NIS2 aantoonbaar op orde

Voer acties één keer uit en toon direct compliance aan voor meerdere normen.
ISOPlanner™ zet de vier plichten uit de Cyberbeveiligingswet om in taken, eigenaren en bewijs.
Alles in uw eigen Microsoft 365-omgeving
✓ Risicobeoordeling en maatregelen op één plek
✓ Werk samen aan NIS2 in uw eigen omgeving
✓ Structureer bewijsvoering en rapportage integraal
✓ Voorbereiding op ISO 27001 en multi-compliance

Bekijk direct hoe ISOPlanner™ u helpt te voldoen aan NIS2.

ISOPlanner™ wordt vertrouwd door 600+ bedrijven

Ondersteuning voor 50+ normen
De NIS2 Verplichtingen

Van Verplichting naar Aantoonbaar op Orde

Een verplichting zegt wat u moet doen. Grip laat zien of het ook nog gebeurt. Hieronder staat naast elke NIS2-verplichting het mechanisme dat die verplichting op orde houdt: een eigenaar, een status en bewijs dat ontstaat terwijl het werk gebeurt, in uw eigen Microsoft 365-omgeving.

Uw verplichting

Hoe ISOPlanner™ helpt

Zorgplicht

Risk assessment and controls recorded in one place, with an owner and a status.

Meldplicht

Incident registration with the deadlines built in, so the clock is not tracked by hand.

Bestuurdersaansprakelijkheid

Reporting that can be shown to the board without anyone assembling it first.

Toezicht

Evidence gathered at the moment the work happens, not afterwards.

Geen van deze vier is verspilde moeite. Het register, de eigenaren en het bewijsmateriaal waar NIS2 om vraagt, zijn precies wat ISO 27001 ook vereist. Het werk dat je verricht voor de wet vormt dus de basis voor je certificering, in plaats van een omweg.
Gehost in EU-icoon
100% gehost in de EU
Hoe ISOPlanner™ NIS2 ondersteunt

Wat de Cyberbeveiligingswet van u vraagt

NIS2 is een Europese richtlijn en werkt niet rechtstreeks. In Nederland is de richtlijn omgezet in de Cyberbeveiligingswet, en dat is de wet waar uw organisatie op wordt aangesproken. De wet legt vier verplichtingen op.

Zorgplicht

Wat de wet vraagt
U beoordeelt de risico's voor uw netwerk- en informatiesystemen en neemt passende maatregelen. De maatregelenlijst in de wet is een minimum, geen volledige opsomming: wat passend is, hangt af van uw risicoprofiel.

Hoe ISOPlanner™ helpt
De risicobeoordeling en de maatregelen staan op één plek, elk met een eigenaar en een status. Omdat "passend" van uw eigen risicoprofiel afhangt, legt u per maatregel vast waarom u die keuze maakt en waarom een andere maatregel niet nodig is. Die onderbouwing is precies wat een toezichthouder opvraagt, en die staat er dan al. Alles in uw eigen Microsoft 365-omgeving, onder uw eigen toegangsbeheer.

1
Embedded ML
API Calling ML
2

Registratieplicht

Wat de wet vraagt
Organisaties die onder de wet vallen, registreren zich bij de overheid. Dat loopt via mijn.ncsc.nl.

Hoe ISOPlanner™ helpt
Registreren doet u zelf bij het NCSC. Dat neemt ISOPlanner™ niet over, en dat hoort ook niet. Wat de software wel doet, is de onderbouwing vasthouden: op welke sectorlijst u uitkomt, aan welke drempel u toetst, wie dat heeft vastgesteld en op welke datum. Verandert er iets in uw organisatie waardoor de registratie moet worden bijgewerkt, dan staat die verplichting als taak met een termijn in hetzelfde systeem, in plaats van in iemands hoofd.

Reporting duty

Wat de wet vraagt
Een significant incident meldt u binnen 24 uur als eerste melding, gevolgd door een uitgebreidere melding binnen 72 uur en een eindrapport daarna.

Hoe ISOPlanner™ helpt
De termijnen zitten in de incidentregistratie verwerkt. Vanaf het moment dat u een incident vastlegt, loopt de klok zichtbaar mee en ziet u welke melding wanneer moet volgen. Wie de melding heeft gedaan en wat er is gemeld, staat bij het incident zelf. Het eindrapport schrijft u daarmee uit wat er tijdens het incident is bijgehouden, in plaats van het achteraf te reconstrueren uit mailboxen en chatberichten.

3
ML Platform
API Calling ML
4

Management liability

Wat de wet vraagt
Dit is het onderdeel dat het vaakst wordt onderschat. De RDI stelt het zo: "Het bestuur is eindverantwoordelijk voor governance en risicobeheersing." De wet maakt het mogelijk om bestuurders persoonlijk te beboeten of een last onder dwangsom op te leggen. Compliance is daarmee geen onderwerp dat uitsluitend bij IT belegd kan worden.

Hoe ISOPlanner™ helpt
Een bestuur kan alleen verantwoordelijkheid nemen voor wat het kan zien. De rapportage is opgezet om aan de directie te tonen zonder dat iemand die eerst in elkaar zet: welke risico's er open staan, welke maatregelen achterlopen, wie eigenaar is en wat er sinds de vorige rapportage is veranderd. En omdat het bewijs wordt vastgelegd op het moment dat het werk gebeurt, is die rapportage een weergave van hoe het er werkelijk voor staat en geen momentopname die voor de vergadering is gemaakt.

Van incidentrespons tot risico's in de toeleveringsketen: altijd klaar voor toezicht.

Boek een demo
Beantwoord

Veelgestelde vragen

01.

Wat is het verschil tussen essentiële en belangrijke entiteiten onder NIS2?

Artikel 3 van de NIS2 verdeelt organisaties die onder de richtlijn vallen in twee categorieën. Essentiële entiteiten zijn actief in kritieke sectoren zoals energie, vervoer, bankwezen, gezondheidszorg en digitale infrastructuur. Belangrijke entiteiten omvatten een bredere groep, waaronder postdiensten, afvalbeheer, voedselproductie en digitale aanbieders. Essentiële entiteiten krijgen te maken met strenger toezicht en hogere maximale boetes (tot € 10 miljoen of 2% van de wereldwijde omzet). Belangrijke entiteiten zijn onderworpen aan reactief toezicht en lagere maximale boetes (€ 7 miljoen of 1,4%). ISOPlanner™ helpt bij het documenteren van de classificatie- en bestuursverplichtingen voor beide categorieën.

02.

Welke beveiligingsmaatregelen vereist artikel 21 van de NIS2?

Artikel 21 vereist passende en proportionele technische, operationele en organisatorische maatregelen om cyberbeveiligingsrisico's te beheren. Deze omvatten beleid voor risicoanalyse, incidentafhandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, veilige ontwikkelingspraktijken, cyberbeveiligingstraining en multi-factor authenticatie. ISOPlanner™ koppelt elke vereiste uit artikel 21 aan uw risicoregister en beheerkader, zodat elke maatregel wordt gevolgd en onderbouwd.

03.

Wat zijn de tijdlijnen voor incidentrapportage onder NIS2?

Artikel 23 van de NIS2 introduceert een rapportagetijdlijn in drie fasen. Een vroegtijdige waarschuwing moet de nationale CSIRT of bevoegde autoriteit binnen 24 uur na detectie van een significant incident bereiken. Een volledige incidentmelding met een eerste beoordeling volgt binnen 72 uur. Een definitief rapport met een analyse van de bronoorzaak, de impact en de toegepaste mitigatiemaatregelen moet binnen één maand worden ingediend. ISOPlanner™ bevat een workflow voor incidentrespons die elke fase bijhoudt en de vereiste meldingsdocumenten genereert.

04.

Hoe gaat NIS2 om met de beveiliging van de toeleveringsketen?

Artikel 21 vereist expliciet dat organisaties cyberbeveiligingsrisico's uit hun toeleveringsketen en leveranciersrelaties beoordelen en beheren. Dit omvat het evalueren van de beveiligingspraktijken van directe leveranciers en dienstverleners, en het overwegen hoe kwetsbaarheden in producten of diensten van derden uw eigen beveiligingsniveau kunnen beïnvloeden. ISOPlanner™ biedt een leveranciersregister en een beoordelingssjabloon om de beveiligingsverplichtingen van derden onder NIS2 te documenteren en te monitoren.

05.

Wat zijn de boetes bij niet-naleving van NIS2?

NIS2 legt aanzienlijke administratieve boetes op. Essentiële entiteiten kunnen worden beboet met maximaal € 10 miljoen of 2% van de totale wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Belangrijke entiteiten riskeren boetes tot maximaal € 7 miljoen of 1,4% van de wereldwijde omzet. Naast financiële sancties introduceert NIS2 ook persoonlijke aansprakelijkheid voor het hogere management dat nalaat de vereiste beveiligingsmaatregelen te implementeren. ISOPlanner™ helpt bij het documenteren van de verantwoordingsplicht van het bestuur om de risico's voor het management te verkleinen.

06.

Wat is de relatie tussen NIS2 en ISO 27001?

ISO 27001 en NIS2 vullen elkaar uitstekend aan. De beveiligingsmaatregelen die worden vereist door artikel 21 van de NIS2 komen nauw overeen met de technische en organisatorische beheersmaatregelen in bijlage A van ISO 27001. Organisaties met een gecertificeerd ISO 27001-managementsysteem zijn goed gepositioneerd om aan de NIS2-verplichtingen te voldoen, aangezien auditbewijzen voor ISO 27001 direct kunnen dienen als bewijsvoering voor NIS2-compliance. ISOPlanner™ koppelt de vereisten van artikel 21 van de NIS2 aan de beheersmaatregelen uit bijlage A van ISO 27001, zodat één enkel bewijsdossier voor beide kaders kan worden gebruikt.

07.

Welke sectoren vallen onder het toepassingsgebied van NIS2?

NIS2 heeft betrekking op een veel bredere reeks sectoren dan zijn voorganger. Tot de zeer kritieke sectoren behoren energie, vervoer, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur (cloud, datacenters, DNS, vertrouwensdiensten), openbaar bestuur en ruimtevaart. Aanvullende kritieke sectoren zijn onder meer postdiensten, afvalbeheer, chemische stoffen, voedselproductie, de productie van medische hulpmiddelen en digitale aanbieders zoals online marktplaatsen, zoekmachines en sociale netwerken.