NIS2 aantoonbaar maken
Aantoonbaar maken betekent niet dat je de maatregelen neemt, maar dat een buitenstaander kan vaststellen dat je ze neemt zonder jou op je woord te geloven. Dat vraagt om documenten met een datum eraan. Deze pagina zet per zorgplichtmaatregel op een rij welk bewijsstuk erbij hoort, en wie er wanneer om vraagt.
Laatst gecontroleerd op
Start gratis auditWat aantoonbaar in de praktijk betekent
De Cyberbeveiligingswet gebruikt het woord dossier niet, en schrijft ook geen bewijsvorm voor. Toch draait toezicht op documenten, want een toezichthouder kan niet in je organisatie kijken; hij kan alleen lezen wat je hem geeft. De RDI zegt het zelf: door je beleid op te schrijven, te onderhouden en de uitvoering te oefenen, laat je zien dat je structureel aan cyberbeveiliging werkt.
Daarin zitten drie werkwoorden en de meeste organisaties doen alleen het eerste. Opschrijven is een middag werk. Onderhouden betekent dat het document nog klopt met wat er vandaag draait. Oefenen betekent dat iemand het een keer echt heeft uitgevoerd en heeft opgeschreven wat er misging. Pas die derde stap maakt van een beleidsstuk een bewijsstuk.
Wie om je bewijs vraagt, en wat die wil zien
Aantoonbaarheid is geen doel op zich: er is altijd iemand die de vraag stelt. Vier partijen, met verschillende verwachtingen en verschillende doorlooptijden.
- De toezichthouder. De RDI benoemt haar instrumenten zelf: het opvragen van informatie en documenten, het onderzoeken van producten of processen, en toegang tot locaties die zij moet controleren. Naast reguliere inspecties op basis van risico zijn er thema-inspecties en incidentgebonden onderzoeken.
- Je categorie bepaalt hoe die toezichthouder binnenkomt. Bij essentiële entiteiten houdt de RDI proactief toezicht en kan zij uit zichzelf om informatie vragen of langskomen. Bij belangrijke entiteiten vindt toezicht voornamelijk achteraf plaats, bijvoorbeeld bij een incident. Dat tweede klinkt rustiger, maar betekent dat je dossier compleet moet zijn op precies het moment dat je het het drukst hebt.
- Een klant die je in de keten bevraagt. Die wil geen beleidsstuk van veertig pagina's, maar een kort antwoord met een datum eronder. Hier doet een recent meetrapport meer dan een certificaat, omdat het over jouw systemen gaat en niet over een norm.
- Het incident zelf. Een vroegtijdige waarschuwing binnen 24 uur, binnen 72 uur een beoordeling van ernst en gevolgen, en een eindverslag binnen een maand: dat is de meldketen via MijnNCSC. Het bewijs dat je dan nodig hebt zijn logs en een tijdlijn, en die maak je niet achteraf.
- Je eigen bestuur. Dat moet de maatregelen goedkeuren en daarvoor snappen waar het ja tegen zegt. Een overzicht dat het bestuur niet begrijpt, is geen overzicht.
Per zorgplichtmaatregel het bewijsstuk
De tien zorgplichtmaatregelen zoals het NCSC ze benoemt, met per maatregel het stuk waarmee je hem aantoont. Waar het NCSC een document letterlijk noemt, staat dat erbij; de rest is gangbare praktijk en geen wettelijke eis.
- Risicoanalyse. Bewijs: de risicobeoordeling zelf, met datum en versie, plus de vastlegging waarin het bestuur hem heeft goedgekeurd. Zonder dit stuk hangt de rest in de lucht, want elke andere maatregel hoort hieruit te volgen.
- Incidentrespons. Het NCSC vraagt om een incidentresponsplan waarin staat hoe je op een incident reageert. Bewijs: dat plan, plus het verslag van de laatste keer dat je het geoefend hebt. Een plan dat nooit gedraaid is, is een aanname.
- Voorbereiding op uitval. Het NCSC vraagt om een back-upstrategie die beschrijft hoe vaak je back-ups maakt, waar je ze bewaart en wanneer je ze test. Bewijs: die strategie en het logboek van de laatste keer dat een terugzetting daadwerkelijk lukte.
- Toeleveringsketen. Bewijs: een leveranciersregister met per partij wat ze voor je doen, welke afspraken er liggen en wanneer je die voor het laatst hebt getoetst. Voor je website hoort daar de lijst van externe scripts, fonts en CDN's bij.
- Cyberhygiëne en opleiding. Bewijs: de datum en de deelnemerslijst van de laatste bewustwordingsronde, plus wat er daarna gemeten is. Aanwezigheid is geen effect: noteer ook of het aantal mensen dat op een phishingtest klikt is gedaald.
- Beveiliging van netwerk- en informatiesystemen. Bewijs: een reeks gedateerde meetrapporten, het patchoverzicht, en een registratie van gevonden kwetsbaarheden met de datum waarop ze verholpen zijn. Dit is het deel waar een externe meting direct bruikbaar bewijs oplevert.
- Personeel, toegang en assetbeheer. Bewijs: het overzicht van accounts en rechten, met de datum van de laatste controle en wat eruit kwam. Vertrokken medewerkers met een werkend account zijn hier het klassieke gat.
- Authenticatie, waarbij het NCSC passkeys expliciet noemt. Bewijs: een overzicht van je beheeraccounts met de authenticatiemethode die erop staat, met je CMS, je hosting, je DNS-beheer en je certificaatuitgifte er allemaal in.
- Cryptografiebeleid. Het NCSC vraagt om een cryptografiebeleid met de technieken en maatregelen die je gebruikt, minimaal jaarlijks herzien. Bewijs: dat document met de herzieningsdatum erop, plus een meting die laat zien dat de praktijk het beleid volgt.
- Effectiviteit beoordelen. Het NCSC vraagt vast te leggen waarom, hoe vaak en hoe je je beveiligingsmaatregelen toetst. Bewijs: dat beleidsdocument, en de reeks toetsen die volgens dat ritme is uitgevoerd. Een ritme op papier zonder uitvoering telt hier niet.
Wat niet als bewijs telt
Veel van wat organisaties in hun dossier stoppen, houdt geen stand zodra iemand doorvraagt. Vijf stukken die je beter kunt vervangen dan bewaren.
- Een screenshot zonder datum en zonder bron. Niet te herleiden en niet te herhalen, dus voor een buitenstaander waardeloos. Een uitdraai met een tijdstempel en de gebruikte methode erbij is het wel.
- Een beleidsdocument dat niemand uitvoert. De RDI noemt niet alleen opschrijven en onderhouden, maar ook de uitvoering oefenen. Een plan zonder oefenverslag bewijst dat je hebt nagedacht, niet dat je iets kunt.
- Een certificaat voor een andere scope. Een ISO 27001-certificaat dat op één afdeling of één datacenter slaat, zegt niets over de systemen daarbuiten. Kijk altijd eerst naar de scopeverklaring en niet naar het logo.
- Een verklaring van je leverancier over zijn eigen beveiliging. Die gaat over zijn systeem, niet over de manier waarop jij het gebruikt. De zorgplicht blijft bij jou liggen, ook als het werk is uitbesteed.
- Eén meting. Effectiviteit beoordelen vraagt een reeks: pas twee metingen naast elkaar laten zien wanneer iets ontstond en hoe lang het openstond. Wat een rapport verder moet bevatten om mee te tellen, staat op de pagina over de NIS2-scan van je website.
Het bestuur is zelf een bewijsstuk
Een deel van de aantoonbaarheid ligt rechtstreeks op de bestuurstafel. De RDI stelt het zo: een organisatie moet maatregelen nemen in verband met de zorgplicht, en ook deze maatregelen moet het bestuur goedkeuren. Die goedkeuring is geen formaliteit maar een document: het laat zien dat de maatregelen niet alleen technisch bestaan, maar ook bestuurlijk gedragen en betaald zijn.
Daarnaast geldt een scholingsplicht. De RDI schrijft dat alle bestuursleden een training over cyberbeveiliging moeten volgen en dat daar een certificaat voor nodig is, dat zij aan de toezichthouder moeten kunnen laten zien. De termijn staat er ook bij: bestuursleden moeten binnen twee jaar na inwerkingtreding van de wet, uiterlijk medio 2028, de juiste kennis en vaardigheden hebben, en nieuwe bestuursleden binnen twee jaar na hun benoeming. Zet die datum nu in de agenda; een training plannen voor een voltallig bestuur kost meer doorlooptijd dan mensen verwachten.
Waar je vandaag mee begint
Een dossier bouw je niet op één dag, maar je kunt vandaag beginnen bij het deel dat het snelst veroudert en het makkelijkst te maken is: de metingen. Die zijn gedateerd, herhaalbaar en door een buitenstaander na te lopen, en dat zijn precies de eigenschappen die bewijs bruikbaar maken.
Begin klein en op één plek. Een map met per maatregel het meest recente stuk en de datum in de bestandsnaam is beter dan een verzameling documenten die niemand terugvindt. Het doel is niet volledigheid maar vindbaarheid: bij een incident heb je geen tijd om te zoeken.
- Controleer gratis in zestig seconden: TLS, headers en de overige extern meetbare punten, en bewaar het rapport met de datum
- Controleer gratis in zestig seconden: sleutels in je bundle en publiek staande configuratiebestanden
- Controleer gratis in zestig seconden: SPF, DKIM en DMARC op je domein
- Leg vast wie welke maatregel bezit, want een stuk zonder eigenaar veroudert vanzelf
- Zet de goedkeuring van je maatregelen op de eerstvolgende bestuursagenda en bewaar de vastlegging
- Loop de technische maatregelen voor je website onder NIS2 langs voor het deel dat je zelf inricht
- Wil je eerst weten wat de wet van je site vraagt, lees dan de NIS2-eisen voor je website
Veelgestelde vragen
- Wat betekent aantoonbaar onder de Cyberbeveiligingswet?
- Dat een buitenstaander kan vaststellen dat je de maatregelen neemt, zonder jou op je woord te hoeven geloven. De RDI omschrijft het als je beleid opschrijven, onderhouden en de uitvoering oefenen. Dat derde werkwoord is waar het meestal misgaat: een plan dat nooit is uitgevoerd bewijst dat je hebt nagedacht, niet dat je iets kunt.
- Welke documenten moet ik klaar hebben liggen?
- De wet schrijft geen documentenlijst voor, maar het NCSC noemt er een aantal letterlijk: een incidentresponsplan, een back-upstrategie met de testmomenten erin, een cryptografiebeleid dat je minimaal jaarlijks herziet, en een vastlegging van waarom, hoe vaak en hoe je je maatregelen toetst. Daarnaast horen je risicobeoordeling, je leveranciersregister en je meetrapporten in het dossier.
- Is er verschil tussen essentiële en belangrijke entiteiten?
- In het toezicht wel. Bij essentiële entiteiten houdt de RDI proactief toezicht en kan zij uit zichzelf om informatie vragen of langskomen. Bij belangrijke entiteiten vindt toezicht voornamelijk achteraf plaats, bijvoorbeeld naar aanleiding van een incident. De zorgplicht zelf verschilt niet: alleen het moment waarop iemand je dossier opvraagt.
- Moeten bestuursleden echt een cursus volgen?
- Volgens de RDI moeten alle bestuursleden een training over cyberbeveiliging volgen en is daar een certificaat voor nodig, dat zij aan de toezichthouder moeten kunnen laten zien. Bestuursleden hebben daarvoor twee jaar na inwerkingtreding van de wet, uiterlijk medio 2028; nieuwe bestuursleden twee jaar na hun benoeming. Het bestuur moet bovendien de maatregelen goedkeuren.
- Telt een scanrapport als bewijs?
- Voor het extern meetbare deel wel, mits het gedateerd is en je het herhaalt. Een scan meet je website van buitenaf en zegt niets over je processen, je risicobeoordeling of je meldketen. Het is dus bewijs voor een paar maatregelen, geen bewijs van naleving: die vaststelling is aan de toezichthouder.
Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.
Start gratis audit