Gratis Download
Compliance & Audit

NIS2-richtlijn
Gereedheidscontrolelijst

EU-richtlijn 2022/2555: Artikelen 20, 21 & 23 | Essentiële & Belangrijke Entiteiten
Klantorganisatie
Klantnaam BV
Documentreferentie
XXX
Auditdatum
2026
Hoofdauditor
Richtlijnversie
EU 2022/2555 (NIS2)
Entiteitsclassificatie
Essentieel / Belangrijk
Bevoegde Autoriteit
Nader te bepalen: Nationale Autoriteit
Rapportstatus
Concept: In Beoordeling
Deze checklist behandelt alle NIS2-governanceverplichtingen (Artikel 20), de tien verplichte maatregelen voor cyberbeveiligingsrisicobeheer (Artikel 21a–j), de vereisten voor incidentmelding (Artikel 23), en de criteria voor entiteitsreikwijdte en -classificatie. Klik op een statusbadge om te wisselen tussen JA / GEDEELTELIJK / NEE / N.v.t. De kolommen Bewijs en Notities zijn bewerkbaar. Gebruik Ctrl+P om af te drukken of op te slaan als PDF.
Belangrijke kennisgeving: alleen een hulpmiddel Dit document is door Cyvra opgesteld als intern hulpmiddel ter ondersteuning van compliancegereedheidsactiviteiten. Het is een gestructureerd hulpmiddel, geen officieel regelgevend instrument, en vormt geen juridisch, regelgevend of professioneel advies. Cyvra is geen certificeringsinstantie, accreditatie-instantie of toezichthouder. Het invullen of scoren van deze checklist vormt geen certificering, audit-goedkeuring of bevestiging van naleving van regelgeving. De inhoud weerspiegelt de interpretatie van Cyvra van publiek beschikbare regelgevende vereisten op het moment van opstelling; deze kan niet alle voor uw organisatie relevante verplichtingen omvatten, weerspiegelt mogelijk geen latere regelgevende wijzigingen, en mag niet worden beschouwd als een volledige weergave van de toepasselijke wetgeving. Cyvra geeft geen enkele verklaring of garantie, expliciet of impliciet, over de juistheid of volledigheid van dit document. Voor zover maximaal toegestaan onder de wet aanvaardt Cyvra geen aansprakelijkheid voor verlies, boete of schade voortvloeiend uit het gebruik van of vertrouwen op dit document. Organisaties dienen onafhankelijk juridisch en regelgevend advies in te winnen dat is afgestemd op hun specifieke omstandigheden.
NIS2-richtlijn Gereedheidscontrolelijst: Governance, Reikwijdte & Incidentmelding
Pagina 2 van 4
0%
0 Voldaan
0 Gedeeltelijk
0 Niet Voldaan
0 N.v.t.
van 0 controlepunten beoordeeld
Gebruiksaanwijzing: Klik op een statusbadge om te wisselen tussen JA / GEDEELTELIJK / NEE / N.v.t. Klik op Bewijs of Notities om direct te typen. De scorebalk wordt automatisch bijgewerkt.

Artikel 20: Governance & Verantwoordingsplicht Leidinggevend Orgaan

5 controlepunten | Nieuwe NIS2-vereiste
RefVereiste & Audit ControlepuntenStatusVereist BewijsAuditornotities
20.1Formele goedkeuring van het leidinggevend orgaan
• Heeft het leidinggevend orgaan (bestuur / C-suite) het beleid en de maatregelen voor cyberbeveiligingsrisicobeheer formeel goedgekeurd?
• Schriftelijke bestuursresolutie of gelijkwaardig goedkeuringsdocument beschikbaar?
• Goedkeuring minimaal jaarlijks herzien en herbevestigd?
—Bestuursbesluit; ondertekend beleid; management approval records
20.2Beheersinstantie Actief Toezicht
• Houdt het leidinggevend orgaan actief toezicht op de uitvoering van cyberbeveiligingsmaatregelen?
• Regelmatige cybersecurity-briefings gepland en genotuleerd?
• Ontvangt het leidinggevend orgaan incident- en risicorapporten met vastgestelde tussenpozen?
—Vergadernotulen; managementdashboards; registraties van incidentenbriefing
20.3Cybersecurity-training voor management
• Krijgen leden van het leidinggevend orgaan regelmatig cyberbeveiligingstrainingen over NIS2-verplichtingen?
• Trainingsprogramma gedocumenteerd met onderwerpen, frequentie en leveringsmethode?
• Opleidingsvoltooiingsrecords bijgehouden voor alle leden van het leidinggevend
• Training gaat in op het huidige dreigingslandschap en veranderingen in de regelgeving?
—Opleidingsprogramma; voltooiingscertificaten; aanwezigheidsregistratie
20.4Aangewezen cyberbeveiligingsautoriteit (CISO / equivalent)
• Is er een formeel aangewezen autoriteit die verantwoordelijk is voor cyberbeveiliging (CISO of gelijkwaardige rol)?
• Rol gedefinieerd met duidelijke autoriteit, verantwoordelijkheid en voldoende middelen?
• Rapportagelijn van CISO/autoriteit naar leidinggevend orgaan gedocumenteerd?
—Functiebeschrijving; organigram; taakomschrijving; taakomschrijving; toewijzing van middelen
20.5Verantwoordings- en aansprakelijkheidskader
• Leden van het leidinggevend orgaan begrijpen persoonlijke verantwoordelijkheid onder NIS2 (artikel 20)?
• Aansprakelijkheids- en sanctieregeling meegedeeld aan leidinggevend orgaan?
• Proces om het leidinggevend orgaan te informeren over de nalevingsstatus en materiële risico's?
—Verantwoordingsbeleid; verslagen van juridische briefing; nalevingsrapporten aan het bestuur

Entiteitsclassificatie & Reikwijdte (Art. 2, 3 & 6)

4 controlepunten
RefVereiste & Audit ControlepuntenStatusVereist BewijsAuditornotities
SC.1Bepaling van entiteitclassificatie
• Heeft de organisatie haar NIS2-classificatie (Essentiële entiteit / Belangrijke entiteit) formeel vastgesteld?
• Classificatiebesluit gedocumenteerd met ondersteunende juridische motivering en criteria voor grootte/sector?
• Classificatie herzien wanneer zich organisatorische veranderingen voordoen (fusies en overnames, nieuwe diensten, sectorwijzigingen)?
—Classificatiebepaling doc; legal opinion; sectorbevestiging
SC.2Sectoridentificatie: bijlage I / bijlage II
• De sector(en) van de organisatie correct geïdentificeerd aan de hand van NIS2-bijlagen (I: Energie, Transport, Bankwezen, Gezondheid, Water, Digitale infrastructuur; II: Post, Afvalbeheer, Chemie, Voedsel, Productie, Digitale providers)?
• Alle toepasselijke sectoractiviteiten gedocumenteerd?
• Indien Critical Entity (CER-richtlijn), cross-directive verplichtingen geïdentificeerd?
—Sectorclassificatiematrix; bijlageverwijzing; BHV-overlappingsbeoordeling
SC.3Nationale bevoegde autoriteit
• Organisatie geregistreerd bij de relevante nationale bevoegde autoriteit (NCA) zoals vereist?
• NBA voor elke geïdentificeerde toepasselijke sector?
• Contactpunt (PoC) voor cyberbeveiligingsmeldingen geregistreerd bij NCA?
• CSIRT/nationale meldingskanalen bevestigd?
—NCA-registratiebevestiging; PoC-registervermelding; CSIRT-contactgegevens
SC.4Grensoverschrijdende en multi-jurisdictie verplichtingen
• Als u in meerdere EU-lidstaten actief bent, worden dan verplichtingen voor elk rechtsgebied geïdentificeerd?
• Hoofdlidstaat/ primaire vestiging geïdentificeerd indien van toepassing?
• Coördinatiemechanisme voor grensoverschrijdende incidentrapportage ingesteld?
—Bevoegdheidsregister; aanwijzing leidende lidstaat; coördinatieprocedure

Artikel 23: Verplichtingen Incidentmelding

6 controlepunten | 24u / 72u / 1-maand termijnen
RefVereiste & Audit ControlepuntenStatusVereist BewijsAuditornotities
23.1Belangrijke incidentcriteria en classificatie
• Criteria voor "significant incident" formeel gedefinieerd volgens art. 23 (substantiële verstoring, financieel verlies, grensoverschrijdende impact)?
• Incidentclassificatieprocedure gedocumenteerd met ernstdrempels?
• Alle medewerkers en oproepteams getraind op meldingsdrempels en escalatie?
—Incidentclassificatiebeleid; ernstmatrix; trainingsregistraties
23.2Vroegtijdige waarschuwing: binnen 24 uur
• Proces voor het indienen van een vroegtijdige waarschuwing bij CSIRT/bevoegde autoriteit binnen 24 uur nadat u zich bewust bent geworden van een belangrijk incident?
• 24-uurs meldingssjabloon/procedure direct beschikbaar voor oproepteam?
• 24/7 escalatiepad naar de persoon die verantwoordelijk is voor het indienen van vroegtijdige waarschuwing?
• Vroegtijdige waarschuwing dekt: incidenttype, eerste beoordeling, of aanval wordt vermoed?
—24-uurs meldingsprocedure; sjabloon; oproeprooster; testoefeningsregistraties
23.3Melding van incident: binnen 72 uur
• Volledige incidentmelding ingediend bij autoriteit binnen 72 uur na bewustwording?
• Kennisgeving omvat: eerste beoordeling, getroffen diensten, geschatte impact, genomen herstelmaatregelen?
• Benoemde verantwoordelijke(n) voor 72 uur inzending geïdentificeerd en getraind?
• Proces voor het bijwerken van meldingen als er nieuwe informatie beschikbaar komt?
—72u meldingsprocedure; template; aangewezen contacten; eerdere inzendingen
23.4Tussentijdse rapporten (op aanvraag)
• Proces voor het verstrekken van tussentijdse rapporten aan bevoegde autoriteit op verzoek?
• Tussentijdse voortgangsupdate vermogen gedocumenteerd?
• Communicatielogboek bijgehouden voor alle interacties met autoriteiten tijdens het incident?
—Tussentijdse rapportageprocedure; communicatielogboeksjabloon
23.5Eindrapport: binnen 1 maand
• Definitief incidentrapport ingediend binnen 1 maand na eerste melding?
• Eindrapport bevat: gedetailleerde beschrijving, incidenttype, oorzaakanalyse, herstel, herhalingspreventie?
• Grensoverschrijdende effectbeoordeling opgenomen waar van toepassing?
• Rapport na het incident gearchiveerd en lessen geleerd?
—Eindrapportage template; root cause analyse procedure; vorige eindrapportages
23.6Klant- en downstreammelding
• Proces om getroffen klanten of downstream-dienstontvangers op de hoogte te stellen van belangrijke incidenten?
• Klantmeldingsdrempel en timingcriteria gedefinieerd?
• Communicatiesjabloon voor klantmeldingen goedgekeurd?
—Klantmeldingsprocedure; sjabloon; communicatiedossiers
NIS2: Artikel 21 Beveiligingsmaatregelen (a–e): Risico, Incidenten, BCP, Toeleveringsketen, Netwerk
Pagina 3 van 4
RefVereiste & Audit ControlepuntenStatusVereist BewijsAuditornotities
Art. 21(a): Beleid inzake Risicoanalyse en Beveiliging van Informatiesystemen
21a.1Evaluatiemethode
• Gedocumenteerde methodologie voor cyberbeveiligingsrisicobeoordeling met betrekking tot identificatie, analyse en evaluatie van cyberrisico's?
• Methodologie omvat waarschijnlijkheids- en impactschalen, risicoacceptatiecriteria?
• Methodologie jaarlijks herzien en geactualiseerd?
—Risico methodiek document; risicoregister; review records
21a.2Informatiebeveiligingsbeleid
• Overkoepelend IS-beleid goedgekeurd door het bestuursorgaan EN gepubliceerd?
• Beleid heeft betrekking op alle NIS2-relevante beveiligingsgebieden (toegang, incident, toeleveringsketen, crypto, enz.)?
• Versiegestuurd, gecommuniceerd naar alle medewerkers en beschikbaar voor relevante externe partijen?
—IS-beleidsdocument; goedkeuringsbewijs; distributiedossiers
21a.3Cyberrisicoregister
• Cyberrisicoregister bijgehouden en actueel gehouden met geïdentificeerde risico's, eigenaren en behandelplannen?
• Risico's die minimaal driemaandelijks worden beoordeeld of bij het optreden van significante wijzigingen?
• Risicobehandelingsacties gevolgd tot afsluiting met eigenaarsverantwoordelijkheid?
—Risicoregister; behandelplannen; review records; action tracker
21a.4Threat Intelligence
• Bedreigingsinformatie feeds geïntegreerd in risicomanagementprocessen?
• Sectorspecifieke intelligentie (Enisa, nationaal CSIRT, ISAC's) gemonitord?
• Bedreigingslandschap beoordeeld in managementrapportage?
—Bedreigingsintelabonnementen; bewijs van feedintegratie; managementrapporten
21a.5Jaarlijkse en gebeurtenisgestuurde risicobeoordeling
• Risicobeoordeling minstens jaarlijks uitgevoerd en getriggerd door significante veranderingen?
• Resultaten gepresenteerd aan het leidinggevend orgaan met actieplan?
• Risicobeslissingen gedocumenteerd met restrisicoacceptatie door risico-eigenaren?
—Jaarlijkse risicobeoordelingsverslagen; managementpresentatie; acceptatieverslagen
Art. 21(b): Incidentafhandeling (Preventie, Detectie, Analyse, Inperking, Herstel)
21b.1Incidentresponsplan
• Gedocumenteerd IRP goedgekeurd door het management en ten minste jaarlijks getest?
• Plan bestrijkt alle fasen: detectie, analyse, inperking, uitroeiing, herstel, beoordeling na een incident?
• Rollen en verantwoordelijkheden toegewezen voor elke fase?
—IRP-document; toetsopgaven; roltoewijzingen
21b.2Detectie- en bewakingsmogelijkheden
• Technische monitoring- en detectiemogelijkheden geïmplementeerd in netwerk en systemen?
• SIEM, IDS/IPS, EDR of gelijkwaardige tools die 24/7 waarschuwingen geven voor kritieke systemen?
• Detectiedekking gedocumenteerd (activa, waarschuwingscategorieën, respons-SLA's)?
—SIEM/monitoring tool evidence; alert coverage matrix; sla documentatie
21b.3Incidentanalyse, triage en draaiboeken
• Incident triage en ernst classificatie procedure gedefinieerd?
• Escalatiedrempels en communicatieketens gedocumenteerd?
• Draaiboeken/runbooks voor veelvoorkomende incidenttypes (ransomware, datalek, DDoS)?
—Triageprocedure; ernstmatrix; draaiboeken; escalatieboom
21b.4Inperking en uitroeiing
• Procedures voor het indammen van bedreigingen en het isoleren van gecompromitteerde systemen?
• Netwerkisolatie/ quarantainemogelijkheid getest?
• Gedocumenteerde procedures voor het verwijderen, opschonen en opnieuw opbouwen van malware?
—Inperkingsprocedures; isolatietestrecords; herbouwprocedures
21b.5Invorderingsprocedures
• Herstelprocedures na een incident gedocumenteerd met RTO's gedefinieerd voor kritieke diensten?
• Serviceherstelstappen, validatietests en afmeldingsproces gedocumenteerd?
• Terugkeer-naar-normale-operaties criteria gedefinieerd?
—Herstelprocedures; RTO/RPO-definities; hersteltestrecords
21b.6Beoordeling na incident en geleerde lessen
• Beoordeling na het incident uitgevoerd voor alle belangrijke incidenten?
• Geleerde lessen gedocumenteerd en acties toegewezen aan eigenaren en vervaldatums?
• Analyse-outputs van de hoofdoorzaak die worden teruggekoppeld naar risicobeheer en beleidsupdates?
—PIR-rapporten; actietracker; updates van risicoregisters; bewijs van beleidsherziening
Art. 21(c): Bedrijfscontinuïteit, Back-upbeheer, Disaster Recovery & Crisismanagement
21c.1Bedrijfscontinuïteitsplan (BCP)
• BCP gedocumenteerd voor alle kritieke netwerk- en informatiediensten?
• BCP minstens jaarlijks getest inclusief cyberincidentscenario's?
• BCP-rollen, escalatiecontacten en activeringscriteria gedocumenteerd?
—BCP-document; testoefeningsrapporten; activeringsregistraties
21c.2Back-upbeleid en testen
• Back-upbeleid met betrekking tot reikwijdte, frequentie, bewaartermijn, opslaglocatie (inclusief offsite/air-gapped) en codering?
• Back-ups van alle kritieke systemen genomen en herstel regelmatig getest (minimaal driemaandelijks)?
• Back-up integriteit verificatie en hersteltijd gemeten?
—Back-upbeleid; back-uplogboeken; hersteltestrecords; integriteitscontrole resultaten
21c.3Uitwijkplan
• IT DR-plan afgestemd op BCP met betrekking tot failover en herstel van kritieke systemen?
• RTO en RPO gedefinieerd en overeengekomen voor alle kritieke diensten?
• DR failover-tests die ten minste jaarlijks worden uitgevoerd met gedocumenteerde resultaten?
—DR-plan; RTO/RPO-register; DR-testresultaten; BCP-uitlijningsbewijs
21c.4Crisisbeheersingsprocedures
• Crisismanagementprocedures voor grote cybergebeurtenissen gedocumenteerd?
• Crisisteamsamenstelling, rollen en escalatiepad gedefinieerd?
• Crisiscommunicatieplan voor interne, externe, media- en regelgevende communicatie?
—Crisismanagementplan; teamsamenstelling; communicatiesjablonen; registraties van oefeningen
21c.5Noodcontacten en communicatiebestendigheid
• Contactpersonenlijst voor noodgevallen (sleutelpersoneel, toezichthouders, leveranciers, autoriteiten) die elk kwartaal wordt bijgehouden en beoordeeld?
• Out-of-band communicatiemogelijkheden beschikbaar als primaire systemen in gevaar komen?
• Contacten getest tijdens oefeningen?
—Contactdirectory voor noodgevallen; revisierecords; out-of-band-communicatietestbewijs
Art. 21(d): Beveiliging van de Toeleveringsketen
21d.1Leveranciersinventaris en risicoregister
• Uitgebreide inventarisatie van kritische externe leveranciers en dienstverleners onderhouden?
• Risicoregister toeleveringsketen met risicoclassificaties, kriticiteitsclassificatie en laatste beoordelingsdatums?
• Leveranciers gecategoriseerd per niveau (kritisch, significant, standaard)?
—Leveranciersinventaris; supply chain risicoregister; tiering criteria
21d.2Beveiligingsvereisten in leverancierscontracten
• Cybersecurity-eisen opgenomen in alle kritieke leverancierscontracten?
• Contractuele clausules die betrekking hebben op: meldingsverplichtingen voor incidenten, minimale beveiligingsnormen, auditrechten, gegevensbescherming?
• Naleving van de ENISA-beveiligingsrichtlijnen voor de toeleveringsketen
—Voorbeeld leverancierscontracten; checklist beveiligingsclausules; bewijs van juridische beoordeling
21d.3Beveiligingsbeoordelingen en audits van leveranciers
• Regelmatige beveiligingsbeoordelingen of audits van kritieke leveranciers uitgevoerd?
• Beoordelingsfrequentie op basis van leveranciersrisicolaag (kritisch: jaarlijks, significant: tweejaarlijks)?
• Beoordelingsresultaten bijgehouden en saneringsplannen gemonitord?
—Leveranciersbeoordelingsrapporten; beoordelingsschema; saneringstracker
21d.4Herkomst software en hardware
• Proces om integriteit en authenticiteit van software en hardware van leveranciers te verifiëren?
• SBOM (software bill of materials) of gelijkwaardig voor kritische softwarecomponenten?
• Kwetsbaarheidsmonitoring van externe componenten (CVE-tracking, leveranciersadviezen)?
—SBOM-records; softwareverificatieproces; CVE-monitoringbewijs
21d.5Toegang van derden
• Bevoorrechte en externe toegang door leveranciers die formeel worden gecontroleerd, gemonitord en geregistreerd?
• Just-in-time toegangsvoorziening of sessie-opname voor kritieke leverancierstoegang?
• Formeel offboardingproces voor beëindigde leveranciersrelaties?
—Toegangscontrolelogboeken; JIT-toegangsrecords; sessie-opnames; checklist voor offboarding
Art. 21(e): Netwerkbeveiliging, Veilige Verwerving, Ontwikkeling & Onderhoud
21e.1Netwerkbeveiligingsarchitectuur
• Netwerksegmentatie, perimetercontroles en toegangscontrolearchitectuur gedocumenteerd?
• Firewallbeleid, DMZ en microsegmentatie jaarlijks geïmplementeerd en beoordeeld?
• Netwerkarchitectuurdiagram actueel en nauwkeurig?
—Netwerkarchitectuur documenten; firewall regels review; segmentatie bewijs
21e.2Kwetsbaarheidsbeheerprogramma
• Programma voor het scannen van kwetsbaarheden dat alle netwerkactiva en -systemen binnen het bereik bestrijkt?
• Kritieke en hoge kwetsbaarheden gepatcht binnen gedefinieerde SLA's (bijv. kritieke 72 uur, hoge 14 dagen)?
• Kwetsbaarheidsmanagement KPI's bijgehouden en gerapporteerd aan het management?
—Scan rapportages; patch sla beleid; KPI rapportages; saneringsregistraties
21e.3Veilige ontwikkelingslevenscyclus (SDLC)
• Veilig SDLC-beleid met betrekking tot ontwerp, codebeoordeling, testen en implementatie?
• SAST/DAST-tools geïntegreerd in CI/CD-pijplijn voor ontwikkelde toepassingen?
• Beveiligingstests (penetratietests) uitgevoerd voor belangrijke systeemwijzigingen?
—SDLC-beleid; SAST/DAST-resultaten; pentestrapporten; codebeoordelingsbewijs
21e.4Veranderingsmanagement
• Formeel wijzigingsbeheerproces voor alle IS/netwerkwijzigingen met beveiligingseffectbeoordeling?
• Wijzigingen getest en goedgekeurd voor productie-implementatie?
• Beoordelings- en terugdraaivermogen na wijziging gedocumenteerd en getest?
—Wijzigingsbeheerproces; CAB-dossiers; veiligheidsbeoordelingsformulieren; terugdraaiplannen
21e.5Beleid inzake openbaarmaking van kwetsbaarheden
• Responsible vulnerability disclosure (RVD) beleid gepubliceerd en toegankelijk?
• Rapportagekanaal voor externe beveiligingsonderzoekers (security.txt of gelijkwaardig)?
• CVE-coördinatie en NCA-openbaarmakingsproces gedocumenteerd?
—RVD-beleid; meldingskanaal; coördinatieprocedure; CVD-historie
NIS2: Artikel 21 Beveiligingsmaatregelen (f–j): Effectiviteit, Training, Cryptografie, HR/Toegang, MFA
Pagina 4 van 4
RefVereiste & Audit ControlepuntenStatusVereist BewijsAuditornotities
Art. 21(f): Beleid en Procedures voor het Beoordelen van de Effectiviteit van Cyberbeveiligingsmaatregelen
21f.1Cybersecurity KPI's en Metrics Framework
• Cybersecurity KPI's en statistieken gedefinieerd, gemeten en gerapporteerd met geplande tussenpozen?
• De statistieken hebben betrekking op: detectietijden, responstijden, patchnaleving, voltooiing van de training, incidentpercentages?
• KPI's beoordeeld aan de hand van doelstellingen en elk kwartaal gerapporteerd aan het management?
—KPI-raamwerk; metrische rapporten; management dashboard; doelvergelijking
21f.2Onafhankelijke audits en penetratietesten
• Regelmatige onafhankelijke beveiligingsaudits van belangrijke controles uitgevoerd (ten minste jaarlijks)?
• Penetratietests van kritieke systemen en interfaces uitgevoerd?
• Audit- en testbevindingen gevolgd tot herstel met eigenaarsverantwoordelijkheid?
—Auditrapporten; pentestresultaten; tracker vinden; herstelbewijs
21f.3Continue monitoring van de effectiviteit van de controle
• Is er een continu bewakingsprogramma voor de effectiviteit van de beveiligingscontrole aanwezig?
• Geautomatiseerde nalevingscontroles voor kritieke controles (bijv. patching, AV, config compliance)?
• Resultaten monitoren geïntegreerd met risicomanagement en gerapporteerd aan het management?
—Bewaking toolbewijs; compliance rapportages; integratie met risicoregister
21f.4Managementreview van cybersecurity-effectiviteit
• Cybersecurity-effectiviteit minimaal jaarlijks formeel beoordeeld door het management?
• Beoordelingsinputs omvatten: auditresultaten, KPI's, incidenten, dreigingsinformatie, risicowijzigingen?
• Outputs (beslissingen, verbeteracties) gedocumenteerd en bijgehouden beoordelen?
—Management review notulen; actieregister; verbeterplannen
Art. 21(g): Basale Cyberhygiëne en Cyberbeveiligingstraining
21g.1Basisnormen voor cyberhygiëne
• Basisnormen voor cyberhygiëne gedocumenteerd en gehandhaafd in de hele organisatie?
• Normen dekken: wachtwoord/MFA-beleid, patchcadans, AV/EDR, phishingbewustzijn, veilige configuraties?
• Hygiënebasislijn consequent toegepast op werknemers, aannemers en beheerde apparaten?
—Cyberhygiënebeleid; basisnormen doc; bewijsmateriaal voor nalevingscontrole
21g.2Instructieprogramma Beveiligingsbewustzijn
• Verplichte security awareness training voor alle medewerkers bij onboarding en jaarlijks daarna?
• Training omvat NIS2-verplichtingen, phishing, social engineering, procedures voor het melden van incidenten?
• Doeltreffendheid gemeten via phishing simulaties, testen of assessments?
—Trainingsprogramma; voltooiingsrecords; phishing-simulatieresultaten; testscores
21g.3Training van technisch en beveiligingspersoneel
• Rolspecifieke cybersecurity-training voor IT-, beveiligings- en DevOps-medewerkers?
• CPD/certificeringseisen voor beveiligingsrollen gedefinieerd (bijv. CISSP, CISM, SC-200)?
• Trainingsprogramma afgestemd op het huidige dreigingslandschap en NIS2-vereisten?
—Opleidingsplan; certificeringen; CPD-dossiers; rolspecifiek curriculum
21g.4Oefeningen voor incidentrespons
• Tafelblad of live incidentresponsoefeningen die minimaal jaarlijks worden uitgevoerd?
• Oefeningen omvatten NIS2-rapportagetijdlijnscenario's (24-uurs /72-uursverplichtingen)?
• Bevindingen van oefeningen gedocumenteerd en uitgevoerd in IRP-updates?
—Oefenprogramma; oefenrapporten; beoordelingen na actie; IRP-updates
Art. 21(h): Beleid en Procedures inzake Cryptografie en Encryptie
21h.1Cryptografie- en versleutelingsbeleid
• Cryptografie- en versleutelingsbeleid goedgekeurd en geïmplementeerd?
• Beleid specificeert goedgekeurde algoritmen (AES-256, RSA-2048+, TLS 1.2+), sleutellengtes en verboden cijfers?
• Beleid afgestemd op de cryptografische richtlijnen van ENISA en jaarlijks herzien?
—Cryptografiebeleid; algoritmestandaarden; jaarlijks beoordelingsrecord
21h.2Versleuteling tijdens het transport
• TLS 1.2+ afgedwongen voor alle webservices, API's en externe communicatie?
• VPN of beveiligde kanalen verplicht voor alle externe toegang?
• Verouderde protocollen (TLS 1.0/1.1, SSL, niet-versleutelde HTTP) uitgeschakeld en gemonitord?
—TLS-configuratiescans; VPN-beleid; protocolauditrapporten
21h.3Encryptie in rust
• Volledige schijfversleuteling geïmplementeerd op alle laptops, mobiele apparaten en draagbare media?
• Versleuteling op database- en bestandsniveau voor gevoelige persoonlijke en zakelijke gegevens in rust?
• Cloudopslagversleuteling geverifieerd (door de klant beheerde sleutels waar van toepassing)?
—Versleutelingsinventaris; FDE-nalevingsrapporten; cloudversleutelingsconfigur
21h.4Cryptografisch sleutelbeheer
• Sleutelbeheerprocedures voor opwekking, opslag, rotatie en veilige vernietiging?
• HSM of beveiligde sleutelkluis (bijv. Azure Key Vault, AWS KMS, HashiCorp Vault) gebruikt voor kritieke sleutels?
• Sleutelrotatieschema gedefinieerd en afgedwongen?
—Sleutelbeheerprocedure; sleutelinventaris; HSM/kluisconfiguratie; rotatielogboeken
Art. 21(i): Personeelsbeveiliging, Toegangsbeleid en Activabeheer
21i.1Boedelbeschrijving
• Uitgebreide inventarisatie van netwerk- en informatiesysteemmiddelen (hardware, software, data, cloud)?
• Activaregister driemaandelijks herzien en bijgewerkt; eigendom toegewezen?
• Assetkriticiteitsclassificatie gebruikt om prioriteit te geven aan beschermingsmaatregelen?
—Activaregister; discovery scan resultaten; criticality classificatie; review records
21i.2HR Security en Pre-Employment Screening
• Pre-employment screening voor alle rollen met significante IS-toegang (antecedentenonderzoeken, referenties)?
• Arbeidsovereenkomsten bevatten cyberbeveiligingsverplichtingen (acceptabel gebruik, vertrouwelijkheid, NIS2-bewustzijn)?
• Disciplinair proces voor schendingen van het cyberbeveiligingsbeleid gedocumenteerd
—Screeningbeleid; contractsjablonen; disciplinaire procedure; HR-dossiers
21i.3Toegangscontrolebeleid (minste privilege)
• Formeel toegangscontrolebeleid gebaseerd op least privilege en need-to-know principes?
• Rolgebaseerde toegangscontrole (RBAC) geïmplementeerd voor alle kritieke systemen?
• Toegangsbeoordelingen die minimaal twee keer per jaar worden uitgevoerd met gedocumenteerde resultaten?
—Toegangscontrolebeleid; RBAC-matrix; toegangsbeoordelingsrecords
21i.4Privileged Access Management
• Bevoorrechte accounts geïnventariseerd, gerechtvaardigd en gecontroleerd via PAM-oplossing of gelijkwaardig?
• Bevoorrechte sessies gemonitord en opgenomen voor kritieke systemen?
• Gedeelde accounts geëlimineerd of strikt gecontroleerd met individuele verantwoordelijkheid?
—Pam-toolbewijs; geprivilegieerd accountregister; sessielogboeken; gedeeld accountbeleid
21i.5Identity Lifecycle Management (Schrijnwerkers, Verhuizers, Vertrekkers)
• Formeel JML-proces om ervoor te zorgen dat IS-toegang tijdig wordt verleend, gewijzigd en ingetrokken?
• Geautomatiseerde de-provisioning of SLA-gebonden handmatige intrekking voor uittreders?
• Regelmatige afstemming van toegangsrechten met huidige tewerkstelling/rolstatus?
—JML-procedure; provisioning/de-provisioning logs; access reconciliation records
Art. 21(j): Multi-factor Authenticatie en Veilige Communicatie
21j.1Multifactorauthenticatie (MFA)
• MFA afgedwongen voor alle externe toegang (VPN, RDP, cloudportals) en alle geprivilegieerde accounts?
• MFA uitgebreid naar alle externe diensten en applicaties met gebruikersaccounts?
• MFA-beleid gedocumenteerd met uitzonderingenproces dat formele risicoacceptatie vereist?
—MFA handhavingsbewijs; uitzonderingenregister; beleidsdocument
21j.2Continue en risicogebaseerde authenticatie
• Continue of op risico gebaseerde authenticatie geïmplementeerd voor gevoelige transacties en bevoorrechte acties?
• Sessietime-outs afgedwongen en herauthenticatie geactiveerd voor operaties met een hoog risico?
• Afwijkende toegangspatronen die step-up-authenticatie activeren?
—Authenticatiebeleid; sessietime-outconfiguratie; op risico gebaseerde autorisatielogboeken; anomaliewaarschuwingen
21j.3Veilige spraak-, video- en tekstcommunicatie
• Beveiligde communicatieoplossingen die zijn gemandateerd voor gevoelige zakelijke discussies (E2E-gecodeerde platforms)?
• BYOD-beleid gericht op veilige communicatievereisten voor persoonlijke apparaten?
• Personeel getraind in goedgekeurde versus verboden communicatiekanalen voor gevoelige gegevens?
—Beveiligd communicatiebeleid; goedgekeurde toollijst; BYOD-beleid; trainingsbewijs
21j.4Noodcommunicatiesystemen
• Beveiligde noodcommunicatiesystemen beschikbaar voor gebruik tijdens cyberincidenten?
• Out-of-band communicatiekanaal onderhouden en getest (bijv. aparte telefoonlijnen, gecodeerde berichten)?
• Noodcommunicatiekanaal opgenomen in crisisbeheersingsoefeningen?
—Noodcommunicatiesysteemdocumentatie; OOB-kanaaltestrecords; bewijsmateriaal uitoefenen