Niet onder de regeling — en toch gehouden.
De meeste systeemhuizen zitten onder de omvangdrempel en hoeven zich niet bij het BSI te registreren. De doorwerking komt niet van de toezichthouder, maar van de klant — via het contract.
Waarom de plicht bij u terechtkomt terwijl zij uw klant treft
Instellingen binnen de reikwijdte moeten de beveiliging van hun keten sturen. Dat is een van de tien maatregelgebieden uit § 30 Abs. 2 BSIG. Zij kunnen die plicht niet afgeven door de IT uit te besteden — de verantwoordelijkheid blijft bij hen.
Dus geven zij de eis door. Niet als verzoek, maar als contractbepaling, omdat de uitvoeringsverordening precies dat voorschrijft.
In elk geval zouden essentiële en belangrijke instellingen hun toeleveranciers contractueel moeten verplichten tot naleving van beveiligingsmaatregelen en zich dat ook moeten laten aantonen.
Ook wanneer de IT volledig is uitbesteed, blijft u zelf verantwoordelijk. Contracten alleen volstaan niet — de directie blijft gehouden.
Wat daardoor op uw bureau belandt
Meestal niet als juridische brief, maar als tabel met een termijn.
Een leveranciersvragenlijst met vragen die een analyse over het hele beheerde park vergen.
Het verzoek om bewijs van het patchniveau op een peildatum in het verleden.
Een contractaanvulling met meldtermijnen die u technisch moet kunnen halen.
De eis van een auditrecht of van regelmatige auditrapporten.
De vraag wie bij u toegang heeft tot de systemen van de klant — en hoe dat wordt aangetoond.
Zes punten die uw klant met u moet overeenkomen
Opgesomd in Anhang 5.1.4 van Uitvoeringsverordening (EU) 2024/2690. Rechts staat waarmee octoja het antwoord aantoonbaar maakt.
Cyberbeveiligingseisen
Wat u technisch uitvoert, laat zich aantonen vanuit de lopende bedrijfsvoering in plaats van uit een eigen verklaring.
Onverwijlde melding van incidenten
Alarmering met servicetijden per kanaal en een tijdstempel per melding — de grondslag om een termijn van 24 uur überhaupt te kunnen halen.
Recht op audit of op ontvangst van auditrapporten
Rapporten laten zich gepland en per klant maken. Uw opdrachtgever krijgt het bewijsstuk zonder dat iemand schermafbeeldingen bijeenzoekt.
Kwalificatie en betrouwbaarheid van het ingezette personeel
Wie welk systeem mag benaderen, is via groepen en 17 apparaatrechten geregeld en in het toegangsoverzicht navolgbaar.
Verhelpen van kwetsbaarheden
Patchniveau per apparaat, goedkeuringen met beslisser en tijdstempel, uitzonderingen met opgeslagen motivering.
Doorlopend actueel register van de ingezette leveranciers en systemen
De inventaris wordt automatisch vastgelegd en houdt een wijzigingshistorie bij — inclusief einde ondersteuning van het besturingssysteem.
Diezelfde plicht is uw verkoopargument.
Uw klanten moeten bewijsstukken aanleveren en weten vaak niet hoe. Wie dat kan leveren, verkoopt geen beheer op afstand meer, maar aantoonbaarheid.
Een patchconformiteitsrapport dat maandelijks automatisch in de mailbox van de klant ligt, beantwoordt diens documentatieplicht uit § 30 Abs. 1 Satz 3 BSIG — en beantwoordt tegelijk de vraag waarom uw contract zijn prijs waard is.
Beantwoord de volgende vragenlijst vanuit het systeem
Tijdens de proeftoegang maakt u de rapporten met uw eigen apparaten en ziet u welke vragen dat afdekt — en welke niet.