NIS2 · Bewijsstukken

Bewijs dat in de bedrijfsvoering ontstaat — niet in een project.

§ 30 Abs. 1 Satz 3 BSIG verlangt dat de uitvoering wordt gedocumenteerd. Wie dat pas op verzoek samenstelt, verliest dagen. Wie het doorlopend voortbrengt, exporteert het als PDF.

Het verloop

Van bedrijfsvoering naar auditrapport in drie stappen

Het verschil met een spreadsheet is niet de inhoud, maar dat niemand die hoeft bij te houden.

01

De gegevens ontstaan toch al

Agent en agentloze controles leggen patchniveau, inventaris, back-upstatus en toegang tijdens de lopende bedrijfsvoering vast — met tijdstempel en historie.

02

Rapport kiezen

Een kant-en-klaar sjabloon nemen of uit circa 40 widgets een eigen rapport samenstellen. Periode en reikwijdte per klant of locatie vastleggen.

03

Gepland verzenden

Als PDF in uw eigen huisstijl, naar een vaste ontvangerslijst, met verzendhistorie per run. Of op afroep voor een peildatum.

Sjablonen

Zes rapporten die tegen auditvragen bestand zijn

Uit 17 meegeleverde sjablonen — dit zijn de rapporten waar in verband met NIS2 om wordt gevraagd.

Patchconformiteit

Patchniveau over het beheerde park voor een gekozen periode, per klant of locatie. Dekt de bewijsvraag bij § 30 Abs. 2 Nr. 5 BSIG af.

Gedetailleerd patchrapport

Afzonderlijke updates per apparaat met status en tijdstip — voor het geval de samenvatting niet volstaat.

Back-upstatus

Toestand van de back-upruns over leveranciersgrenzen heen, mislukte taken inbegrepen.

Gebruikersaudit

Lokale accounts over het park: inactieve accounts, ingeschakelde standaardbeheerders, wachtwoordouderdom.

Incidentrapport

Incidenten, waarschuwingen en betrokken apparaten over een periode, met tijdlijn.

SLA-rapport

Beschikbaarheid tijdgewogen, gemiddelde hersteltijd, SLA-incidenten.

Toewijzing

Eis, vindplaats, bewijsstuk

Zodat u in het klantgesprek niet naar een brochure hoeft te verwijzen, maar naar de wettekst.

Een volledige, actuele inventaris van alle systemen

DVO (EU) 2024/2690, Anhang 12.4

Hardware, software, diensten en accounts worden doorlopend vastgelegd. De inventarishistorie toont vergelijkenderwijs wat wanneer op welk apparaat is veranderd — inclusief einde ondersteuning van het besturingssysteem.

Kwetsbaarheden- en patchbeheer, met motivering waar niet gepatcht wordt

§ 30 Abs. 2 Nr. 5 BSIG, DVO Anhang 6.6

Patchniveau per apparaat met tijdstempel, vastgelegde goedkeuringen met naam van de beslisser, uitsluitingen met opgeslagen motivering. Als PDF-rapport voor een peildatum.

Logging, in het bijzonder van bevoorrechte toegang

DVO Anhang 3.2

Elke sessie op afstand staat met persoon, tijdstip en handeling in het apparaatlogboek. Wijzigingen in rechten en instellingen staan in het wijzigingslogboek over 26 objectsoorten.

Back-up en gedocumenteerde hersteltests

§ 30 Abs. 2 Nr. 3 BSIG, DVO Anhang 4.2

Leveranciersonafhankelijke bewaking van back-upruns met statusrapport en melding van mislukte taken. De hersteltest zelf moet u uitvoeren — octoja toont de toestand aan, niet de oefening.

Meervoudige authenticatie en toegangsbeheer

§ 30 Abs. 2 Nr. 10 BSIG, DVO Anhang 11.2–11.7

Tweefactor per account, eenmalige aanmelding, 17 afzonderlijke apparaatrechten en een toegangsoverzicht dat uitsluitsel geeft over wie welk apparaat mag benaderen, en waarom.

Detectie van incidenten voor de vroegtijdige melding binnen 24 uur

§ 32 BSIG, DVO Anhang 3.2.4

Alarmering met servicetijden per kanaal — 's nachts telefonisch naar de wachtdienst. Elk alarm draagt een tijdstempel, waardoor de meldtermijn aantoonbaar wordt.

Bescherming tegen schadelijke software, detectie van niet-goedgekeurde software

DVO Anhang 6.9

Beschermingsstatus van gangbare antivirus- en EDR-producten, aangevuld met een software-inventaris over het hele park.

Configuratie- en wijzigingsbeheer

DVO Anhang 6.3 und 6.4

Configuratiepakketten als uitgangswaarde, controles op afwijking bij maprechten, bestanden en registerwaarden.

Navolgbaarheid

Wie, wanneer, wat — vastgelegd zonder dat iemand iets doet

Toegang

Elke sessie op afstand met persoon, tijdstip en handeling. Werd de toestemming van de gebruiker gepasseerd, dan staat de motivering ernaast — zonder een apart recht was het niet mogelijk geweest.

Wijzigingen

26 objectsoorten in het wijzigingslogboek, elk met een vergelijking voor en na. De vermeldingen ontstaan in de verwerking zelf en zijn niet te omzeilen.

Goedkeuringen

Patchcycli dragen de soort goedkeuring, de beslisser, een tijdstempel en een notitie — handmatig, automatisch, overgenomen of als noodcyclus.

Grens

Wat u nog steeds zelf moet doen

Deze punten laten zich niet vanuit software vervullen. Wij noemen ze, zodat u in het klantgesprek niet in een gat loopt.

Risicoanalyse en een managementsysteem voor informatiebeveiliging
Opleiding en aansprakelijkheid van de directie op grond van § 38 BSIG
Personeelsbeveiliging en betrouwbaarheidsonderzoeken
Cryptografieconcepten en fysieke beveiliging
De registratie bij het BSI, en de melding zelf

Deze pagina biedt oriëntatie, geen juridisch advies. Bepalend zijn het BSIG zoals gewijzigd door de NIS2-uitvoeringswet en Uitvoeringsverordening (EU) 2024/2690.

Maak het rapport met uw eigen gegevens

Proeftoegang aanvragen, de agent op een paar apparaten uitrollen, het patchconformiteitsrapport trekken. Daarna weet u of het uw auditvragen draagt.