Verantwoordelijkheid bij de top
Het grootste verschil met de oude situatie is de rol van de directie. NIS2 verwacht dat bestuurders aantoonbaar betrokken zijn bij risicobeheer en dat zij begrijpen welke risico's de organisatie loopt. In sommige gevallen kunnen bestuurders persoonlijk aansprakelijk worden gesteld. Cyberbeveiliging is daarmee een directieonderwerp geworden, geen technische bijzaak.
Wat NIS2 van u vraagt
De richtlijn is principle-based. In plaats van een afvinklijst vraagt NIS2 om passende technische en organisatorische maatregelen. In de praktijk komt dat neer op een aantal kernpunten:
- Een actueel beeld van uw risico's en een plan om die te beheersen.
- Maatregelen die ook de leveranciersketen meenemen, niet alleen uw eigen systemen.
- Heldere meldprocedures voor incidenten, met korte termijnen.
- Aantoonbare betrokkenheid van het bestuur bij die keuzes.
Begin niet bij nul als het niet hoeft
Heeft u al ISO 27001, dan bent u een groot deel onderweg. De norm dekt een belangrijk deel van de NIS2-eisen af. De focus ligt dan op governance, ketenmaatregelen en de meldplicht. Begint u vanaf nul, dan is het verstandig om eerst de scope te bepalen: valt u onder NIS2, en zo ja, als essential of important entity? Pas daarna gaat u maatregelen treffen.
De eerste stap
Een korte scan geeft snel duidelijkheid over waar u staat en wat de grootste gaten zijn. Combineer dat met een sessie voor de directie, zodat de top weet wat er van hen wordt verwacht. Vanuit dat overzicht maakt u een realistische planning, in plaats van overhaast alles tegelijk te willen regelen.