De wet is er, de vragenlijsten komen. Wie nu begint, hoeft niet alles tegelijk: de eisen verschillen sterk in hoeveel ze opleveren per uur die u erin steekt. Dit is de volgorde die wij zouden aanhouden.
Wat levert het meeste op voor de minste moeite?
Meervoudige authenticatie. Het is de eerste vraag op vrijwel elke vragenlijst, het is de enige maatregel die een gestolen wachtwoord in de meeste gevallen waardeloos maakt, en het aanzetten kost bij de meeste cloudplatforms een middag. Verplicht MFA op e-mail, VPN en alle systemen die vanaf internet bereikbaar zijn, ook voor de toegang die uw ICT-leverancier gebruikt. Meer daarover in Is MFA verplicht onder NIS2?
Wat beschermt mijn bedrijf zelf het meest?
Uw back-up, en dan vooral de vraag of hij een ransomware-aanval overleeft. Drie controles: worden back-ups automatisch gemaakt, staat minstens één kopie buiten bereik van uw netwerk, en heeft u het afgelopen jaar getest of terugzetten echt werkt? Die laatste is de vraag waar de meeste bedrijven op vastlopen. Zie Welke eisen gelden er voor back-ups en continuïteit?
Wat moet er op papier staan voordat er iets misgaat?
Een incidentprocedure. De wet hanteert een eerste melding binnen 24 uur en uw klanten leggen die termijn contractueel aan u door. Binnen 24 uur melden lukt alleen als vooraf vaststaat wie belt, wie mag besluiten systemen af te sluiten en welke contactpersonen per klant er zijn. Print de procedure ook uit: bij een incident is uw eigen netwerk misschien onbereikbaar. Zie Hoe werkt de 24-uursmelding bij een cyberincident?
Wat kan er in dezelfde week nog bij?
Drie dingen die weinig kosten en op elke lijst terugkomen. Ruim de accounts op van mensen die weg zijn, want dat is een klassieke inbraakroute en een controle die u vandaag kunt doen; zie toegangsbeheer. Controleer of schijfversleuteling op alle laptops aanstaat, wat op Windows en macOS een instelling is en geen aanschaf; zie encryptie. En zet de automatische updates aan op alles wat ze heeft, van laptops tot firewalls; zie patchbeleid.
Samen kosten deze drie een dag, en ze dekken vier van de tien onderwerpen voor een flink deel af.
Wat kan ik beter later doen?
Het papierwerk dat pas waarde krijgt als de techniek staat. Een uitgebreid informatiebeveiligingsbeleid, een risicoanalyse met kansen en impacts, een leveranciersregister: dat hoort erbij, en het is precies het soort werk dat maanden kan duren zonder dat er ondertussen iets veiliger wordt.
De volgorde die wij aanhouden is dus: eerst de maatregelen die een aanval tegenhouden, dan het vastleggen ervan. Met één uitzondering, de incidentprocedure, want die is alleen bruikbaar als hij er is voordat u hem nodig heeft. Het volledige overzicht staat bij risicoanalyse en beveiligingsbeleid.
Wat kost dit ongeveer?
Voor een bedrijf tot vijftig man valt het uiteen in drie posten. De maatregelen zelf kosten meestal niets extra's, want MFA, schijfversleuteling en automatische updates zitten in wat u al afneemt. Uw ICT-partij heeft tijd nodig om het aan te zetten en de uitzonderingen op te lossen, en dat is doorgaans een paar dagen werk verspreid over enkele weken. En er gaan interne uren in zitten: het uitzoeken, het vastleggen en het invullen.
De post die u zelf in de hand heeft, is de derde. Wie de antwoorden één keer goed vastlegt, doet dat werk één keer; wie per klant opnieuw begint, betaalt het per klant. Dat is ook precies de post die het snelst oploopt zodra u meerdere klanten heeft die onder de wet vallen.
Hoe voorkom ik dat elke vragenlijst opnieuw werk is?
Door uw antwoorden één keer goed vast te leggen. Vrijwel elke vragenlijst is een vertaling van dezelfde tien zorgplichtmaatregelen; wie zijn eigen situatie eenmaal scherp heeft, vult elke volgende lijst in een fractie van de tijd in.