Maatregel 6: Meten of uw maatregelen werken
De zorgplicht uit de Cyberbeveiligingswet noemt tien onderwerpen waar u maatregelen op moet nemen. Dit is nummer 6 van de tien. De wettekst noemt het: beleid en procedures om de effectiviteit van maatregelen te beoordelen.
Waar het op neerkomt
Niet alleen maatregelen nemen, maar ook vaststellen of ze doen wat ze moeten doen.
Wat u concreet doet
- bepaal per belangrijke maatregel hoe u vaststelt dat hij werkt
- voer periodiek interne controles of audits uit
- laat technische controles uitvoeren waar dat zin heeft, zoals een test op kwetsbaarheden
- bespreek de uitkomsten met het bestuur en leg besluiten vast
- volg verbeterpunten tot ze afgerond zijn
Welk bewijs u nodig heeft
De wet vraagt niet alleen dat u het regelt, maar dat u het kunt aantonen. Zorg dat het volgende klaarligt:
- een auditplan en auditverslagen
- meetwaarden of indicatoren met een trend over tijd
- een verslag van de directiebeoordeling met besluiten
- een lijst met verbeterpunten en hun status
Een toezichthouder vraagt zelden of u iets geregeld heeft. Hij vraagt waar het staat, wie het heeft vastgesteld en wanneer het voor het laatst is bekeken.
Waar het meestal misgaat
Er wordt niets gemeten, dus is er ook geen aanleiding om iets te verbeteren. Of er wordt wel gemeten maar het komt nooit bij het bestuur, waardoor er geen besluiten volgen.
Meten hoeft niet ingewikkeld te zijn
Veel organisaties slaan deze maatregel over omdat ze denken aan uitgebreide dashboards. Dat hoeft niet. Een handvol eenvoudige getallen die u elk kwartaal opschrijft doet het werk: hoeveel incidenten, hoe lang stonden kritieke kwetsbaarheden open, hoeveel procent van de medewerkers heeft de training gevolgd, is de herstelproef gelukt en hoe lang duurde die.
De waarde zit in de trend. Eén meting zegt niets, vier metingen laten zien of het beter of slechter gaat. Dat is precies wat een bestuur nodig heeft om te kunnen sturen.
De directiebeoordeling is geen formaliteit
Dit is het onderdeel dat het vaakst als verslag van tien regels wordt afgedaan. Een toezichthouder of auditor kijkt hier juist naar, omdat het laat zien of de leiding werkelijk stuurt. Zorg dat er besluiten in staan: wat gaan we anders doen, wie doet het, wanneer is het af. Zonder besluiten is het een verslag, geen beoordeling.
Hoe zwaar moet dit zijn
De wet spreekt van passende maatregelen. Wat passend is hangt af van uw omvang, uw sector en de gevolgen van uitval. Een organisatie van twintig man hoeft hier niet hetzelfde neer te zetten als een ziekenhuis, zolang de keuze maar herleidbaar is naar uw eigen risicoanalyse. Zie maatregel 1, want daar begint het.
Verhouding tot ISO 27001
Dit is hoofdstuk 9 van ISO 27001: monitoring, interne audit en directiebeoordeling. Wie de norm volgt heeft dit al staan. Heeft u de norm al staan, dan is dit onderdeel meestal grotendeels gedekt. Zie NIS2 versus ISO 27001.
Uw eerste stap deze week
Kies vier getallen die u vanaf nu elk kwartaal opschrijft en zet ze in één tabel. Meer hoeft het niet te zijn om te beginnen. Na een jaar heeft u een trend, en dat is precies wat een bestuur en een toezichthouder willen zien. Kost u een uur per kwartaal.
De andere negen maatregelen
Deze maatregel staat niet op zichzelf. Het volledige overzicht met de samenhang staat bij de tien verplichte maatregelen, en de bredere context bij de zorgplicht.
Veelgestelde vragen
Is deze maatregel verplicht voor iedereen die onder de wet valt?
Ja, alle tien onderwerpen gelden. Wat verschilt is de zwaarte van de invulling, en die onderbouwt u met uw risicoanalyse.
Wat als wij dit hebben uitbesteed?
Dan blijft de verantwoordelijkheid bij u. U moet uw leverancier beoordelen en vastleggen wat hij regelt. Zie maatregel 4 over de toeleveringsketen.
Telt een certificaat als bewijs?
Het helpt, maar het is niet verplicht en niet voldoende. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Zie de vergelijking van keurmerken.
Moet ik een externe audit laten doen?
De wet verplicht dat niet. Een interne audit door iemand die niet zijn eigen werk beoordeelt volstaat, mits het aantoonbaar gebeurt.
Hoe vaak moet de directiebeoordeling plaatsvinden?
Minimaal jaarlijks. Bij een organisatie met veel wijzigingen is halfjaarlijks verstandiger.
Verwante onderwerpen
- Maatregel 1: Risicoanalyse en beveiligingsbeleid
- Maatregel 2: Incidentbehandeling
- Maatregel 3: Bedrijfscontinuïteit en back-ups
- Maatregel 4: Beveiliging van de toeleveringsketen
- Maatregel 5: Veilig verwerven, ontwikkelen en onderhouden
- De Cyberbeveiligingswet uitgelegd
- Voor wie geldt NIS2?
- De 10 verplichte maatregelen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.