Artikel 21 is het artikel van Richtlijn (EU) 2022/2555 dat zegt wat een essentiële of belangrijke entiteit moet doen, en het doet dat in één lijst. Lid 1 stelt de norm: „passende en evenredige technische, operationele en organisatorische maatregelen” om de risico's voor de beveiliging van netwerk- en informatiesystemen te beheren, op een niveau dat past bij de bestaande risico's, rekening houdend met de stand van de techniek, in voorkomend geval de toepasselijke Europese en internationale normen en de uitvoeringskosten, waarbij de evenredigheid wordt beoordeeld naar blootstelling, omvang, waarschijnlijkheid en ernst. Lid 2 zegt vervolgens dat de maatregelen op een „all hazards”-benadering berusten en „ten minste” tien dingen omvatten. Dit artikel is die tien als checklist, met de twee documenten die elk ervan zijn detail geven.

Waar het detail vandaan komt

Voor de digitale aanbieders, cloud, datacentra, CDN, beheerde diensten, beheerde beveiligingsdiensten, marktplaatsen, zoekmachines, sociale netwerken, DNS, TLD en vertrouwensdiensten, is het detail niet nationaal. Artikel 21(5) droeg de Commissie op „de technische en methodologische vereisten” van de tien maatregelen voor hen uiterlijk op 17 oktober 2024 vast te stellen, en Uitvoeringsverordening (EU) 2024/2690 deed dat, in een bijlage van 13 secties, elk met als kop het punt van artikel 21(2) dat ze uitvoert. Overweging 3 van de verordening zegt dat de secties berusten op Europese en internationale normen zoals ISO/IEC 27001, ISO/IEC 27002 en ETSI EN 319401. Voor elke andere entiteit draagt de handeling van de lidstaat het detail, en de meeste lidstaten hebben die vanuit dezelfde normen geschreven.

De checklist heeft dus drie kolommen naast het punt: de eigen woorden van de richtlijn, de secties van de verordening die het uitwerken, en de ISO 27001-clausules en bijlage A-maatregelen die het bewijs voortbrengen. De koppeling is de onze, niet die van Enisa, en de koppelingspagina draagt haar sectie voor sectie met wat elke sectie vraagt.

De tien punten

Punt De maatregel, zoals artikel 21(2) haar formuleert Secties van de verordening ISO 27001
(a) Beleid inzake risicoanalyse en beveiliging van informatiesystemen 1, 2 5.1, 5.2, 6.1.2, 6.1.3, 8.2, 8.3, A.5.1, A.5.2, A.5.4, A.5.7, A.5.35, A.5.36
(b) Incidentenbehandeling 3 A.5.5, A.5.24, A.5.25, A.5.26, A.5.27, A.5.28, A.6.8, A.8.17
(c) Bedrijfscontinuïteit, zoals back-upbeheer en noodvoorzieningenplannen, en crisisbeheer 4 A.5.29, A.5.30, A.8.13, A.8.14
(d) De beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen elke entiteit en haar rechtstreekse leveranciers of dienstverleners 5 A.5.19, A.5.20, A.5.21, A.5.22, A.5.23
(e) Beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden 6 A.8.8, A.8.20, A.8.21, A.8.22, A.8.25, A.8.26, A.8.27, A.8.28, A.8.29, A.8.31, A.8.32
(f) Beleid en procedures om de effectiviteit van maatregelen voor het beheer van cyberbeveiligingsrisico’s te beoordelen 7 9.1, 9.2, 9.3, 10.1, 10.2
(g) Basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging 8 7.2, 7.3, A.6.3, A.8.7, A.8.19
(h) Beleid en procedures inzake het gebruik van cryptografie en, in voorkomend geval, encryptie 9 A.5.33, A.8.24
(i) Beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van activa 10 A.5.3, A.6.1, A.6.2, A.6.4, A.6.5, A.6.6
(j) Wanneer gepast, het gebruik van multifactor-authenticatie- of continue-authenticatieoplossingen, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit 11, 12, 13 A.5.9, A.5.10, A.5.11, A.5.12, A.5.13, A.5.14, A.5.15, A.5.16, A.5.17, A.5.18, A.7.1, A.7.2, A.7.3, A.7.4, A.7.5, A.7.8, A.7.10, A.7.11, A.7.12, A.7.14, A.8.2, A.8.3, A.8.5, A.8.10, A.8.18

De secties 11 tot en met 13 van de verordening noemen in hun koppen punt (j), hoewel punt (i) het punt is dat toegangsbeheer en assetbeheer noemt; de tabel geeft de bijlage weer zoals bekendgemaakt.

De twee plekken waar een ISMS stopt

Acht van de tien punten worden volledig voortgebracht door een conform ISO 27001-managementsysteem, en de tabel laat zien welke clausule of maatregel elk voortbrengt. Twee niet.

Punt (b), incidentbehandeling, wordt door het ISO 27001-incidentproces vervuld voor alles behalve de wettelijke klok: artikel 23 van de richtlijn vraagt om een vroegtijdige waarschuwing, een melding en een eindverslag op vaste termijnen, bij een CSIRT of bevoegde autoriteit, en om een significantietoets, en voor de digitale aanbieders maken de artikelen 3 tot en met 14 van de verordening die toets mechanisch. Een ISMS heeft een incidentregister; het heeft geen regel dat een clouddienst die langer dan een half uur niet beschikbaar is een te melden incident is, en geen melder met een EU Login. De klokken en de drempels zijn een eigen artikel.

Punt (g), cyberhygiëne en opleiding, wordt vervuld voor het personeel en gemist voor het bestuur. Artikel 20(2) vereist dat de leden van de bestuursorganen van essentiële en belangrijke entiteiten zelf een opleiding volgen, en artikel 20(1) laat die organen de maatregelen goedkeuren, op de uitvoering toezien en aansprakelijk zijn voor inbreuken. ISO 27001 vraagt om betrokkenheid van de leiding en om competentie; ze zet de bestuurders niet in het opleidingsregister en verbindt geen aansprakelijkheid aan hun handtekening. Het bewijs waar een toezichthouder hier om vraagt, is een opleidingsregister met de namen van het bestuur en een notulering van de goedkeuring.

Hoe de tabel te gebruiken

Bij elk punt is de vraag niet of er een beleid bestaat, maar of de dossiers die de rechterkolom noemt bestaan en actueel zijn: de risicobeoordeling, het behandelplan en de verklaring van toepasselijkheid voor (a); het incidentregister, het contact met de autoriteit en de gesynchroniseerde klokken voor (b); het geteste continuïteitsplan en de back-ups voor (c); het leveranciersregister met de beveiligingsclausules en de beoordelingen voor (d); de procedure voor veilige ontwikkeling en het proces voor kwetsbaarhedenbeheer en -openbaarmaking voor (e); de interne audit, de directiebeoordeling en de metingen voor (f); de opleidingsregisters en de hygiënebasis voor (g); het cryptografiebeleid en het sleutelbeheer voor (h); de screening, het in-, door- en uitstroomproces en de asset-inventaris voor (i); en het authenticatiebeleid, de toegangscontroles en de fysieke controles voor (j). Artikel 21(4) is de regel voor wat de tabel aan het licht brengt: een entiteit die vaststelt dat zij niet aan de maatregelen van lid 2 voldoet, neemt onverwijld alle noodzakelijke, passende en evenredige corrigerende maatregelen.

Of de richtlijn u überhaupt raakt, en als welk soort entiteit, is de bepaling van het toepassingsgebied; de handeling van welke lidstaat het detail draagt, als u geen digitale aanbieder bent, staat op de registerpagina. StandardOS houdt de dossiers van de rechterkolom bij als levende dossiers, gekoppeld aan de secties, zodat de checklist een blik op het systeem is en geen document dat ernaast moet worden onderhouden.

Bronnen

  • Richtlijn (EU) 2022/2555 (NIS2), artikel 20(1) en (2), artikel 21(1) tot en met (5), artikel 23(4), gelezen op EUR-Lex in zes talen.
  • Uitvoeringsverordening (EU) 2024/2690 van de Commissie, overweging 3, artikel 1, artikelen 3 tot en met 14, bijlage, secties 1 tot en met 13.
  • ISO/IEC 27001:2022, clausules 4 tot en met 10 en bijlage A, voor de verwijzingen in de tabel.

Dit is geen juridisch advies, en de koppeling aan ISO 27001 is de lezing van StandardOS van de twee teksten, controleerbaar tegen beide.