NIS2 (Cbw) wordt vaak onderschat. Dat kan organisaties duur komen te staan.

Cyber Risk Services

Door: Arno Kroese

Stel je voor: op maandagochtend loggen medewerkers in, maar geen enkel systeem werkt nog. Productieomgevingen liggen stil, e-mail is niet beschikbaar en klantgegevens zijn ontoegankelijk. Op alle schermen verschijnt dezelfde boodschap: uw data is versleuteld. Tegelijkertijd ontvangen bestuurders een bericht van cybercriminelen waarin wordt gedreigd om vertrouwelijke bedrijfsgegevens, klantinformatie en contracten openbaar te maken als niet binnen enkele dagen een aanzienlijk bedrag in cryptovaluta wordt betaald.
Onderwerpen

Voor veel organisaties lijkt de kans hierop klein. Toch laten de dagelijkse nieuwsberichten zien dat ransomware-aanvallen, datadiefstal en verstoringen van kritieke IT-systemen allang geen uitzondering meer zijn. De financiële schade kan oplopen tot miljoenen euro's, terwijl reputatieschade en verlies van klantvertrouwen vaak nog grotere gevolgen hebben. 

Om deze risico's te beperken heeft de Europese Unie de Network and Information Security Directive 2 (NIS2-richtlijn) geïntroduceerd, die in Nederland is vertaald naar de Cyberbeveiligingswet (Cbw). 

Veel organisaties zien NIS2 en de Cbw nog als een cybersecurityproject, maar NIS2 en CBW raken technologie, processen, leveranciers, medewerkers én bestuurders. Daarmee wordt cyberweerbaarheid een onderwerp dat direct invloed heeft op de continuïteit van de organisatie.  

De voorbereidingen die het voldoen aan de Cbw vraagt kun je niet in enkele maanden realiseren. Het is dus tijd om nu in actie te komen. 

Wat is NIS2 (Cbw)?  

NIS2 (Network and Information Security Directive 2) is de opvolger van de oorspronkelijke NIS-richtlijn uit 2016. De Europese Commissie constateerde dat de cyberweerbaarheid van organisaties en lidstaten grote verschillen vertoonde en dat bestaande wetgeving onvoldoende aansloot op het snel veranderende dreigingslandschap. 

Met NIS2 wil de Europese Unie een hoger en uniform niveau van cyberbeveiliging realiseren binnen alle lidstaten. De richtlijn is op Europees niveau op 16 januari 2023 in werking getreden. Lidstaten moesten de richtlijn uiterlijk op 17 oktober 2024 omzetten in nationale wetgeving. 

In Nederland gebeurt dit via de Cyberbeveiligingswet (Cbw), die de vorige Wet beveiliging netwerk- en informatiesystemen (Wbni) vervangt. Hoewel de volledige Nederlandse implementatie enige vertraging heeft opgelopen, verandert dit niets aan het feit dat organisaties risico’s lopen en aan de hand van de wettelijke eisen hun cyberweerbaarheid moeten verhogen. 

NIS2 introduceert niet alleen aanvullende beveiligingsmaatregelen, maar legt ook meer verantwoordelijkheid bij bestuurders en management. Organisaties moeten aantoonbaar risico's beheersen, incidenten tijdig melden, bedrijfscontinuïteit waarborgen en risico's binnen hun toeleveringsketen beheersen. 

Cbw voor cyberweerbaarheid en compliance 

Opvallend is dat veel organisaties hun cyberweerbaarheid pas serieus oppakken doordat de Cbw dit van hen verlangt. Daarmee wordt compliance de drijfveer voor investeringen in cyberweerbaarheid. 

In werkelijkheid zou dit precies andersom moeten zijn. Cybercriminelen zijn niet geïnteresseerd in de vraag of een organisatie compliant is met de Cbw. Zij richten zich op organisaties waarvan de beveiliging onvoldoende is ingericht, processen niet zijn getest of afhankelijkheden onvoldoende worden beheerst. Daar komt bij dat kwetsbaarheden binnen één organisatie steeds vaker gevolgen hebben voor de gehele keten. Organisaties worden daardoor niet alleen beoordeeld op hun eigen veiligheid, maar ook op de risico's die zij veroorzaken voor klanten en leveranciers.  

Het werkelijke doel moet daarom niet zijn om compliant te worden met de Cbw. Het doel moet zijn om cyberrisico's effectief te identificeren, te beheersen en de impact van incidenten te beperken. Cbw biedt hiervoor een nuttig kader, waarbij compliance het gevolg is van volwassen risicomanagement en een adequate beveiligingsaanpak. 

Organisaties die uitsluitend redeneren vanuit wet- en regelgeving lopen het risico een papieren werkelijkheid te creëren. Organisaties die redeneren vanuit risicobeheersing bouwen daadwerkelijk aan cyberweerbaarheid. 

Hoe maak ik mijn organisatie écht weerbaar? 

Cyberweerbaarheid bestaat uit veel meer dan technologie alleen. De meest succesvolle organisaties investeren in een combinatie van de volgende factoren: 

  1. Kennis, risico-inzichten en verantwoordelijkheden van het bestuur 
    Cybersecurity is geen exclusieve verantwoordelijkheid van de IT-afdeling. Bestuurders en senior management moeten inzicht hebben in de belangrijkste cyberrisico's, prioriteiten stellen en voldoende middelen beschikbaar stellen. 
  2. Risicogebaseerde weerbaarheid 
    Niet alle systemen en processen zijn even kritisch. Organisaties moeten inzicht hebben in hun kroonjuwelen: de systemen, processen en data die essentieel zijn voor de continuïteit van de onderneming en het maatschappelijk belang dienen. 
  3. Bewustwording van medewerkers 
    Menselijk handelen blijft één van de belangrijkste oorzaken van beveiligingsincidenten. Regelmatige trainingen, phishing-simulaties en duidelijke procedures helpen risico's aanzienlijk te verkleinen. 
  4. Detectie en respons 
    Het volledig voorkomen van cyberincidenten is vrijwel onmogelijk. Daarom moeten organisaties in staat zijn verdachte activiteiten tijdig te detecteren, incidenten effectief te onderzoeken en snel te herstellen om verdere impact zoveel mogelijk te beperken.  
  5. Bedrijfscontinuïteit en crisismanagement 
    Een organisatie moet vooraf weten hoe zij blijft functioneren wanneer systemen uitvallen, data niet beschikbaar is of een leverancier wordt getroffen door een cyberincident. Herstelprocedures, back-ups en crisisoefeningen zijn hierbij essentieel. Doe dit niet alleen, maar in gezamenlijkheid met de belangrijkste spelers in de gehele toeleveringsketen. 
  6. Leveranciers- en ketenbeheer 
    Steeds meer cyberincidenten ontstaan niet binnen de organisatie zelf, maar via (software)leveranciers, of andere partijen in de keten. Zorg ervoor dat risico’s in de keten inzichtelijk gemaakt zijn, naar gelang risico gebaseerde afspraken gemaakt zijn en de naleving hiervan bewaakt wordt. 

De toeleveringsketen als zwakste schakel? 

Moderne organisaties zijn afhankelijk van een omvangrijk ecosysteem van IT-dienstverleners, cloudproviders, softwareleveranciers en andere externe partijen. Wanneer één partij in deze keten wordt getroffen door een cyberincident, kunnen de gevolgen zich snel verspreiden naar tientallen of zelfs honderden organisaties. 

Cybercriminelen begrijpen dit als geen ander. In plaats van rechtstreeks een goed beveiligde organisatie aan te vallen, richten zij zich steeds vaker op leveranciers met een lager beveiligingsniveau om via die route toegang te krijgen tot meerdere doelwitten. 

De Cbw benoemt dit risico. Organisaties moeten niet alleen hun eigen beveiliging beoordelen, maar ook inzicht verkrijgen in de cyberrisico's binnen hun toeleveringsketen. Dit betekent onder meer het uitvoeren van leveranciersbeoordelingen, het opnemen van beveiligingseisen in contracten en het monitoren van kritieke leveranciersrelaties. 

Om organisaties te ondersteunen bij het versterken van de digitale weerbaarheid in de keten, ontstaan diverse initiatieven gericht op gestandaardiseerde beoordeling van leveranciers. Een voorbeeld hiervan is de ontwikkeling van een NIS2 Supply Chain-certificering in aanvulling op bestaande SOC2 assurance rapporten. 

Het doel van deze certificeringen is om organisaties een uniforme methode te bieden voor het aantonen van hun cyberweerbaarheid richting klanten en ketenpartners. Hierdoor hoeven organisaties niet telkens opnieuw uitgebreide security-vragenlijsten in te vullen en krijgen afnemers beter inzicht in het beveiligingsniveau van hun leveranciers. 

Hoewel deze certificeringen de eigen verantwoordelijkheid van organisaties niet wegnemen, dragen ze bij aan meer transparantie, hogere beveiligingsstandaarden en een efficiënter beheer van ketenrisico's. 

NIS2 biedt ook kansen 

Organisaties die nu investeren in cyberweerbaarheid profiteren van meer dan alleen compliance. Zij krijgen beter inzicht in risico's, versterken hun bedrijfscontinuïteit en vergroten het vertrouwen van hun klanten, leveranciers en toezichthouders. Cyberveiligheid wordt daarmee een concurrentievoordeel in plaats van een verplicht nummer.  

De vraag is niet of jouw organisatie compliant is met de Cbw, maar hoe goed jouw organisatie voorbereid is op het moment dat een cyberincident zich daadwerkelijk voordoet?  

Begin met inzicht, niet met aannames 

De grootste fout die organisaties kunnen maken, is aannemen dat zij al voldoende voorbereid zijn. Zonder objectieve analyse blijft onduidelijk waar de belangrijkste risico's zitten en welke maatregelen prioriteit verdienen. 

Met een NIS2-nulmeting krijg je direct inzicht in jouw actuele gereedheidsniveau, de grootste kwetsbaarheden en de acties die nodig zijn om gericht stappen te zetten richting een betere cyberweerbaarheid en ook te voldoen aan de vereisten van de Cbw.  

Wil je voorkomen dat Cbw uitmondt in een kostbaar last-minute compliance-project? Neem contact op met onze Cyber & Risk experts en ontdek waar jouw organisatie vandaag staat. 

Neem contact op