Wat is BIO en wat is NIS2?

BIOv1.04 ging in 2019 van kracht, geïnitieerd door de Nederlandse overheid, en is kort gezegd een set aan maatregels op gebied van informatiebeveiliging waaraan gemeenten moeten voldoen ongeacht de mate van risico. Eind 2024 wordt de BIO 2.0 verwacht met een risicogebaseerde aanpak en een lijst van geupdate maatregelen. De maatregelen worden geactualiseerd op basis van de ‘nieuwe’ ISO 27002:2022. 

NIS ging van start in 2016 en is kort gezegd een Europese richtlijn, omgezet naar Nederlandse wetgeving die stuurt op het managen van risico’s die netwerk- en informatiesystemen bedreigen voor essentiële sectoren. Eind 2024 wordt de NIS2 omgezet naar Nederlandse wetgeving waarin risico’s geactualiseerd zijn en de sectoren uitgebreid. De eisen ten aanzien van de zorgplicht uit de NIS2 komen grotendeels terug in ISO 27001 en ISO 27002 op basis van een Plan/Do/Check/Act cyclus voor risicobeheer. 

De zeven verschillen tussen NIS2 en BIO.

In onderstaande tabel staan de zeven verschillen tussen NIS2 en BIO. De verschillen waar wij van verwachten dat die tot de grootste uitdagingen leiden bij gemeenten, staan in het rood.

De twee grootste uitdagingen 

1)  Risico gebaseerd werken. NIS2 is risico gebaseerd en gemeenten moeten een risicoanalyse uitvoeren om te bepalen welke maatregelen ze moeten nemen. Wie bepaalt echter wat de risico’s zijn, hoe groot die zijn en welke maatregelen passen. Hier zal een mechanisme voor moeten worden opgezet. Ons advies is om hier klein mee te beginnen. Risico gebaseerd werken moet groeien, het is een dynamisch proces. 

2)  Managen van de toeleveringsketen. NIS2 vereist dat ook leveranciers moeten voldoen aan de NIS2 regelgeving. Gemeenten hebben veel en zeer diverse leveranciers. Hier zal een aanvulling op het huidige leveranciersmanagement voor nodig zijn.     

Ons advies hierbij is om vijf stappen te nemen:
a)  Breng in kaart welke leveranciers er zijn en hoe belangrijk deze zijn voor het cyberrisico en de cyberweerbaarheid. Een inventarisatie van leveranciers, zoals bijvoorbeeld het inventariseren van verwerkers van persoonsgegevens onder de AVG, kan hierbij helpen. Deze inventarisatie werd voor AVG gebruikt voor privacy risico’s waarbij we nu kijken naar cybersecurity risico’s.  
b)  Plot de leveranciers op een matrix om deze te classificeren naar belang voor cyberrisico en -weerbaarheid. Bijvoorbeeld aan de hand van de methodiek van het Kraljic model voor inkoop.

c)  Maak subsets met gewenste/benodigde maatregelen voor de (vier) risicoprofielen uit voorgaande matrix. 
d)  Plot de leveranciers in onderstaande model, waarbij de toepassing van de subsets wordt afgezet tegen de volwassenheid van cybersecurity.
 
e)  Bepaal hoe je wil omgaan met leveranciers die nog niet voldoen aan de subsets of volwassenheid van maatregelen. Biedt je hulp, ga je zelf extra maatregelen nemen of neem je wellicht afscheid. 

Begin nu, cyberveiligheid doe je niet voor de toezichthouder maar voor jezelf. 

De NIS 2 brengt nieuwe uitdagingen met zich mee voor organisaties, maar biedt ook mogelijkheden om de cyberweerbaarheid te verbeteren. Het is daarom belangrijk om nu al te beginnen met het aanpakken van deze uitdagingen en niet te wachten tot de NIS 2 in de Nederlandse wet is vertaald. Cyberveiligheid doe je tenslotte niet voor de toezichthouder maar voor je zelf. 

Over de auteurs

Gerelateerd nieuws

Aanscherping Leegstandwet na positief experiment in Utrecht en Amsterdam

Minister Mona Keijzer van Volkshuisvesting en Ruimtelijke Ordening gaat de leegstandwet aanpassen om deze effectiever te maken. De aanpassingen zijn erop gericht om leegstand zo veel mogelijk te voorkomen en de periode van leegstand zo kort mogelijk te houden. Zo gaan gemeenten eerder in gesprek met eigenaren van een leegstand pand. Ook wordt de gemeentelijke voordracht van huurders vervangen door een verplichte termijn waarbinnen een woning opnieuw bewoond moet worden. De aanpassingen werden als experiment al ingezet in Amsterdam en Utrecht en bleken daar succesvol.

Omgeving

Water wordt schoner, maar er zijn nog grote uitdagingen

Schoon en gezond water is van levensbelang, voor de mens en de natuur. Het is echter geen vanzelfsprekendheid. Minister Madlener van Infrastructuur en Waterstaat stuurt de Tweede Kamer een tussenevaluatie over het halen van de Europese waterkwaliteitsdoelen (de Kaderrichtlijn Water, KRW).

Omgeving

Nederland steunt Oekraïne ook in de digitale oorlog

Al meer dan duizend dagen vechten de Oekraïners met man en macht om hun land te verdedigen. De oorlog speelt zich niet alleen af aan de frontlinies, maar ook online. Op 20 december bestaat het Tallinn Mechanisme één jaar. Via het Tallinn Mechanisme werkt Nederland samen met andere landen aan de online veiligheid van Oekraïne én zichzelf.

Data & Privacy

Eerste bindende maatwerkafspraken met zout- en chemiebedrijf Nobian voor versnelde CO2-reductie

Met het ondertekenen van de maatwerkafspraken zet Nobian in op het bereiken van bijna nul CO₂-uitstoot in 2030, een versnelling van tien jaar.

Klimaat