NIS2 · Keten

Niet onder de regeling — en toch gehouden.

De meeste systeemhuizen zitten onder de omvangdrempel en hoeven zich niet bij het BSI te registreren. De doorwerking komt niet van de toezichthouder, maar van de klant — via het contract.

Het mechanisme

Waarom de plicht bij u terechtkomt terwijl zij uw klant treft

Instellingen binnen de reikwijdte moeten de beveiliging van hun keten sturen. Dat is een van de tien maatregelgebieden uit § 30 Abs. 2 BSIG. Zij kunnen die plicht niet afgeven door de IT uit te besteden — de verantwoordelijkheid blijft bij hen.

Dus geven zij de eis door. Niet als verzoek, maar als contractbepaling, omdat de uitvoeringsverordening precies dat voorschrijft.

In elk geval zouden essentiële en belangrijke instellingen hun toeleveranciers contractueel moeten verplichten tot naleving van beveiligingsmaatregelen en zich dat ook moeten laten aantonen.
BSI, informatiepakket „Sichere Lieferkette”
Ook wanneer de IT volledig is uitbesteed, blijft u zelf verantwoordelijk. Contracten alleen volstaan niet — de directie blijft gehouden.
BSI, FAQ over NIS2, inhoudelijk samengevat
In de praktijk

Wat daardoor op uw bureau belandt

Meestal niet als juridische brief, maar als tabel met een termijn.

Een leveranciersvragenlijst met vragen die een analyse over het hele beheerde park vergen.

Het verzoek om bewijs van het patchniveau op een peildatum in het verleden.

Een contractaanvulling met meldtermijnen die u technisch moet kunnen halen.

De eis van een auditrecht of van regelmatige auditrapporten.

De vraag wie bij u toegang heeft tot de systemen van de klant — en hoe dat wordt aangetoond.

Contractuele verplichtingen

Zes punten die uw klant met u moet overeenkomen

Opgesomd in Anhang 5.1.4 van Uitvoeringsverordening (EU) 2024/2690. Rechts staat waarmee octoja het antwoord aantoonbaar maakt.

Cyberbeveiligingseisen

Wat u technisch uitvoert, laat zich aantonen vanuit de lopende bedrijfsvoering in plaats van uit een eigen verklaring.

Onverwijlde melding van incidenten

Alarmering met servicetijden per kanaal en een tijdstempel per melding — de grondslag om een termijn van 24 uur überhaupt te kunnen halen.

Recht op audit of op ontvangst van auditrapporten

Rapporten laten zich gepland en per klant maken. Uw opdrachtgever krijgt het bewijsstuk zonder dat iemand schermafbeeldingen bijeenzoekt.

Kwalificatie en betrouwbaarheid van het ingezette personeel

Wie welk systeem mag benaderen, is via groepen en 17 apparaatrechten geregeld en in het toegangsoverzicht navolgbaar.

Verhelpen van kwetsbaarheden

Patchniveau per apparaat, goedkeuringen met beslisser en tijdstempel, uitzonderingen met opgeslagen motivering.

Doorlopend actueel register van de ingezette leveranciers en systemen

De inventaris wordt automatisch vastgelegd en houdt een wijzigingshistorie bij — inclusief einde ondersteuning van het besturingssysteem.

De andere kant

Diezelfde plicht is uw verkoopargument.

Uw klanten moeten bewijsstukken aanleveren en weten vaak niet hoe. Wie dat kan leveren, verkoopt geen beheer op afstand meer, maar aantoonbaarheid.

Een patchconformiteitsrapport dat maandelijks automatisch in de mailbox van de klant ligt, beantwoordt diens documentatieplicht uit § 30 Abs. 1 Satz 3 BSIG — en beantwoordt tegelijk de vraag waarom uw contract zijn prijs waard is.

Beantwoord de volgende vragenlijst vanuit het systeem

Tijdens de proeftoegang maakt u de rapporten met uw eigen apparaten en ziet u welke vragen dat afdekt — en welke niet.