Maatregel 8: Cryptografie en encryptie
De zorgplicht uit de Cyberbeveiligingswet noemt tien onderwerpen waar u maatregelen op moet nemen. Dit is nummer 8 van de tien. De wettekst noemt het: beleid en procedures over het gebruik van cryptografie en waar passend encryptie.
Waar het op neerkomt
Gegevens onleesbaar maken voor wie er niet bij hoort, en de sleutels daarvan beheren.
Wat u concreet doet
- bepaal welke gegevens versleuteld moeten worden, in rust en tijdens transport
- gebruik actuele algoritmen en protocollen, en leg vast welke
- versleutel laptops, telefoons en gegevensdragers
- regel sleutelbeheer: wie heeft toegang, hoe worden sleutels vervangen, wat bij verlies
- controleer periodiek of verouderde protocollen nog aan staan
Welk bewijs u nodig heeft
De wet vraagt niet alleen dat u het regelt, maar dat u het kunt aantonen. Zorg dat het volgende klaarligt:
- een cryptografiebeleid met toegestane algoritmen
- bewijs dat werkplekken versleuteld zijn
- een sleutelbeheerprocedure
- een scan of controle op verouderde protocollen
Een toezichthouder vraagt zelden of u iets geregeld heeft. Hij vraagt waar het staat, wie het heeft vastgesteld en wanneer het voor het laatst is bekeken.
Waar het meestal misgaat
Encryptie staat aan maar niemand weet wie de sleutels heeft of wat er gebeurt als die persoon vertrekt. Sleutelbeheer is het onderdeel dat vrijwel altijd ontbreekt.
Sleutelbeheer is het onderdeel dat ontbreekt
Encryptie aanzetten is tegenwoordig een schuifje. Sleutelbeheer is het echte werk, en juist dat is bij de meeste organisaties nergens vastgelegd. Wie heeft de herstelsleutels van de laptops? Wat gebeurt er als die persoon vertrekt of onbereikbaar is? Waar staan de sleutels van uw back-ups, en zijn die bereikbaar als de omgeving plat ligt?
Dat laatste is een klassieke val: de back-up is netjes versleuteld en de sleutel staat in het systeem dat is uitgevallen. Bewaar sleutels daarom bewust buiten de omgeving die ze moeten beschermen.
Verouderde protocollen die nog aanstaan
Oude versies van beveiligingsprotocollen blijven vaak jarenlang meedraaien omdat ooit een systeem ze nodig had. Controleer periodiek wat er werkelijk aanstaat in plaats van wat er zou moeten aanstaan. Een scan van uw eigen buitenkant kost weinig en levert vrijwel altijd iets op.
Hoe zwaar moet dit zijn
De wet spreekt van passende maatregelen. Wat passend is hangt af van uw omvang, uw sector en de gevolgen van uitval. Een organisatie van twintig man hoeft hier niet hetzelfde neer te zetten als een ziekenhuis, zolang de keuze maar herleidbaar is naar uw eigen risicoanalyse. Zie maatregel 1, want daar begint het.
Verhouding tot ISO 27001
Sluit aan op de cryptografiemaatregelen in bijlage A van ISO 27001. Heeft u de norm al staan, dan is dit onderdeel meestal grotendeels gedekt. Zie NIS2 versus ISO 27001.
Uw eerste stap deze week
Beantwoord deze week één vraag: waar staan de herstelsleutels van onze laptops en back-ups, en wie kan erbij als de beheerder er niet is? Ontbreekt dat antwoord, dan is dat uw eerste actie. Kost u een uur uitzoeken en een uur vastleggen.
De andere negen maatregelen
Deze maatregel staat niet op zichzelf. Het volledige overzicht met de samenhang staat bij de tien verplichte maatregelen, en de bredere context bij de zorgplicht.
Veelgestelde vragen
Is deze maatregel verplicht voor iedereen die onder de wet valt?
Ja, alle tien onderwerpen gelden. Wat verschilt is de zwaarte van de invulling, en die onderbouwt u met uw risicoanalyse.
Wat als wij dit hebben uitbesteed?
Dan blijft de verantwoordelijkheid bij u. U moet uw leverancier beoordelen en vastleggen wat hij regelt. Zie maatregel 4 over de toeleveringsketen.
Telt een certificaat als bewijs?
Het helpt, maar het is niet verplicht en niet voldoende. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Zie de vergelijking van keurmerken.
Moet ik alles versleutelen?
Nee, waar passend. Bepaal op basis van uw risicoanalyse welke gegevens het betreft en onderbouw waar u het niet doet.
Welke algoritmen zijn nog acceptabel?
Volg de actuele aanbevelingen van het NCSC in plaats van een vaste lijst in uw beleid te zetten; die veroudert sneller dan u herziet.
Verwante onderwerpen
- Maatregel 1: Risicoanalyse en beveiligingsbeleid
- Maatregel 2: Incidentbehandeling
- Maatregel 3: Bedrijfscontinuïteit en back-ups
- Maatregel 4: Beveiliging van de toeleveringsketen
- Maatregel 5: Veilig verwerven, ontwikkelen en onderhouden
- De Cyberbeveiligingswet uitgelegd
- Voor wie geldt NIS2?
- De 10 verplichte maatregelen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.