Cybersecuritywet komt dichterbij
Van de Nederlandse cybersecuritywet heeft de Eerste Kamer nog steeds geen definitieve versie gemaakt. Toch komt hij eraan, hoe dan ook. Echter, nog niet alle bedrijven zijn er actief mee bezig: “Zolang de wet nog niet gepubliceerd is, weten we ook niet precies wat erin staat, dus wachten veel bedrijven nog af.” Toch kan het heel snel kan gaan zodra de wet definitief wordt. Op 6 en 7 juli vergadert de Eerste Kamer over de Cyberbeveiligingswet (Cbw). Dan zal er ook over het wetsvoorstel worden gestemd. Als de Eerste Kamer het wetsvoorstel aanneemt, treedt de Cbw naar verwachting op 15 augustus 2026 in werking. Organisaties die onder de wet vallen, krijgen dan te maken met nieuwe verplichtingen op het gebied van digitale weerbaarheid. Het compliant maken van een organisatie vergt vaak nogal wat tijd. Daarom is het juist zo belangrijk dat organisaties nu al nadenken over hun informatiebeveiliging. Een ISO 27001-certificering zou een prima begin zijn voor de meeste organisaties. Van daaruit kun je verder bouwen aan je NIS2-compliance.
Meer bewustzijn van risico’s
Een belangrijk voordeel van het traject dat leidt tot ISO 27001-certificering is dat de medewerkers van deze organisaties veel bewuster worden van de risico’s die er zijn op het gebied van cybersecurity. Dat merkt Moniek ook in de praktijk: “Er is al een risico-analyse gemaakt, het is duidelijk wat de ‘kroonjuwelen’ zijn, er wordt gewerkt aan bewustwording en er zijn technische maatregelen genomen. Vooral die bewustwording is belangrijk; gedrag blijkt toch vaak één van de belangrijkste oorzaken bij een incident. Je ziet dat sommige bedrijven die awareness ook echt technisch hebben gekoppeld aan de awareness van medewerkers: Op het moment dat een medewerker niet voldoende awareness toont en bijvoorbeeld te veel in phishing mails trapt of te weinig trainingen volgt, dan krijgen ze beperkte of zelfs geen toegang meer tot het systeem. Als auditor toetsen we die bewustwording ook. Moniek licht toe: “Wat weet een medewerker van de ISO 27001-certificering, cyber risico’s en maatregelen? Wat krijgt hij daarvan mee in zijn werkzaamheden en hoe past hij/zij dat toe?”
“Als je het ISO 27001-certificaat hebt, heb je een hele goede basis.’’
— Moniek Steegers, ISO Auditor Normec Certification Institute
Maatregelen continu verbeteren
Het is niet heel zwart-wit te stellen welke punten je nog moet verbeteren om NIS2-compliant te zijn als je eenmaal ISO 27001-gecertificeerd bent, aldus Moniek: “Als je het ISO 27001-certificaat hebt, heb je een hele goede basis. Je hebt een managementsysteem voor informatiebeveiliging, een ISMS, dat je helpt om structuur aan te brengen, te voldoen aan bepaalde wet- en regelgeving en bewustzijn te creëren in de organisatie. Vanuit een risicogedachte (met als basis: wat zijn de “kroonjuwelen”) zet je een risicoanalyse op en ga je maatregelen implementeren, die je steeds verder blijft verbeteren. Ook dat risico gebaseerd handelen en continue verbeteren zit allemaal in de NIS2-richtlijn. Allerlei onderwerpen, zoals incident management, business continuity, leveranciersmanagement. zijn onderwerpen die ook voor de NIS2 gelden. We hebben het immers over informatiebeveiliging, dus het zou heel gek zijn als dat hele andere onderwerpen zijn.”
Directie wordt persoonlijk aansprakelijk
Alleen gaat de NIS wat specifieker in op onderwerpen, vervolgt Moniek: “Zo zegt bijvoorbeeld de ISO 27001 dat de directie betrokken moet zijn bij informatiebeveiliging. De NIS2 gaat verder daarin, die stelt bestuurders persoonlijk aansprakelijk, wat zelfs kan leiden tot boetes. Ook incident management is zo’n onderwerp. Bij ISO 27001 is dat beleidsmatig. Je kijkt naar hoe het is geïmplementeerd. Maar bij de NIS2 ben je echt verplicht om grote incidenten te melden via een centraal meldpunt. Leveranciersmanagement is vanuit de ISO 27001 ook heel belangrijk. Je moet kijken naar je leveranciers en eisen stellen aan je eigen organisatie, bij de NIS2 wordt dat net wat verder uitgediept. Die hele ketenverantwoordelijkheid is daar enorm belangrijk. De leveranciers moeten zelf ook aan eisen voldoen en dat aantoonbaar maken. De NIS2 heeft 10 zorgplichtmaatregelen gedefinieerd. Die zitten ook, in meer of mindere mate, in de ISO27001, maar afhankelijk van je risicoanalyse wordt er binnen de NIS2 net wat meer geëist.”
‘’Maar het is niet per definitie genoeg om ook te voldoen aan de Europese NIS2-richtlijn’’
— Moniek Steegers, ISO Auditor Normec Certification Institute
Begin met een gedegen risico-analyse en een gap-analyse
Maar hoe begin je als organisatie wanneer je wilt onderzoeken waar nog verbeterpunten liggen als je al ISO 27001-gecertificeerd bent, maar ook wilt voldoen aan NIS2? Moniek ziet in de praktijk dat organisaties vaak starten met een kritische beoordeling van hun risicoanalyse en het uitvoeren van een gap-analyse: “Begin met echt kritisch te kijken naar je risico- analyse en het opstellen van een gap-analyse. Echt goed kijken, wat vraagt die NIS2 nou van ons? Hoe hebben wij de ISO 27001 geïnterpreteerd en geïmplementeerd? Misschien ben je al zo ver dat je grotendeels voldoet aan de NIS2. Maar dit zal niet altijd het geval zijn. Een goede risico-analyse en vervolgens een gap-analyse is daarom heel belangrijk. Dat maakt het ten eerste al aantoonbaar dat je daarmee bezig bent geweest. Ook richting de directie en andere afdelingen. Onderzoek het en leg het vast. Dan pas kun je er concreet mee aan de slag. Op de website van het Nationaal Cyber Security Centrum, ncsc.nl, staan hele bruikbare tips, templates, handreikingen en informatie hiervoor.”
Tot slot: Of een organisatie nu wel of niet onder de NIS2-wetgeving valt, voor iedere organisatie blijft cybersecurity een belangrijk aandachtspunt. Denk bewust na over informatiebeveiliging, bepaal welke risico's relevant zijn en zorg voor een aanpak die past bij jouw organisatie.
Voorbereiden op NIS2Voor organisaties die mogelijk onder de NIS2-wetgeving vallen, is het belangrijk tijdig inzicht te krijgen in de huidige inrichting van informatiebeveiliging. Een risicoanalyse en, voor ISO 27001-gecertificeerde organisaties, een gap-analyse kunnen daarbij een waardevol vertrekpunt vormen. Een onafhankelijke ISO 27001-audit geeft organisaties inzicht in de manier waarop informatiebeveiliging is ingericht en geborgd. Voor veel organisaties vormt dit tevens een belangrijke basis bij de verdere voorbereiding op NIS2.