NIS2-risicobeheersmaatregelen versus ISO 27001, DORA en AVG
In België zijn de NIS2-verplichtingen vastgelegd in NIS2-wet; de maatregelen voor het beheer van cyberbeveiligingsrisico's staan in art. 30. De lijst van beveiligingsverplichtingen in de nationale wet bevat 11 punten.
De tabel koppelt de tien risicobeheersmaatregelen uit artikel 21, lid 2, van de NIS2-richtlijn aan de hoofdstukken en de beheersmaatregelen van bijlage A van ISO/IEC 27001:2022, aan DORA (Verordening (EU) 2022/2554) en aan de algemene verordening gegevensbescherming. De koppeling is in elk land gelijk — alleen de taal van de pagina verandert. In de cellen staan de officiële aanduidingen van de beheersmaatregelen; de link in een cel opent de officiële bron van het betrokken kader.
| Wat wordt vereist | DORA | AVG | ISO/IEC 27001:2022 | |
|---|---|---|---|---|
| art 21(2)(a) | beleid inzake risicoanalyse en beveiliging van informatiesystemen [↗] | art 5, art 6, art 8 [↗] | art 24, art 32(1)-(2), art 35 [↗] | klausel 5.2, klausel 6.1.2, klausel 6.1.3, klausel 8.2-8.3, A.5.1 [↗] |
| art 21(2)(b) | incidentenbehandeling [↗] | art 17, art 18, art 19 [↗] | art 33, art 34 [↗] | A.5.24, A.5.25, A.5.26, A.5.27, A.5.28, A.6.8 [↗] |
| art 21(2)(c) | bedrijfscontinuïteit (back-upbeheer, noodherstel, crisisbeheer) [↗] | art 11, art 12 [↗] | art 32(1)(c) [↗] | A.5.29, A.5.30, A.8.13, A.8.14 [↗] |
| art 21(2)(d) | beveiliging van de toeleveringsketen [↗] | art 28, art 29, art 30 [↗] | art 28, art 32 [↗] | A.5.19, A.5.20, A.5.21, A.5.22, A.5.23 [↗] |
| art 21(2)(e) | beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van het behandelen en bekendmaken van kwetsbaarheden [↗] | art 9, art 25 [↗] | art 25, art 32(1)(d) [↗] | A.8.8, A.8.25, A.8.26, A.8.27, A.8.28, A.8.29, A.8.30, A.8.31 [↗] |
| art 21(2)(f) | beleid en procedures om de doeltreffendheid van maatregelen voor het beheer van cyberbeveiligingsrisico's te beoordelen [↗] | art 6(6), art 24-26 [↗] | art 32(1)(d), art 24(1) [↗] | klausel 9.1, klausel 9.2, klausel 9.3, klausel 10.1, A.5.35, A.5.36 [↗] |
| art 21(2)(g) | basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging [↗] | art 13(6) [↗] | art 39(1)(b), art 32(4) [↗] | A.6.3, A.5.10, A.8.7 [↗] |
| art 21(2)(h) | beleid inzake het gebruik van cryptografie en versleuteling [↗] | art 9(2) [↗] | art 32(1)(a), art 34(3)(a) [↗] | A.8.24 [↗] |
| art 21(2)(i) | beveiliging van personeel, toegangsbeleid en beheer van activa [↗] | art 9(4)(c) [↗] | art 29, art 5(1)(f) [↗] | A.6.1, A.6.2, A.6.5, A.5.9, A.5.15, A.5.16, A.5.17, A.5.18, A.8.2 [↗] |
| art 21(2)(j) | multifactorauthenticatie of continue authenticatie, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen [↗] | art 9(4)(d) [↗] | art 32(1) [↗] | A.8.5, A.5.14, A.5.16 [↗] |
Veelgestelde vragen
Hoe verhouden de maatregelen van NIS2 artikel 21(2) zich tot ISO/IEC 27001, DORA en AVG?
De tabel brengt alle 10 risicobeheermaatregelen van NIS2 artikel 21(2) in kaart tegenover de eisen van deze raamwerken. Bijvoorbeeld art 21(2)(a) — ISO/IEC 27001:2022 klausel 5.2, klausel 6.1.2, klausel 6.1.3, klausel 8.2-8.3, A.5.1; DORA art 5, art 6, art 8; AVG art 24, art 32(1)-(2), art 35.
Beveiligingsmaatregelen in de eigen wet van het land: België
De onderstaande lijst is woordelijk geciteerd uit de eigen rechtshandeling van het land die de verplichting tot maatregelen voor het beheer van cyberbeveiligingsrisico's vastlegt. Waar de overeenkomst eenduidig is, draagt elk punt een verwijzing naar het overeenkomstige punt van artikel 21, lid 2, van de richtlijn.
NIS2-wet, art. 30 — maatregelen voor het beheer van cyberbeveiligingsrisico's
maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en hebben ten minste betrekking op het volgende:1° beleid inzake risicoanalyse en beveiliging van informatiesystemen
art 21(2)(a)2° incidentenbehandeling
art 21(2)(b)3° bedrijfscontinuïteit, zoals back-upbeheer, noodvoorzieningenplannen en crisisbeheer
art 21(2)(c)4° de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen elke entiteit en haar rechtstreekse leveranciers of dienstverleners
art 21(2)(d)5° beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden
art 21(2)(e)6° beleid en procedures om de effectiviteit van maatregelen voor het beheer van cyberbeveiligingsrisico's te beoordelen
art 21(2)(f)7° basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging
art 21(2)(g)8° beleid en procedures inzake het gebruik van cryptografie en, in voorkomend geval, encryptie
art 21(2)(h)9° beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van activa
art 21(2)(i)10° wanneer gepast, het gebruik van multifactorauthenticatie- of continue-authenticatieoplossingen, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit
art 21(2)(j)11° een beleid voor de gecoördineerde bekendmaking van kwetsbaarheden.
art 21(2)(e)
Verwijzing: NIS2-wet, art. 30 — Officiële bron bekijken