Audit en readiness
NIS2 audit: wat een toezichthouder opvraagt, en hoe je dat voor bent
Een NIS2 audit is geen technisch examen maar een bewijsexamen: de toezichthouder toetst of je per maatregel een gedateerd artefact met een eigenaar kunt laten zien, en begint daarbij altijd bij governance. Wie zakt, heeft de maatregelen meestal wel. Alleen niet op papier.
Kernpunt: een toezichthouder kan je maatregelen niet zien, alleen je bewijs. Het gat tussen "dit doen we" en "hier is het artefact, gedateerd, met een eigenaar en beoordeeld" is waar bijna elke bevinding zit. Een onafhankelijke audit vooraf dicht dat gat terwijl er nog tijd is om te handelen.
Wat kan een toezichthouder daadwerkelijk eisen?
Artikel 32 zet de toezichtmaatregelen uiteen tegen essentiële entiteiten. De lijst is breder dan mensen verwachten die op een licht regime rekenen.
- Inspecties ter plaatse en toezicht op afstand, inclusief steekproeven, uitgevoerd door opgeleide professionals.
- Reguliere en gerichte beveiligingsaudits door een onafhankelijk orgaan of door de bevoegde autoriteit zelf.
- Ad-hocaudits, gerechtvaardigd door een significant incident of een schijnbare inbreuk.
- Beveiligingsscans op basis van objectieve, niet-discriminerende, eerlijke en transparante criteria.
- Verzoeken om informatie die nodig is om je maatregelen voor risicobeheer te beoordelen, inclusief gedocumenteerd beveiligingsbeleid.
- Verzoeken om toegang tot gegevens, documenten en bewijs van de uitvoering van je beleid, zoals auditresultaten en het onderliggende bewijs.
Voor belangrijke entiteiten geldt artikel 33. De bevoegdheden zijn grotendeels vergelijkbaar, maar ze worden ex post uitgeoefend: de autoriteit treedt op zodra ze bewijs, een aanwijzing of informatie heeft dat verplichtingen niet worden nagekomen. Voor je planning betekent dat iets anders. Een essentiële entiteit moet ervan uitgaan dat ze op enig moment zonder waarschuwing wordt onderzocht. Een belangrijke entiteit moet ervan uitgaan dat een incident, een klacht of een bevinding bij een branchegenoot het bezoek triggert.
De kostenregel die mensen missen
Gelast een autoriteit een gerichte beveiligingsaudit door een onafhankelijk orgaan, dan bepaalt artikel 32(2) dat de kosten worden gedragen door de gecontroleerde entiteit, behalve in naar behoren gemotiveerde gevallen waarin de autoriteit anders beslist. Een ongeplande externe audit halverwege een boekjaar is een lastiger gesprek met het bestuur dan een geplande readinessbeoordeling.
Waar kijkt een auditor naar, en in welke volgorde?
Niet bij artikel 21(2)(a) en dan naar beneden. Een toezichthouder begint bij governance, want governance bepaalt hoeveel vertrouwen hij aan al het andere geeft. Bouw je dossier daarom in de volgorde waarin het gelezen wordt.
Governance en verantwoording
Het risicobeheerbeleid met datum en genotuleerde bestuursgoedkeuring, het trainingsregister per bestuurder, de reikwijdtebepaling, en wie eigenaar is van het risico. Is deze laag zwak, dan wordt alles eronder sceptisch gelezen.
Risico en assets
Het risicoregister met eigenaren, beoordelingsdata, behandelbesluiten en geaccepteerd restrisico, plus een asset-inventaris die elke dienst koppelt aan de systemen en leveranciers eronder.
De tien maatregelen van artikel 21
Een map per maatregel, met het beleid, het operationele artefact dat aantoont dat het beleid werkt, en het laatste beoordelingsrecord.
Incidenten en oefeningen
Het incidentregister, de classificatietoets voor wat significant is, kopieën van meldingen op grond van artikel 23 met tijdstempels, en de oefenrapporten van de afgelopen twaalf maanden.
Hoe verloopt de auditdag zelf?
Het patroon is consistent genoeg om op te plannen. Een openingssessie over governance en reikwijdte, meestal met bestuurders erbij. Een doorloop van de risicobeheeraanpak, waarbij een of twee echte diensten end-to-end worden gevolgd in plaats van het beleid in abstracte zin te beoordelen. Daarna steekproeven: geef me de toegangsreview voor dit systeem, laat het patchrecord voor die server zien, produceer de melding die je in maart hebt verzonden. En tot slot een afsluitende sessie met de observaties.
Drie gedragingen maken die dag beter. Beantwoord de vraag die gesteld wordt, niet de vraag waar je je op had voorbereid. Weet je iets niet, zeg dat dan en spreek een moment af waarop je het aanlevert, en houd je daaraan. En laat één persoon elk verzoek, elk overgedragen document en elke toezegging loggen, want die opvolglijst wordt de formele bevindingenlijst. Geef geen materiaal buiten de vraag om: elk extra artefact is iets anders dat consistent moet zijn met alles wat je al hebt gezegd.
Welke bevindingen komen steeds terug?
- Beleid goedgekeurd door het verkeerde orgaan. Artikel 20 vraagt goedkeuring door het bestuursorgaan. Alleen een handtekening van de IT-directeur is een governancebevinding.
- Training die heeft plaatsgevonden maar niet aantoonbaar is. Zonder aanwezigheidslijst, trainercredentials en notulen telt de sessie niet.
- Risicoregister zonder restrisico. Registers die risico's en maatregelen opsommen maar nooit vermelden welk restrisico is geaccepteerd, en door wie, zakken voor de verantwoordingstoets.
- MFA met een ongedocumenteerde uitzonderingslijst. Uitzonderingen mogen. Uitzonderingen zonder eigenaar, compenserende maatregel en beoordelingsdatum niet.
- Back-ups nooit hersteld. Een back-uptaak die slaagt is geen bewijs van herstelbaarheid. Een gedateerde restoretest met een gemeten hersteltijd wel.
- Geen schriftelijke classificatietoets. Is niet vooraf afgesproken wat de vroegtijdige waarschuwing van 24 uur triggert, dan valt die beslissing onder druk bij wie toevallig dienst heeft.
- Effectiviteit nooit beoordeeld. Artikel 21(2)(f) vraagt beleid om de effectiviteit van maatregelen te toetsen. Veel programma's voeren maatregelen in en evalueren nooit of ze werken.
Wat gebeurt er na een bevinding?
Artikel 32(4) geeft autoriteiten een gestaffelde reeks bevoegdheden: waarschuwingen, bindende aanwijzingen, bevelen om gedrag te staken, bevelen om maatregelen binnen een termijn in overeenstemming te brengen, bevelen om auditaanbevelingen uit te voeren, bevelen om getroffen personen te informeren, de aanwijzing van een toezichthoudend functionaris, openbaarmaking van aspecten van een inbreuk, en bestuurlijke boetes.
Voor essentiële entiteiten komt daar artikel 32(5) bovenop. Zijn andere maatregelen niet effectief gebleken, dan kan een lidstaat een certificering of vergunning voor de geleverde diensten tijdelijk schorsen, en een persoon met managementverantwoordelijkheid op het niveau van bestuurder of wettelijk vertegenwoordiger tijdelijk verbieden die functie uit te oefenen. Dat is de bepaling die besturen moeten begrijpen, want die raakt individuen in plaats van balansen.
Wat levert een NIS2 audit bij Grey Clerk op?
Een onafhankelijke gap- en readiness audit door een PECB Certified NIS2 Lead Implementer geeft je in twee weken een eerlijk beeld van je positie tegenover artikel 21 en artikel 23. Geen marketingrapport, wel een werkbare lijst van wat nu, wat dit kwartaal en wat dit jaar moet gebeuren.
- Een gap analyse per maatregel uit artikel 21.
- Een bestuursbriefing met de drie grootste risico's in normaal Nederlands.
- Een dossier dat zowel je toezichthouder als je cyberverzekeraar accepteert.
- Een actielijst voor 90 dagen met een eigenaar per regel.
Drie pakketten met vaste prijs, geen open einde. Het werk dekt essentiële en belangrijke entiteiten in alle 27 EU lidstaten, en verschillen in nationale omzetting gaan per opdracht mee.
Veelgestelde vragen
Wat is een NIS2 audit?
Een toets of je maatregelen voor risicobeheer en je meldproces aantoonbaar op orde zijn. Dat kan een inspectie ter plaatse door de bevoegde autoriteit zijn, een gerichte beveiligingsaudit door een onafhankelijk orgaan in opdracht van die autoriteit, of een eigen readinessbeoordeling die je laat uitvoeren voordat de toezichthouder langskomt.
Verplicht NIS2 een externe audit?
De richtlijn legt geen permanente certificeringsverplichting op. Ze geeft bevoegde autoriteiten wel de bevoegdheid om gerichte beveiligingsaudits te eisen, uitgevoerd door een onafhankelijk orgaan of door de autoriteit zelf, en om ad-hocaudits te eisen waar dat gerechtvaardigd is.
Wie betaalt een gerichte beveiligingsaudit?
Artikel 32(2) bepaalt dat de kosten van een door de autoriteit gelaste audit door een onafhankelijk orgaan worden gedragen door de gecontroleerde entiteit, behalve in naar behoren gemotiveerde gevallen waarin de bevoegde autoriteit anders beslist.
Waarin verschilt het toezicht op essentiële en belangrijke entiteiten?
Essentiële entiteiten staan onder ex ante toezicht op grond van artikel 32, wat inspecties, steekproeven, reguliere en gerichte audits, beveiligingsscans en informatieverzoeken toestaat zonder voorafgaande aanwijzing van een probleem. Belangrijke entiteiten staan onder ex post toezicht op grond van artikel 33: de autoriteit treedt op zodra ze bewijs of een aanwijzing heeft dat verplichtingen niet worden nagekomen.
Om welk bewijs vraagt een auditor als eerste?
Governance-artefacten. Het goedgekeurde risicobeheerbeleid met de datum en het record van goedkeuring door het bestuursorgaan, het trainingsregister van het bestuur op grond van artikel 20, het risicoregister met aangewezen eigenaren, en het incidentregister. Technisch bewijs zoals MFA-dekking en patchmetrieken volgt daarna.
Leidt een bevinding meteen tot een boete?
Meestal niet. Artikel 32(4) geeft een gestaffelde reeks bevoegdheden: waarschuwingen, bindende aanwijzingen, bevelen om gedrag te staken of maatregelen in overeenstemming te brengen, de aanwijzing van een toezichthoudend functionaris, openbaarmaking, en bestuurlijke boetes. Wat een zaak laat escaleren is niet het oorspronkelijke gat maar dat je het niet dicht binnen de gestelde datum.
Krijg de bevindingen voordat de toezichthouder ze krijgt
Burak voert readinessbeoordelingen uit zoals een autoriteit dat zou doen: eerst governance, dan steekproeven, dan een schriftelijk bevindingenrapport met eigenaren en data. Weet je nog niet zeker of NIS2 op je van toepassing is, begin dan met de scope check.
Verder lezen: de NIS2 checklist in acht stappen, de methodiek, over de auditor.