Wat is BIO en wat is NIS2?
BIOv1.04 ging in 2019 van kracht, geïnitieerd door de Nederlandse overheid, en is kort gezegd een set aan
NIS ging van start in 2016 en is kort gezegd een Europese richtlijn, omgezet naar Nederlandse wetgeving die stuurt op het
De zeven verschillen tussen NIS2 en BIO.
In onderstaande tabel staan de zeven verschillen tussen NIS2 en BIO. De verschillen waar wij van verwachten dat die tot de grootste uitdagingen leiden bij gemeenten, staan in het rood.
De twee grootste uitdagingen
1) Risico gebaseerd werken. NIS2 is risico gebaseerd en gemeenten moeten een risicoanalyse uitvoeren om te bepalen welke maatregelen ze moeten nemen. Wie bepaalt echter wat de risico’s zijn, hoe groot die zijn en welke maatregelen passen. Hier zal een mechanisme voor moeten worden opgezet. Ons advies is om hier klein mee te beginnen. Risico gebaseerd werken moet groeien, het is een dynamisch proces.
2) Managen van de toeleveringsketen. NIS2 vereist dat ook leveranciers moeten voldoen aan de NIS2 regelgeving. Gemeenten hebben veel en zeer diverse leveranciers. Hier zal een aanvulling op het huidige leveranciersmanagement voor nodig zijn.
Ons advies hierbij is om vijf stappen te nemen:
a) Breng in kaart welke leveranciers er zijn en hoe belangrijk deze zijn voor het cyberrisico en de cyberweerbaarheid. Een inventarisatie van leveranciers, zoals bijvoorbeeld het inventariseren van verwerkers van persoonsgegevens onder de AVG, kan hierbij helpen. Deze inventarisatie werd voor AVG gebruikt voor privacy risico’s waarbij we nu kijken naar cybersecurity risico’s.
b) Plot de leveranciers op een matrix om deze te classificeren naar belang voor cyberrisico en -weerbaarheid. Bijvoorbeeld aan de hand van de methodiek van het Kraljic model voor inkoop.
c) Maak subsets met gewenste/benodigde maatregelen voor de (vier) risicoprofielen uit voorgaande matrix.
d) Plot de leveranciers in onderstaande model, waarbij de toepassing van de subsets wordt afgezet tegen de volwassenheid van cybersecurity.
e) Bepaal hoe je wil omgaan met leveranciers die nog niet voldoen aan de subsets of volwassenheid van maatregelen. Biedt je hulp, ga je zelf extra maatregelen nemen of neem je wellicht afscheid.
Begin nu, cyberveiligheid doe je niet voor de toezichthouder maar voor jezelf.
De NIS 2 brengt nieuwe uitdagingen met zich mee voor organisaties, maar biedt ook mogelijkheden om de cyberweerbaarheid te verbeteren. Het is daarom belangrijk om nu al te beginnen met het aanpakken van deze uitdagingen en niet te wachten tot de NIS 2 in de Nederlandse wet is vertaald. Cyberveiligheid doe je tenslotte niet voor de toezichthouder maar voor je zelf.
Over de auteurs
Gerelateerd nieuws
Aanscherping Leegstandwet na positief experiment in Utrecht en Amsterdam
Omgeving
Water wordt schoner, maar er zijn nog grote uitdagingen
Omgeving
Nederland steunt Oekraïne ook in de digitale oorlog
Data & Privacy
Eerste bindende maatwerkafspraken met zout- en chemiebedrijf Nobian voor versnelde CO2-reductie
Klimaat