.

Reduce Risk, Create Value!

Contact

 

Bronnen: Mapping NIS2-maatregelen en NEN-EN-ISO/IEC 27002/BIO (Digitale Overheid).

Deel deze pagina! Kies je platform