| Ref | Vereiste & Audit Controlepunten | Status | Vereist Bewijs | Auditornotities |
|---|---|---|---|---|
| 20.1 | Formele goedkeuring van het leidinggevend orgaan • Heeft het leidinggevend orgaan (bestuur / C-suite) het beleid en de maatregelen voor cyberbeveiligingsrisicobeheer formeel goedgekeurd? • Schriftelijke bestuursresolutie of gelijkwaardig goedkeuringsdocument beschikbaar? • Goedkeuring minimaal jaarlijks herzien en herbevestigd? | — | Bestuursbesluit; ondertekend beleid; management approval records | |
| 20.2 | Beheersinstantie Actief Toezicht • Houdt het leidinggevend orgaan actief toezicht op de uitvoering van cyberbeveiligingsmaatregelen? • Regelmatige cybersecurity-briefings gepland en genotuleerd? • Ontvangt het leidinggevend orgaan incident- en risicorapporten met vastgestelde tussenpozen? | — | Vergadernotulen; managementdashboards; registraties van incidentenbriefing | |
| 20.3 | Cybersecurity-training voor management • Krijgen leden van het leidinggevend orgaan regelmatig cyberbeveiligingstrainingen over NIS2-verplichtingen? • Trainingsprogramma gedocumenteerd met onderwerpen, frequentie en leveringsmethode? • Opleidingsvoltooiingsrecords bijgehouden voor alle leden van het leidinggevend • Training gaat in op het huidige dreigingslandschap en veranderingen in de regelgeving? | — | Opleidingsprogramma; voltooiingscertificaten; aanwezigheidsregistratie | |
| 20.4 | Aangewezen cyberbeveiligingsautoriteit (CISO / equivalent) • Is er een formeel aangewezen autoriteit die verantwoordelijk is voor cyberbeveiliging (CISO of gelijkwaardige rol)? • Rol gedefinieerd met duidelijke autoriteit, verantwoordelijkheid en voldoende middelen? • Rapportagelijn van CISO/autoriteit naar leidinggevend orgaan gedocumenteerd? | — | Functiebeschrijving; organigram; taakomschrijving; taakomschrijving; toewijzing van middelen | |
| 20.5 | Verantwoordings- en aansprakelijkheidskader • Leden van het leidinggevend orgaan begrijpen persoonlijke verantwoordelijkheid onder NIS2 (artikel 20)? • Aansprakelijkheids- en sanctieregeling meegedeeld aan leidinggevend orgaan? • Proces om het leidinggevend orgaan te informeren over de nalevingsstatus en materiële risico's? | — | Verantwoordingsbeleid; verslagen van juridische briefing; nalevingsrapporten aan het bestuur |
| Ref | Vereiste & Audit Controlepunten | Status | Vereist Bewijs | Auditornotities |
|---|---|---|---|---|
| SC.1 | Bepaling van entiteitclassificatie • Heeft de organisatie haar NIS2-classificatie (Essentiële entiteit / Belangrijke entiteit) formeel vastgesteld? • Classificatiebesluit gedocumenteerd met ondersteunende juridische motivering en criteria voor grootte/sector? • Classificatie herzien wanneer zich organisatorische veranderingen voordoen (fusies en overnames, nieuwe diensten, sectorwijzigingen)? | — | Classificatiebepaling doc; legal opinion; sectorbevestiging | |
| SC.2 | Sectoridentificatie: bijlage I / bijlage II • De sector(en) van de organisatie correct geïdentificeerd aan de hand van NIS2-bijlagen (I: Energie, Transport, Bankwezen, Gezondheid, Water, Digitale infrastructuur; II: Post, Afvalbeheer, Chemie, Voedsel, Productie, Digitale providers)? • Alle toepasselijke sectoractiviteiten gedocumenteerd? • Indien Critical Entity (CER-richtlijn), cross-directive verplichtingen geïdentificeerd? | — | Sectorclassificatiematrix; bijlageverwijzing; BHV-overlappingsbeoordeling | |
| SC.3 | Nationale bevoegde autoriteit • Organisatie geregistreerd bij de relevante nationale bevoegde autoriteit (NCA) zoals vereist? • NBA voor elke geïdentificeerde toepasselijke sector? • Contactpunt (PoC) voor cyberbeveiligingsmeldingen geregistreerd bij NCA? • CSIRT/nationale meldingskanalen bevestigd? | — | NCA-registratiebevestiging; PoC-registervermelding; CSIRT-contactgegevens | |
| SC.4 | Grensoverschrijdende en multi-jurisdictie verplichtingen • Als u in meerdere EU-lidstaten actief bent, worden dan verplichtingen voor elk rechtsgebied geïdentificeerd? • Hoofdlidstaat/ primaire vestiging geïdentificeerd indien van toepassing? • Coördinatiemechanisme voor grensoverschrijdende incidentrapportage ingesteld? | — | Bevoegdheidsregister; aanwijzing leidende lidstaat; coördinatieprocedure |
| Ref | Vereiste & Audit Controlepunten | Status | Vereist Bewijs | Auditornotities |
|---|---|---|---|---|
| 23.1 | Belangrijke incidentcriteria en classificatie • Criteria voor "significant incident" formeel gedefinieerd volgens art. 23 (substantiële verstoring, financieel verlies, grensoverschrijdende impact)? • Incidentclassificatieprocedure gedocumenteerd met ernstdrempels? • Alle medewerkers en oproepteams getraind op meldingsdrempels en escalatie? | — | Incidentclassificatiebeleid; ernstmatrix; trainingsregistraties | |
| 23.2 | Vroegtijdige waarschuwing: binnen 24 uur • Proces voor het indienen van een vroegtijdige waarschuwing bij CSIRT/bevoegde autoriteit binnen 24 uur nadat u zich bewust bent geworden van een belangrijk incident? • 24-uurs meldingssjabloon/procedure direct beschikbaar voor oproepteam? • 24/7 escalatiepad naar de persoon die verantwoordelijk is voor het indienen van vroegtijdige waarschuwing? • Vroegtijdige waarschuwing dekt: incidenttype, eerste beoordeling, of aanval wordt vermoed? | — | 24-uurs meldingsprocedure; sjabloon; oproeprooster; testoefeningsregistraties | |
| 23.3 | Melding van incident: binnen 72 uur • Volledige incidentmelding ingediend bij autoriteit binnen 72 uur na bewustwording? • Kennisgeving omvat: eerste beoordeling, getroffen diensten, geschatte impact, genomen herstelmaatregelen? • Benoemde verantwoordelijke(n) voor 72 uur inzending geïdentificeerd en getraind? • Proces voor het bijwerken van meldingen als er nieuwe informatie beschikbaar komt? | — | 72u meldingsprocedure; template; aangewezen contacten; eerdere inzendingen | |
| 23.4 | Tussentijdse rapporten (op aanvraag) • Proces voor het verstrekken van tussentijdse rapporten aan bevoegde autoriteit op verzoek? • Tussentijdse voortgangsupdate vermogen gedocumenteerd? • Communicatielogboek bijgehouden voor alle interacties met autoriteiten tijdens het incident? | — | Tussentijdse rapportageprocedure; communicatielogboeksjabloon | |
| 23.5 | Eindrapport: binnen 1 maand • Definitief incidentrapport ingediend binnen 1 maand na eerste melding? • Eindrapport bevat: gedetailleerde beschrijving, incidenttype, oorzaakanalyse, herstel, herhalingspreventie? • Grensoverschrijdende effectbeoordeling opgenomen waar van toepassing? • Rapport na het incident gearchiveerd en lessen geleerd? | — | Eindrapportage template; root cause analyse procedure; vorige eindrapportages | |
| 23.6 | Klant- en downstreammelding • Proces om getroffen klanten of downstream-dienstontvangers op de hoogte te stellen van belangrijke incidenten? • Klantmeldingsdrempel en timingcriteria gedefinieerd? • Communicatiesjabloon voor klantmeldingen goedgekeurd? | — | Klantmeldingsprocedure; sjabloon; communicatiedossiers |
| Ref | Vereiste & Audit Controlepunten | Status | Vereist Bewijs | Auditornotities |
|---|---|---|---|---|
| Art. 21(a): Beleid inzake Risicoanalyse en Beveiliging van Informatiesystemen | ||||
| 21a.1 | Evaluatiemethode • Gedocumenteerde methodologie voor cyberbeveiligingsrisicobeoordeling met betrekking tot identificatie, analyse en evaluatie van cyberrisico's? • Methodologie omvat waarschijnlijkheids- en impactschalen, risicoacceptatiecriteria? • Methodologie jaarlijks herzien en geactualiseerd? | — | Risico methodiek document; risicoregister; review records | |
| 21a.2 | Informatiebeveiligingsbeleid • Overkoepelend IS-beleid goedgekeurd door het bestuursorgaan EN gepubliceerd? • Beleid heeft betrekking op alle NIS2-relevante beveiligingsgebieden (toegang, incident, toeleveringsketen, crypto, enz.)? • Versiegestuurd, gecommuniceerd naar alle medewerkers en beschikbaar voor relevante externe partijen? | — | IS-beleidsdocument; goedkeuringsbewijs; distributiedossiers | |
| 21a.3 | Cyberrisicoregister • Cyberrisicoregister bijgehouden en actueel gehouden met geïdentificeerde risico's, eigenaren en behandelplannen? • Risico's die minimaal driemaandelijks worden beoordeeld of bij het optreden van significante wijzigingen? • Risicobehandelingsacties gevolgd tot afsluiting met eigenaarsverantwoordelijkheid? | — | Risicoregister; behandelplannen; review records; action tracker | |
| 21a.4 | Threat Intelligence • Bedreigingsinformatie feeds geïntegreerd in risicomanagementprocessen? • Sectorspecifieke intelligentie (Enisa, nationaal CSIRT, ISAC's) gemonitord? • Bedreigingslandschap beoordeeld in managementrapportage? | — | Bedreigingsintelabonnementen; bewijs van feedintegratie; managementrapporten | |
| 21a.5 | Jaarlijkse en gebeurtenisgestuurde risicobeoordeling • Risicobeoordeling minstens jaarlijks uitgevoerd en getriggerd door significante veranderingen? • Resultaten gepresenteerd aan het leidinggevend orgaan met actieplan? • Risicobeslissingen gedocumenteerd met restrisicoacceptatie door risico-eigenaren? | — | Jaarlijkse risicobeoordelingsverslagen; managementpresentatie; acceptatieverslagen | |
| Art. 21(b): Incidentafhandeling (Preventie, Detectie, Analyse, Inperking, Herstel) | ||||
| 21b.1 | Incidentresponsplan • Gedocumenteerd IRP goedgekeurd door het management en ten minste jaarlijks getest? • Plan bestrijkt alle fasen: detectie, analyse, inperking, uitroeiing, herstel, beoordeling na een incident? • Rollen en verantwoordelijkheden toegewezen voor elke fase? | — | IRP-document; toetsopgaven; roltoewijzingen | |
| 21b.2 | Detectie- en bewakingsmogelijkheden • Technische monitoring- en detectiemogelijkheden geïmplementeerd in netwerk en systemen? • SIEM, IDS/IPS, EDR of gelijkwaardige tools die 24/7 waarschuwingen geven voor kritieke systemen? • Detectiedekking gedocumenteerd (activa, waarschuwingscategorieën, respons-SLA's)? | — | SIEM/monitoring tool evidence; alert coverage matrix; sla documentatie | |
| 21b.3 | Incidentanalyse, triage en draaiboeken • Incident triage en ernst classificatie procedure gedefinieerd? • Escalatiedrempels en communicatieketens gedocumenteerd? • Draaiboeken/runbooks voor veelvoorkomende incidenttypes (ransomware, datalek, DDoS)? | — | Triageprocedure; ernstmatrix; draaiboeken; escalatieboom | |
| 21b.4 | Inperking en uitroeiing • Procedures voor het indammen van bedreigingen en het isoleren van gecompromitteerde systemen? • Netwerkisolatie/ quarantainemogelijkheid getest? • Gedocumenteerde procedures voor het verwijderen, opschonen en opnieuw opbouwen van malware? | — | Inperkingsprocedures; isolatietestrecords; herbouwprocedures | |
| 21b.5 | Invorderingsprocedures • Herstelprocedures na een incident gedocumenteerd met RTO's gedefinieerd voor kritieke diensten? • Serviceherstelstappen, validatietests en afmeldingsproces gedocumenteerd? • Terugkeer-naar-normale-operaties criteria gedefinieerd? | — | Herstelprocedures; RTO/RPO-definities; hersteltestrecords | |
| 21b.6 | Beoordeling na incident en geleerde lessen • Beoordeling na het incident uitgevoerd voor alle belangrijke incidenten? • Geleerde lessen gedocumenteerd en acties toegewezen aan eigenaren en vervaldatums? • Analyse-outputs van de hoofdoorzaak die worden teruggekoppeld naar risicobeheer en beleidsupdates? | — | PIR-rapporten; actietracker; updates van risicoregisters; bewijs van beleidsherziening | |
| Art. 21(c): Bedrijfscontinuïteit, Back-upbeheer, Disaster Recovery & Crisismanagement | ||||
| 21c.1 | Bedrijfscontinuïteitsplan (BCP) • BCP gedocumenteerd voor alle kritieke netwerk- en informatiediensten? • BCP minstens jaarlijks getest inclusief cyberincidentscenario's? • BCP-rollen, escalatiecontacten en activeringscriteria gedocumenteerd? | — | BCP-document; testoefeningsrapporten; activeringsregistraties | |
| 21c.2 | Back-upbeleid en testen • Back-upbeleid met betrekking tot reikwijdte, frequentie, bewaartermijn, opslaglocatie (inclusief offsite/air-gapped) en codering? • Back-ups van alle kritieke systemen genomen en herstel regelmatig getest (minimaal driemaandelijks)? • Back-up integriteit verificatie en hersteltijd gemeten? | — | Back-upbeleid; back-uplogboeken; hersteltestrecords; integriteitscontrole resultaten | |
| 21c.3 | Uitwijkplan • IT DR-plan afgestemd op BCP met betrekking tot failover en herstel van kritieke systemen? • RTO en RPO gedefinieerd en overeengekomen voor alle kritieke diensten? • DR failover-tests die ten minste jaarlijks worden uitgevoerd met gedocumenteerde resultaten? | — | DR-plan; RTO/RPO-register; DR-testresultaten; BCP-uitlijningsbewijs | |
| 21c.4 | Crisisbeheersingsprocedures • Crisismanagementprocedures voor grote cybergebeurtenissen gedocumenteerd? • Crisisteamsamenstelling, rollen en escalatiepad gedefinieerd? • Crisiscommunicatieplan voor interne, externe, media- en regelgevende communicatie? | — | Crisismanagementplan; teamsamenstelling; communicatiesjablonen; registraties van oefeningen | |
| 21c.5 | Noodcontacten en communicatiebestendigheid • Contactpersonenlijst voor noodgevallen (sleutelpersoneel, toezichthouders, leveranciers, autoriteiten) die elk kwartaal wordt bijgehouden en beoordeeld? • Out-of-band communicatiemogelijkheden beschikbaar als primaire systemen in gevaar komen? • Contacten getest tijdens oefeningen? | — | Contactdirectory voor noodgevallen; revisierecords; out-of-band-communicatietestbewijs | |
| Art. 21(d): Beveiliging van de Toeleveringsketen | ||||
| 21d.1 | Leveranciersinventaris en risicoregister • Uitgebreide inventarisatie van kritische externe leveranciers en dienstverleners onderhouden? • Risicoregister toeleveringsketen met risicoclassificaties, kriticiteitsclassificatie en laatste beoordelingsdatums? • Leveranciers gecategoriseerd per niveau (kritisch, significant, standaard)? | — | Leveranciersinventaris; supply chain risicoregister; tiering criteria | |
| 21d.2 | Beveiligingsvereisten in leverancierscontracten • Cybersecurity-eisen opgenomen in alle kritieke leverancierscontracten? • Contractuele clausules die betrekking hebben op: meldingsverplichtingen voor incidenten, minimale beveiligingsnormen, auditrechten, gegevensbescherming? • Naleving van de ENISA-beveiligingsrichtlijnen voor de toeleveringsketen | — | Voorbeeld leverancierscontracten; checklist beveiligingsclausules; bewijs van juridische beoordeling | |
| 21d.3 | Beveiligingsbeoordelingen en audits van leveranciers • Regelmatige beveiligingsbeoordelingen of audits van kritieke leveranciers uitgevoerd? • Beoordelingsfrequentie op basis van leveranciersrisicolaag (kritisch: jaarlijks, significant: tweejaarlijks)? • Beoordelingsresultaten bijgehouden en saneringsplannen gemonitord? | — | Leveranciersbeoordelingsrapporten; beoordelingsschema; saneringstracker | |
| 21d.4 | Herkomst software en hardware • Proces om integriteit en authenticiteit van software en hardware van leveranciers te verifiëren? • SBOM (software bill of materials) of gelijkwaardig voor kritische softwarecomponenten? • Kwetsbaarheidsmonitoring van externe componenten (CVE-tracking, leveranciersadviezen)? | — | SBOM-records; softwareverificatieproces; CVE-monitoringbewijs | |
| 21d.5 | Toegang van derden • Bevoorrechte en externe toegang door leveranciers die formeel worden gecontroleerd, gemonitord en geregistreerd? • Just-in-time toegangsvoorziening of sessie-opname voor kritieke leverancierstoegang? • Formeel offboardingproces voor beëindigde leveranciersrelaties? | — | Toegangscontrolelogboeken; JIT-toegangsrecords; sessie-opnames; checklist voor offboarding | |
| Art. 21(e): Netwerkbeveiliging, Veilige Verwerving, Ontwikkeling & Onderhoud | ||||
| 21e.1 | Netwerkbeveiligingsarchitectuur • Netwerksegmentatie, perimetercontroles en toegangscontrolearchitectuur gedocumenteerd? • Firewallbeleid, DMZ en microsegmentatie jaarlijks geïmplementeerd en beoordeeld? • Netwerkarchitectuurdiagram actueel en nauwkeurig? | — | Netwerkarchitectuur documenten; firewall regels review; segmentatie bewijs | |
| 21e.2 | Kwetsbaarheidsbeheerprogramma • Programma voor het scannen van kwetsbaarheden dat alle netwerkactiva en -systemen binnen het bereik bestrijkt? • Kritieke en hoge kwetsbaarheden gepatcht binnen gedefinieerde SLA's (bijv. kritieke 72 uur, hoge 14 dagen)? • Kwetsbaarheidsmanagement KPI's bijgehouden en gerapporteerd aan het management? | — | Scan rapportages; patch sla beleid; KPI rapportages; saneringsregistraties | |
| 21e.3 | Veilige ontwikkelingslevenscyclus (SDLC) • Veilig SDLC-beleid met betrekking tot ontwerp, codebeoordeling, testen en implementatie? • SAST/DAST-tools geïntegreerd in CI/CD-pijplijn voor ontwikkelde toepassingen? • Beveiligingstests (penetratietests) uitgevoerd voor belangrijke systeemwijzigingen? | — | SDLC-beleid; SAST/DAST-resultaten; pentestrapporten; codebeoordelingsbewijs | |
| 21e.4 | Veranderingsmanagement • Formeel wijzigingsbeheerproces voor alle IS/netwerkwijzigingen met beveiligingseffectbeoordeling? • Wijzigingen getest en goedgekeurd voor productie-implementatie? • Beoordelings- en terugdraaivermogen na wijziging gedocumenteerd en getest? | — | Wijzigingsbeheerproces; CAB-dossiers; veiligheidsbeoordelingsformulieren; terugdraaiplannen | |
| 21e.5 | Beleid inzake openbaarmaking van kwetsbaarheden • Responsible vulnerability disclosure (RVD) beleid gepubliceerd en toegankelijk? • Rapportagekanaal voor externe beveiligingsonderzoekers (security.txt of gelijkwaardig)? • CVE-coördinatie en NCA-openbaarmakingsproces gedocumenteerd? | — | RVD-beleid; meldingskanaal; coördinatieprocedure; CVD-historie | |
| Ref | Vereiste & Audit Controlepunten | Status | Vereist Bewijs | Auditornotities |
|---|---|---|---|---|
| Art. 21(f): Beleid en Procedures voor het Beoordelen van de Effectiviteit van Cyberbeveiligingsmaatregelen | ||||
| 21f.1 | Cybersecurity KPI's en Metrics Framework • Cybersecurity KPI's en statistieken gedefinieerd, gemeten en gerapporteerd met geplande tussenpozen? • De statistieken hebben betrekking op: detectietijden, responstijden, patchnaleving, voltooiing van de training, incidentpercentages? • KPI's beoordeeld aan de hand van doelstellingen en elk kwartaal gerapporteerd aan het management? | — | KPI-raamwerk; metrische rapporten; management dashboard; doelvergelijking | |
| 21f.2 | Onafhankelijke audits en penetratietesten • Regelmatige onafhankelijke beveiligingsaudits van belangrijke controles uitgevoerd (ten minste jaarlijks)? • Penetratietests van kritieke systemen en interfaces uitgevoerd? • Audit- en testbevindingen gevolgd tot herstel met eigenaarsverantwoordelijkheid? | — | Auditrapporten; pentestresultaten; tracker vinden; herstelbewijs | |
| 21f.3 | Continue monitoring van de effectiviteit van de controle • Is er een continu bewakingsprogramma voor de effectiviteit van de beveiligingscontrole aanwezig? • Geautomatiseerde nalevingscontroles voor kritieke controles (bijv. patching, AV, config compliance)? • Resultaten monitoren geïntegreerd met risicomanagement en gerapporteerd aan het management? | — | Bewaking toolbewijs; compliance rapportages; integratie met risicoregister | |
| 21f.4 | Managementreview van cybersecurity-effectiviteit • Cybersecurity-effectiviteit minimaal jaarlijks formeel beoordeeld door het management? • Beoordelingsinputs omvatten: auditresultaten, KPI's, incidenten, dreigingsinformatie, risicowijzigingen? • Outputs (beslissingen, verbeteracties) gedocumenteerd en bijgehouden beoordelen? | — | Management review notulen; actieregister; verbeterplannen | |
| Art. 21(g): Basale Cyberhygiëne en Cyberbeveiligingstraining | ||||
| 21g.1 | Basisnormen voor cyberhygiëne • Basisnormen voor cyberhygiëne gedocumenteerd en gehandhaafd in de hele organisatie? • Normen dekken: wachtwoord/MFA-beleid, patchcadans, AV/EDR, phishingbewustzijn, veilige configuraties? • Hygiënebasislijn consequent toegepast op werknemers, aannemers en beheerde apparaten? | — | Cyberhygiënebeleid; basisnormen doc; bewijsmateriaal voor nalevingscontrole | |
| 21g.2 | Instructieprogramma Beveiligingsbewustzijn • Verplichte security awareness training voor alle medewerkers bij onboarding en jaarlijks daarna? • Training omvat NIS2-verplichtingen, phishing, social engineering, procedures voor het melden van incidenten? • Doeltreffendheid gemeten via phishing simulaties, testen of assessments? | — | Trainingsprogramma; voltooiingsrecords; phishing-simulatieresultaten; testscores | |
| 21g.3 | Training van technisch en beveiligingspersoneel • Rolspecifieke cybersecurity-training voor IT-, beveiligings- en DevOps-medewerkers? • CPD/certificeringseisen voor beveiligingsrollen gedefinieerd (bijv. CISSP, CISM, SC-200)? • Trainingsprogramma afgestemd op het huidige dreigingslandschap en NIS2-vereisten? | — | Opleidingsplan; certificeringen; CPD-dossiers; rolspecifiek curriculum | |
| 21g.4 | Oefeningen voor incidentrespons • Tafelblad of live incidentresponsoefeningen die minimaal jaarlijks worden uitgevoerd? • Oefeningen omvatten NIS2-rapportagetijdlijnscenario's (24-uurs /72-uursverplichtingen)? • Bevindingen van oefeningen gedocumenteerd en uitgevoerd in IRP-updates? | — | Oefenprogramma; oefenrapporten; beoordelingen na actie; IRP-updates | |
| Art. 21(h): Beleid en Procedures inzake Cryptografie en Encryptie | ||||
| 21h.1 | Cryptografie- en versleutelingsbeleid • Cryptografie- en versleutelingsbeleid goedgekeurd en geïmplementeerd? • Beleid specificeert goedgekeurde algoritmen (AES-256, RSA-2048+, TLS 1.2+), sleutellengtes en verboden cijfers? • Beleid afgestemd op de cryptografische richtlijnen van ENISA en jaarlijks herzien? | — | Cryptografiebeleid; algoritmestandaarden; jaarlijks beoordelingsrecord | |
| 21h.2 | Versleuteling tijdens het transport • TLS 1.2+ afgedwongen voor alle webservices, API's en externe communicatie? • VPN of beveiligde kanalen verplicht voor alle externe toegang? • Verouderde protocollen (TLS 1.0/1.1, SSL, niet-versleutelde HTTP) uitgeschakeld en gemonitord? | — | TLS-configuratiescans; VPN-beleid; protocolauditrapporten | |
| 21h.3 | Encryptie in rust • Volledige schijfversleuteling geïmplementeerd op alle laptops, mobiele apparaten en draagbare media? • Versleuteling op database- en bestandsniveau voor gevoelige persoonlijke en zakelijke gegevens in rust? • Cloudopslagversleuteling geverifieerd (door de klant beheerde sleutels waar van toepassing)? | — | Versleutelingsinventaris; FDE-nalevingsrapporten; cloudversleutelingsconfigur | |
| 21h.4 | Cryptografisch sleutelbeheer • Sleutelbeheerprocedures voor opwekking, opslag, rotatie en veilige vernietiging? • HSM of beveiligde sleutelkluis (bijv. Azure Key Vault, AWS KMS, HashiCorp Vault) gebruikt voor kritieke sleutels? • Sleutelrotatieschema gedefinieerd en afgedwongen? | — | Sleutelbeheerprocedure; sleutelinventaris; HSM/kluisconfiguratie; rotatielogboeken | |
| Art. 21(i): Personeelsbeveiliging, Toegangsbeleid en Activabeheer | ||||
| 21i.1 | Boedelbeschrijving • Uitgebreide inventarisatie van netwerk- en informatiesysteemmiddelen (hardware, software, data, cloud)? • Activaregister driemaandelijks herzien en bijgewerkt; eigendom toegewezen? • Assetkriticiteitsclassificatie gebruikt om prioriteit te geven aan beschermingsmaatregelen? | — | Activaregister; discovery scan resultaten; criticality classificatie; review records | |
| 21i.2 | HR Security en Pre-Employment Screening • Pre-employment screening voor alle rollen met significante IS-toegang (antecedentenonderzoeken, referenties)? • Arbeidsovereenkomsten bevatten cyberbeveiligingsverplichtingen (acceptabel gebruik, vertrouwelijkheid, NIS2-bewustzijn)? • Disciplinair proces voor schendingen van het cyberbeveiligingsbeleid gedocumenteerd | — | Screeningbeleid; contractsjablonen; disciplinaire procedure; HR-dossiers | |
| 21i.3 | Toegangscontrolebeleid (minste privilege) • Formeel toegangscontrolebeleid gebaseerd op least privilege en need-to-know principes? • Rolgebaseerde toegangscontrole (RBAC) geïmplementeerd voor alle kritieke systemen? • Toegangsbeoordelingen die minimaal twee keer per jaar worden uitgevoerd met gedocumenteerde resultaten? | — | Toegangscontrolebeleid; RBAC-matrix; toegangsbeoordelingsrecords | |
| 21i.4 | Privileged Access Management • Bevoorrechte accounts geïnventariseerd, gerechtvaardigd en gecontroleerd via PAM-oplossing of gelijkwaardig? • Bevoorrechte sessies gemonitord en opgenomen voor kritieke systemen? • Gedeelde accounts geëlimineerd of strikt gecontroleerd met individuele verantwoordelijkheid? | — | Pam-toolbewijs; geprivilegieerd accountregister; sessielogboeken; gedeeld accountbeleid | |
| 21i.5 | Identity Lifecycle Management (Schrijnwerkers, Verhuizers, Vertrekkers) • Formeel JML-proces om ervoor te zorgen dat IS-toegang tijdig wordt verleend, gewijzigd en ingetrokken? • Geautomatiseerde de-provisioning of SLA-gebonden handmatige intrekking voor uittreders? • Regelmatige afstemming van toegangsrechten met huidige tewerkstelling/rolstatus? | — | JML-procedure; provisioning/de-provisioning logs; access reconciliation records | |
| Art. 21(j): Multi-factor Authenticatie en Veilige Communicatie | ||||
| 21j.1 | Multifactorauthenticatie (MFA) • MFA afgedwongen voor alle externe toegang (VPN, RDP, cloudportals) en alle geprivilegieerde accounts? • MFA uitgebreid naar alle externe diensten en applicaties met gebruikersaccounts? • MFA-beleid gedocumenteerd met uitzonderingenproces dat formele risicoacceptatie vereist? | — | MFA handhavingsbewijs; uitzonderingenregister; beleidsdocument | |
| 21j.2 | Continue en risicogebaseerde authenticatie • Continue of op risico gebaseerde authenticatie geïmplementeerd voor gevoelige transacties en bevoorrechte acties? • Sessietime-outs afgedwongen en herauthenticatie geactiveerd voor operaties met een hoog risico? • Afwijkende toegangspatronen die step-up-authenticatie activeren? | — | Authenticatiebeleid; sessietime-outconfiguratie; op risico gebaseerde autorisatielogboeken; anomaliewaarschuwingen | |
| 21j.3 | Veilige spraak-, video- en tekstcommunicatie • Beveiligde communicatieoplossingen die zijn gemandateerd voor gevoelige zakelijke discussies (E2E-gecodeerde platforms)? • BYOD-beleid gericht op veilige communicatievereisten voor persoonlijke apparaten? • Personeel getraind in goedgekeurde versus verboden communicatiekanalen voor gevoelige gegevens? | — | Beveiligd communicatiebeleid; goedgekeurde toollijst; BYOD-beleid; trainingsbewijs | |
| 21j.4 | Noodcommunicatiesystemen • Beveiligde noodcommunicatiesystemen beschikbaar voor gebruik tijdens cyberincidenten? • Out-of-band communicatiekanaal onderhouden en getest (bijv. aparte telefoonlijnen, gecodeerde berichten)? • Noodcommunicatiekanaal opgenomen in crisisbeheersingsoefeningen? | — | Noodcommunicatiesysteemdocumentatie; OOB-kanaaltestrecords; bewijsmateriaal uitoefenen | |