Skip to main content

NIS2 aantoonbaar maken

Aantoonbaar maken betekent niet dat je de maatregelen neemt, maar dat een buitenstaander kan vaststellen dat je ze neemt zonder jou op je woord te geloven. Dat vraagt om documenten met een datum eraan. Deze pagina zet per zorgplichtmaatregel op een rij welk bewijsstuk erbij hoort, en wie er wanneer om vraagt.

Laatst gecontroleerd op

Start gratis audit

Wat aantoonbaar in de praktijk betekent

De Cyberbeveiligingswet gebruikt het woord dossier niet, en schrijft ook geen bewijsvorm voor. Toch draait toezicht op documenten, want een toezichthouder kan niet in je organisatie kijken; hij kan alleen lezen wat je hem geeft. De RDI zegt het zelf: door je beleid op te schrijven, te onderhouden en de uitvoering te oefenen, laat je zien dat je structureel aan cyberbeveiliging werkt.

Daarin zitten drie werkwoorden en de meeste organisaties doen alleen het eerste. Opschrijven is een middag werk. Onderhouden betekent dat het document nog klopt met wat er vandaag draait. Oefenen betekent dat iemand het een keer echt heeft uitgevoerd en heeft opgeschreven wat er misging. Pas die derde stap maakt van een beleidsstuk een bewijsstuk.

Wie om je bewijs vraagt, en wat die wil zien

Aantoonbaarheid is geen doel op zich: er is altijd iemand die de vraag stelt. Vier partijen, met verschillende verwachtingen en verschillende doorlooptijden.

Per zorgplichtmaatregel het bewijsstuk

De tien zorgplichtmaatregelen zoals het NCSC ze benoemt, met per maatregel het stuk waarmee je hem aantoont. Waar het NCSC een document letterlijk noemt, staat dat erbij; de rest is gangbare praktijk en geen wettelijke eis.

Wat niet als bewijs telt

Veel van wat organisaties in hun dossier stoppen, houdt geen stand zodra iemand doorvraagt. Vijf stukken die je beter kunt vervangen dan bewaren.

Het bestuur is zelf een bewijsstuk

Een deel van de aantoonbaarheid ligt rechtstreeks op de bestuurstafel. De RDI stelt het zo: een organisatie moet maatregelen nemen in verband met de zorgplicht, en ook deze maatregelen moet het bestuur goedkeuren. Die goedkeuring is geen formaliteit maar een document: het laat zien dat de maatregelen niet alleen technisch bestaan, maar ook bestuurlijk gedragen en betaald zijn.

Daarnaast geldt een scholingsplicht. De RDI schrijft dat alle bestuursleden een training over cyberbeveiliging moeten volgen en dat daar een certificaat voor nodig is, dat zij aan de toezichthouder moeten kunnen laten zien. De termijn staat er ook bij: bestuursleden moeten binnen twee jaar na inwerkingtreding van de wet, uiterlijk medio 2028, de juiste kennis en vaardigheden hebben, en nieuwe bestuursleden binnen twee jaar na hun benoeming. Zet die datum nu in de agenda; een training plannen voor een voltallig bestuur kost meer doorlooptijd dan mensen verwachten.

Waar je vandaag mee begint

Een dossier bouw je niet op één dag, maar je kunt vandaag beginnen bij het deel dat het snelst veroudert en het makkelijkst te maken is: de metingen. Die zijn gedateerd, herhaalbaar en door een buitenstaander na te lopen, en dat zijn precies de eigenschappen die bewijs bruikbaar maken.

Begin klein en op één plek. Een map met per maatregel het meest recente stuk en de datum in de bestandsnaam is beter dan een verzameling documenten die niemand terugvindt. Het doel is niet volledigheid maar vindbaarheid: bij een incident heb je geen tijd om te zoeken.

Veelgestelde vragen

Wat betekent aantoonbaar onder de Cyberbeveiligingswet?
Dat een buitenstaander kan vaststellen dat je de maatregelen neemt, zonder jou op je woord te hoeven geloven. De RDI omschrijft het als je beleid opschrijven, onderhouden en de uitvoering oefenen. Dat derde werkwoord is waar het meestal misgaat: een plan dat nooit is uitgevoerd bewijst dat je hebt nagedacht, niet dat je iets kunt.
Welke documenten moet ik klaar hebben liggen?
De wet schrijft geen documentenlijst voor, maar het NCSC noemt er een aantal letterlijk: een incidentresponsplan, een back-upstrategie met de testmomenten erin, een cryptografiebeleid dat je minimaal jaarlijks herziet, en een vastlegging van waarom, hoe vaak en hoe je je maatregelen toetst. Daarnaast horen je risicobeoordeling, je leveranciersregister en je meetrapporten in het dossier.
Is er verschil tussen essentiële en belangrijke entiteiten?
In het toezicht wel. Bij essentiële entiteiten houdt de RDI proactief toezicht en kan zij uit zichzelf om informatie vragen of langskomen. Bij belangrijke entiteiten vindt toezicht voornamelijk achteraf plaats, bijvoorbeeld naar aanleiding van een incident. De zorgplicht zelf verschilt niet: alleen het moment waarop iemand je dossier opvraagt.
Moeten bestuursleden echt een cursus volgen?
Volgens de RDI moeten alle bestuursleden een training over cyberbeveiliging volgen en is daar een certificaat voor nodig, dat zij aan de toezichthouder moeten kunnen laten zien. Bestuursleden hebben daarvoor twee jaar na inwerkingtreding van de wet, uiterlijk medio 2028; nieuwe bestuursleden twee jaar na hun benoeming. Het bestuur moet bovendien de maatregelen goedkeuren.
Telt een scanrapport als bewijs?
Voor het extern meetbare deel wel, mits het gedateerd is en je het herhaalt. Een scan meet je website van buitenaf en zegt niets over je processen, je risicobeoordeling of je meldketen. Het is dus bewijs voor een paar maatregelen, geen bewijs van naleving: die vaststelling is aan de toezichthouder.

Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.

Start gratis audit