Maatregel 1: Risicoanalyse en beveiligingsbeleid
De zorgplicht uit de Cyberbeveiligingswet noemt tien onderwerpen waar u maatregelen op moet nemen. Dit is nummer 1 van de tien. De wettekst noemt het: beleid inzake risicoanalyse en beveiliging van informatiesystemen.
Waar het op neerkomt
Weten welke risico's u loopt en op basis daarvan kiezen wat u doet. Dit is de maatregel waar de andere negen uit volgen.
Wat u concreet doet
- breng in kaart welke processen en systemen u nodig heeft om te leveren
- bepaal per systeem wat er gebeurt bij uitval, lek of manipulatie
- weeg kans en gevolg, en leg vast welk risico u aanvaardbaar vindt
- kies per risico wat u doet: verminderen, aanvaarden, overdragen of vermijden
- laat het bestuur het beleid en de aanvaarde risico's vaststellen
Welk bewijs u nodig heeft
De wet vraagt niet alleen dat u het regelt, maar dat u het kunt aantonen. Zorg dat het volgende klaarligt:
- een gedateerde risicoanalyse met eigenaar per risico
- een informatiebeveiligingsbeleid dat door het bestuur is vastgesteld
- een behandelplan met termijnen
- bewijs dat het jaarlijks herzien wordt
Een toezichthouder vraagt zelden of u iets geregeld heeft. Hij vraagt waar het staat, wie het heeft vastgesteld en wanneer het voor het laatst is bekeken.
Waar het meestal misgaat
De risicoanalyse wordt eenmalig gemaakt en daarna nooit meer bekeken. Of hij is zo algemeen dat hij op elk bedrijf zou passen, waardoor niemand er iets aan heeft.
Hoe een bruikbare risicoanalyse eruitziet
Begin niet bij systemen maar bij uw dienst. Wat levert u, en wat heeft u nodig om dat te kunnen leveren? Pas daarna komen de systemen in beeld, en dan is meteen duidelijk waarom ze ertoe doen. Een analyse die begint met een lijst servers eindigt bijna altijd in een technisch document dat geen bestuurder leest.
Werk per risico met drie vragen: wat kan er gebeuren, hoe erg is dat voor onze dienstverlening, en hoe waarschijnlijk is het. De uitkomst hoeft geen ingewikkelde score te zijn. Hoog, midden en laag volstaat, zolang u kunt uitleggen waarom iets in een categorie valt.
Waarom dit de eerste maatregel is
De negen andere maatregelen vragen allemaal om keuzes: hoe streng, hoe vaak, hoe snel. Zonder risicoanalyse zijn die keuzes willekeurig en kunt u ze bij een controle niet onderbouwen. Met een analyse verwijst elke keuze terug naar een risico dat u zelf heeft benoemd. Dat is precies het verschil tussen een dossier dat standhoudt en een verzameling maatregelen die toevallig genomen zijn.
Hoe zwaar moet dit zijn
De wet spreekt van passende maatregelen. Wat passend is hangt af van uw omvang, uw sector en de gevolgen van uitval. Een organisatie van twintig man hoeft hier niet hetzelfde neer te zetten als een ziekenhuis, zolang de keuze maar herleidbaar is naar uw eigen risicoanalyse. Zie maatregel 1, want daar begint het.
Verhouding tot ISO 27001
Dit komt vrijwel één op één overeen met hoofdstuk 6 van ISO 27001 en met de verklaring van toepasselijkheid. Heeft u de norm al staan, dan is dit onderdeel meestal grotendeels gedekt. Zie NIS2 versus ISO 27001.
Uw eerste stap deze week
Zet met drie mensen uit verschillende hoeken van uw organisatie een middag apart en benoem de tien processen waar u niet zonder kunt. Dat is uw beginlijst en die is bruikbaarder dan welk sjabloon ook. Reken op een halve dag voor die sessie en twee dagen om het uit te werken tot een eerste versie.
De andere negen maatregelen
Deze maatregel staat niet op zichzelf. Het volledige overzicht met de samenhang staat bij de tien verplichte maatregelen, en de bredere context bij de zorgplicht.
Veelgestelde vragen
Is deze maatregel verplicht voor iedereen die onder de wet valt?
Ja, alle tien onderwerpen gelden. Wat verschilt is de zwaarte van de invulling, en die onderbouwt u met uw risicoanalyse.
Wat als wij dit hebben uitbesteed?
Dan blijft de verantwoordelijkheid bij u. U moet uw leverancier beoordelen en vastleggen wat hij regelt. Zie maatregel 4 over de toeleveringsketen.
Telt een certificaat als bewijs?
Het helpt, maar het is niet verplicht en niet voldoende. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Zie de vergelijking van keurmerken.
Hoe uitgebreid moet een risicoanalyse zijn?
Voor een organisatie van twintig man is tien tot vijftien benoemde risico's met eigenaar en behandeling ruim voldoende, mits het over uw echte processen gaat.
Moet het bestuur de risicoanalyse goedkeuren?
Het bestuur moet de aanpak goedkeuren en de aanvaarde risico's kennen. Dat aanvaarden van restrisico is een bestuursbesluit, geen IT-besluit.
Verwante onderwerpen
- Maatregel 2: Incidentbehandeling
- Maatregel 3: Bedrijfscontinuïteit en back-ups
- Maatregel 4: Beveiliging van de toeleveringsketen
- Maatregel 5: Veilig verwerven, ontwikkelen en onderhouden
- Maatregel 6: Meten of uw maatregelen werken
- De Cyberbeveiligingswet uitgelegd
- Voor wie geldt NIS2?
- De 10 verplichte maatregelen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.