Dit is de eerste maatregel uit artikel 21 lid 2, en niet toevallig: alles wat daarna komt, hoort een gevolg te zijn van wat u hier vastlegt. Uw klant wil zien dat beveiliging een bewuste keuze is, geen toeval.
Wat moet er in een informatiebeveiligingsbeleid staan?
Minder dan de naam doet vermoeden. Een bruikbaar beleid voor een bedrijf tot pakweg honderd man is drie tot vijf pagina's: welke uitgangspunten u hanteert, wie waarvoor verantwoordelijk is, welke regels er gelden voor wachtwoorden, toegang en thuiswerken, en hoe u met incidenten omgaat.
Het belangrijkste zit in de laatste stap: de directie stelt het formeel vast, met een besluit of een handtekening. Een document dat de ICT-er ooit heeft geschreven en dat nooit is bekrachtigd, telt bij een klantaudit niet als beleid.
Wat is een risicoanalyse, praktisch gezien?
Een overzicht van wat er bij ú mis kan gaan, hoe erg dat zou zijn, en wat u eraan doet. Een goed ingevulde spreadsheet telt: dreiging, kans, impact, en per risico het besluit of u het accepteert of aanpakt. De wet vraagt om een doorlopend proces, dus de analyse hoort niet ouder te zijn dan een jaar.
Begin bij de vraag welke drie systemen uw bedrijf stilzetten als ze uitvallen. Dat zijn uw kroonjuwelen, en de risico's daaromheen verdienen de eerste aandacht.
Wie moet er verantwoordelijk zijn voor cybersecurity?
Eén naam, zwart op wit. Dat mag de directeur zelf zijn; in kleinere bedrijven is dat zelfs de logische keuze, omdat de wet bestuurders toch al persoonlijk aanspreekt op dit onderwerp. Waar het om gaat is dat de vraag "wie gaat hierover?" niet met een stilte wordt beantwoord.
Hoe vaak moet ik de analyse herzien?
Minimaal jaarlijks, en verder bij elke gebeurtenis die het plaatje verandert: een incident, een nieuw systeem dat kritiek wordt, een overname, een verhuizing naar de cloud, of een grote klant met eigen eisen. Zet het jaarlijkse moment in de agenda van degene die verantwoordelijk is, want zonder datum verschuift het tot de eerstvolgende audit.
Herzien betekent niet opnieuw beginnen. Het is de bestaande lijst langslopen, per regel bepalen of hij nog klopt, en de datum en de wijzigingen erbij zetten. Een analyse met een versiegeschiedenis laat precies zien wat een auditor wil weten: dat dit een proces is en geen document.
Wat gebeurt er met de risico's die ik accepteer?
Die legt u vast, met wie het besluit nam en waarom. Een geaccepteerd risico is een legitieme uitkomst; de wet vraagt om een afweging, niet om nul risico. Onacceptabel is alleen het risico dat niemand ooit heeft gewogen.
Zet er per geval bij welke maatregel u wél neemt om de schade te beperken, en wanneer u het besluit opnieuw bekijkt. Juist die regels maken van een risicoanalyse een bruikbaar stuk in een klantgesprek: u laat zien dat u uw eigen zwakke plekken kent en er een keuze in hebt gemaakt. Voor de zwaarste categorie, de risico's die van derden komen, zie uw eigen leveranciers beoordelen.
Wat wil een klant hiervan zien?
Drie stukken: het vastgestelde beleid, de meest recente risicoanalyse en de naam van de verantwoordelijke. Wie die drie heeft, beantwoordt dit blok op elke vragenlijst in vijf minuten.
Hoe verhoudt dit zich tot de AVG?
De twee overlappen meer dan ze verschillen, en dat is goed nieuws als u de AVG al hebt ingericht. Uw verwerkingsregister vertelt welke persoonsgegevens u heeft en waar ze staan, en dat is precies de inventaris waar een risicoanalyse mee begint. Uw datalekprocedure is voor een groot deel dezelfde procedure als uw incidentafhandeling, alleen met een andere ontvanger van de melding.
Het verschil zit in de reikwijdte. De AVG kijkt naar persoonsgegevens, deze zorgplicht kijkt naar de continuïteit en de integriteit van uw hele dienstverlening. Een productiesysteem dat platligt zonder dat er één persoonsgegeven is geraakt, is geen AVG-kwestie en wel een NIS2-kwestie. Praktisch betekent dat: bouw voort op wat er ligt, en breid de scope uit in plaats van een tweede stelsel naast het eerste te zetten.
Dit blok is er één van tien. Wie de andere negen ook scherp heeft, vult elke volgende lijst in een fractie van de tijd in.