Maatregel 2: Incidentbehandeling
De zorgplicht uit de Cyberbeveiligingswet noemt tien onderwerpen waar u maatregelen op moet nemen. Dit is nummer 2 van de tien. De wettekst noemt het: de behandeling van incidenten.
Waar het op neerkomt
Kunnen merken dat er iets mis is, weten wie wat doet, en achteraf leren van wat er gebeurde.
Wat u concreet doet
- leg vast wat bij u als incident telt en wat als significant incident
- wijs aan wie beoordeelt, wie beslist en wie meldt, ook buiten kantooruren
- zorg dat medewerkers weten waar zij iets melden
- log genoeg om achteraf te kunnen reconstrueren wat er gebeurde
- evalueer elk incident en leg de verbeteringen vast
Welk bewijs u nodig heeft
De wet vraagt niet alleen dat u het regelt, maar dat u het kunt aantonen. Zorg dat het volgende klaarligt:
- een incidentprocedure met rollen en telefoonnummers
- een incidentregister met datum, aard en afhandeling
- evaluaties met opvolgacties
- bewijs dat de procedure een keer beproefd is
Een toezichthouder vraagt zelden of u iets geregeld heeft. Hij vraagt waar het staat, wie het heeft vastgesteld en wanneer het voor het laatst is bekeken.
Waar het meestal misgaat
De procedure bestaat maar niemand kent hem, of er is geen aangewezen persoon die op zondagavond mag besluiten dat er gemeld moet worden. Dan is de termijn van 24 uur al verstreken voordat iemand het besluit neemt.
De klok van 24 uur begint eerder dan u denkt
De termijn loopt vanaf het moment dat u het incident constateert, niet vanaf het moment dat u weet hoe erg het is. In de praktijk gaat het daar mis: er wordt onderzocht, overlegd en afgestemd, en dan blijkt dat de eerste melding al te laat is.
Spreek daarom vooraf af wie mag besluiten dat er gemeld wordt, ook 's avonds en in het weekend, en geef die persoon het mandaat om te melden zonder eerst iemand anders te bereiken. Meld liever te vroeg met een half verhaal dan te laat met een compleet verhaal; daar is de tussentijdse melding na 72 uur juist voor.
Wat telt als significant incident
Kort gezegd: een incident dat de dienstverlening ernstig verstoort of aanzienlijke schade veroorzaakt, of dat anderen kan raken. Werk dat voor uw eigen organisatie uit in herkenbare voorbeelden, zodat een medewerker om drie uur 's nachts niet hoeft te interpreteren wat 'ernstig' betekent.
Hoe zwaar moet dit zijn
De wet spreekt van passende maatregelen. Wat passend is hangt af van uw omvang, uw sector en de gevolgen van uitval. Een organisatie van twintig man hoeft hier niet hetzelfde neer te zetten als een ziekenhuis, zolang de keuze maar herleidbaar is naar uw eigen risicoanalyse. Zie maatregel 1, want daar begint het.
Verhouding tot ISO 27001
Sluit aan op de maatregelen rond incidentbeheer uit bijlage A van ISO 27001, maar NIS2 voegt de harde meldtermijn toe die de norm niet kent. Heeft u de norm al staan, dan is dit onderdeel meestal grotendeels gedekt. Zie NIS2 versus ISO 27001.
Uw eerste stap deze week
Schrijf op één A4 wie er gebeld wordt bij een vermoedelijk incident, wie mag besluiten dat er gemeld wordt, en waar het meldformulier van het CSIRT staat. Hang dat op een plek die ook bereikbaar is als uw systemen dat niet zijn. Dat kost u een uur en het is het verschil tussen op tijd melden en niet.
De andere negen maatregelen
Deze maatregel staat niet op zichzelf. Het volledige overzicht met de samenhang staat bij de tien verplichte maatregelen, en de bredere context bij de zorgplicht.
Veelgestelde vragen
Is deze maatregel verplicht voor iedereen die onder de wet valt?
Ja, alle tien onderwerpen gelden. Wat verschilt is de zwaarte van de invulling, en die onderbouwt u met uw risicoanalyse.
Wat als wij dit hebben uitbesteed?
Dan blijft de verantwoordelijkheid bij u. U moet uw leverancier beoordelen en vastleggen wat hij regelt. Zie maatregel 4 over de toeleveringsketen.
Telt een certificaat als bewijs?
Het helpt, maar het is niet verplicht en niet voldoende. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Zie de vergelijking van keurmerken.
Moet elk incident gemeld worden bij het CSIRT?
Nee, alleen significante incidenten. Kleine verstoringen registreert u wel intern, want dat register is onderdeel van uw bewijs.
Wat als achteraf blijkt dat het geen significant incident was?
Dan heeft u onnodig gemeld, en dat is geen overtreding. Te laat melden is dat wel.
Verwante onderwerpen
- Maatregel 1: Risicoanalyse en beveiligingsbeleid
- Maatregel 3: Bedrijfscontinuïteit en back-ups
- Maatregel 4: Beveiliging van de toeleveringsketen
- Maatregel 5: Veilig verwerven, ontwikkelen en onderhouden
- Maatregel 6: Meten of uw maatregelen werken
- De Cyberbeveiligingswet uitgelegd
- Voor wie geldt NIS2?
- De 10 verplichte maatregelen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.