Verantwoordelijkheid bij de top
Het grootste verschil met de oude situatie is de rol van de directie. NIS2 verwacht dat bestuurders aantoonbaar betrokken zijn bij risicobeheer en dat zij begrijpen welke risico's de organisatie loopt. In sommige gevallen kunnen bestuurders persoonlijk aansprakelijk worden gesteld. Cyberbeveiliging is daarmee een directieonderwerp geworden, geen technische bijzaak.
Wat NIS2 van jou vraagt
De richtlijn is principle-based. In plaats van een afvinklijst vraagt NIS2 om passende technische en organisatorische maatregelen. In de praktijk komt dat neer op een aantal kernpunten:
- Een actueel beeld van jouw risico's en een plan om die te beheersen.
- Maatregelen die ook de leveranciersketen meenemen, niet alleen jouw eigen systemen.
- Heldere meldprocedures voor incidenten, met korte termijnen.
- Aantoonbare betrokkenheid van het bestuur bij die keuzes.
Begin niet bij nul als het niet hoeft
Heb je al ISO 27001, dan ben je een groot deel onderweg. De norm dekt een belangrijk deel van de NIS2-eisen af. De focus ligt dan op governance, ketenmaatregelen en de meldplicht. Begin je vanaf nul, dan is het verstandig om eerst de scope te bepalen: val je onder NIS2, en zo ja, als essential of important entity? Pas daarna ga je maatregelen treffen.
De eerste stap
Een korte scan geeft snel duidelijkheid over waar je staat en wat de grootste gaten zijn. Combineer dat met een sessie voor de directie, zodat de top weet wat er van hen wordt verwacht. Vanuit dat overzicht maak je een realistische planning, in plaats van overhaast alles tegelijk te willen regelen.