NIS2-scan van je website
Een scan van je website stelt niet vast of je organisatie aan de Cyberbeveiligingswet voldoet: dat kan alleen een toezichthouder. Wat een scan wel doet, is het externe oppervlak meten en daar een gedateerd rapport van maken. Dat rapport is precies het soort bewijs dat de zorgplicht van je vraagt.
Laatst gecontroleerd op
Start gratis auditWat een NIS2-scan is, en wat hij niet is
De term NIS2-scan bestaat niet in de wet. Wat er in de praktijk mee bedoeld wordt: een geautomatiseerde controle van je website op de punten die onder de zorgplicht vallen en van buitenaf meetbaar zijn. TLS, securityheaders, lekkende sleutels, open configuratiebestanden, e-mailbeveiliging.
Wat zo'n scan niet is: een uitspraak over naleving. De zorgplicht geldt je organisatie en haar processen, en een scanner ziet daar niets van. Wie je een scan verkoopt die naleving vaststelt, verkoopt je iets wat niet kan. De RDI stelt het zelf: alleen een toezichthouder kan bepalen of de regels worden nageleefd.
Wat een externe scan wel vaststelt
Dit zijn de punten die van buitenaf te meten zijn, met de zorgplichtmaatregel waar ze onder vallen. De maatregelen komen uit de tien die het NCSC benoemt bij artikel 21 lid 2 van de NIS2-richtlijn.
- Cryptografie (sub h): draait alles op https, is het certificaat geldig, staat HSTS aan, en zijn verouderde TLS-versies uitgezet
- Kwetsbaarhedenbeheer (sub e): draaien er versies met bekende kwetsbaarheden, en is er een vindbaar meldcontactpunt voor onderzoekers
- Toegang en assetbeheer (sub i): staan er sleutels of tokens in de JavaScript-bundle, en zijn .env, .git of back-upbestanden publiek opvraagbaar
- Toeleveringsketen (sub d): welke externe scripts, fonts en tagmanagers laadt de pagina, en van wie zijn die
- E-mailbeveiliging: SPF, DKIM en DMARC op het domein, tegen spoofing uit jouw naam
Wat een scan structureel niet ziet
Dit is het eerlijke deel, en het is belangrijker dan de lijst hierboven. Een externe scan kijkt van buiten naar één systeem. Alles wat binnen gebeurt of op papier staat, blijft onzichtbaar.
- Of je risicobeoordeling bestaat, klopt en actueel is: het vertrekpunt van de hele zorgplicht
- Of je meldproces werkt: wie besluit binnen 24 uur dat iets een significant incident is, en wie meldt er dan
- Of je back-ups teruggezet kunnen worden: een back-up die nooit is teruggezet is een aanname, geen maatregel
- Of er meervoudige authenticatie staat op je CMS, hosting, DNS en certificaatuitgifte
- Wat je met je leveranciers hebt afgesproken, en of iemand dat bijhoudt
- Of je personeel weet wat het moet doen: cyberhygiëne en opleiding zijn een eigen maatregel
Hoe vaak je scant
De wet schrijft geen frequentie voor. Wel vraagt de zorgplicht om beleid en procedures om de effectiviteit van je maatregelen te beoordelen (sub f). Eenmalig meten is per definitie geen beoordeling van effectiviteit: daarvoor heb je een reeks nodig.
Werkbaar ritme: na elke release die de site raakt, en anders maandelijks. Kwetsbaarheden ontstaan vooral doordat er iets verandert, en juist die verandering is het moment waarop niemand kijkt. Een vaste maandelijkse meting vangt bovendien wat er buiten je releases om verschuift, zoals een certificaat dat verloopt of een externe dienst die iets aanpast.
Het scanrapport als bewijsstuk
Bij een audit, een klantvragenlijst of een incident is de vraag niet of je maatregelen hebt genomen, maar of je dat kunt laten zien. Een rapport is bruikbaar als bewijs wanneer het vier dingen bevat: wanneer er gemeten is, wat er gemeten is, wat er gevonden is, en wat je ermee gedaan hebt. Dat laatste vergeet bijna iedereen, en het is het enige deel dat laat zien dat er een proces achter zit.
Bewaar de rapporten dus in serie, niet los. Twee metingen naast elkaar laten zien wanneer een probleem ontstond en hoe lang het openstond: precies de tijdlijn die je bij een melding binnen 72 uur moet kunnen reconstrueren. Een enkel rapport van vorige week bewijst dat je één keer gekeken hebt.
In drie stappen beginnen
De gratis scan dekt het externe deel en kost je een minuut. Wat daarna komt is het werk dat een scanner niet voor je doet.
- Draai de gratis scan op je eigen domein en bewaar het rapport met de datum erbij
- Loop de bevindingen langs de NIS2-checklist voor je website en bepaal per punt wie het oplost
- Leg vast wanneer je opnieuw meet, en zet de reeks rapporten op een plek waar een auditor ze kan vinden
- Vul aan met wat de scan niet ziet: begin bij je meldproces en bij meervoudige authenticatie op je beheeraccounts
Veelgestelde vragen
- Toont een scan aan dat mijn website aan NIS2 voldoet?
- Nee. De zorgplicht geldt je organisatie en haar processen, niet een los stuk techniek, en alleen een toezichthouder kan naleving vaststellen. Een scan meet het externe oppervlak van je website en levert daar gedateerd bewijs van. Dat is een onderdeel van je risicomanagement, geen vervanging ervan.
- Hoe vaak moet ik mijn website scannen?
- De wet noemt geen frequentie. De zorgplicht vraagt wel om het beoordelen van de effectiviteit van je maatregelen, en daarvoor heb je meerdere metingen nodig. In de praktijk werkt: na elke release die de site raakt, en anders maandelijks. Juist verandering is het moment waarop er iets stukgaat.
- Wat ziet een externe scan niet?
- Alles wat binnen gebeurt. Je risicobeoordeling, je meldproces, of je back-ups echt teruggezet kunnen worden, de authenticatie op je beheeraccounts en je afspraken met leveranciers. Dat zijn stuk voor stuk zorgplichtmaatregelen die je zelf moet inrichten en vastleggen. Een scan kijkt van buiten naar één systeem; de rest van de zorgplicht speelt zich af op plekken waar hij niet komt.
- Is een scan hetzelfde als een pentest?
- Nee. Een scan is geautomatiseerd, herhaalbaar en goedkoop, en vindt bekende soorten problemen. Een pentest is mensenwerk en vindt wat een scanner niet ziet, tegen een veelvoud van de kosten. De wet verplicht geen van beide; ze vraagt passende maatregelen op basis van een risicobeoordeling.
- Wat moet er in een rapport staan om als bewijs te dienen?
- Vier dingen: de datum van de meting, wat er precies gemeten is, welke bevindingen eruit kwamen met hun ernst, en wat je daarmee gedaan hebt. Bewaar de rapporten in serie, zodat je kunt laten zien wanneer een probleem ontstond en hoe lang het openstond.
Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.
Start gratis audit