Naar de inhoud
Cyberbeveiligingswet · NIS2

NIS2 vraagt bewijs,
geen beleidsstuk.

NIS2 vraagt dat je kunt laten zien wat er gebeurde, niet alleen dat je beleid hebt beschreven. Een beleidsstuk schrijf je in een week; een tijdlijn over vier systemen reconstrueer je niet achteraf. Wij zorgen dat het bewijs op het moment zelf wordt vastgelegd, zodat een auditvraag een export wordt in plaats van drie weken werk.

Waar het op vastloopt

De deadline is niet het probleem, de bewijslast is het.

De meeste organisaties komen een heel eind met beleid en afspraken. Waar het stukloopt is het moment dat iemand vraagt: laat maar zien dat het zo ging.

24 uur

Een meldtermijn die je niet haalt.

Vierentwintig uur klinkt ruim, tot je merkt dat de tijdlijn over vier systemen verspreid ligt en de persoon die het weet op vakantie is.

Papier

Beleid dat je niet kunt aantonen.

Een document bewijst niets. De toezichthouder vraagt naar de gebeurtenis: wie, wanneer, welk systeem, welke maatregel.

OT

Productie die buiten beeld blijft.

In de fabriek mag je niet ingrijpen, dus wordt er vaak ook niet gemeten. Precies daar zit het deel van de keten waar een toezichthouder naar vraagt.

Elk jaar

Werk dat telkens opnieuw begint.

Dezelfde vragen, dezelfde mensen, elke audit weer vanaf nul, omdat het bewijs nergens is blijven staan.

Ons uitgangspunt

Wij maken je niet compliant,
wij maken je aantoonbaar.

Compliance is beleid, mensen en werkwijze. Daar gaat geen techniek over, en dat beweren we ook niet.

Wat techniek wél kan: zorgen dat je op elk moment kunt laten zien wat er gebeurde, wie erbij was en welke maatregel werkte. Dat is het deel waar organisaties op vastlopen, en het enige deel waar wij iets aan toevoegen.

Wie dat op orde heeft, doorloopt een toets in dagen in plaats van weken. Wie het niet heeft, schrijft het achteraf op, en dat is precies wat niet meetelt.

De vraag die telt

Kun je laten zien wat er gebeurde?

Niet: heb je er beleid over. Maar: kun je de gebeurtenis terughalen, met tijdstip, bron en betrokkene. Dat is de vraag die in elke toets terugkomt, en het is een technische vraag.

Wat wij leveren

Vier dingen, en niets ervoor of erna.

Geen compliancetraject en geen adviesrapport. Vier concrete stukken techniek waar een toezichthouder naar vraagt.

01

De incidenttijdlijn.

Eén tijdlijn over IT en OT heen, zodat een melding binnen vierentwintig uur een zoekopdracht is en geen reconstructie van vier systemen.

02

Toegang en wijzigingen.

Wie kwam er binnen, wie veranderde wat, en met welk recht. De twee vragen die in elke toets terugkomen.

03

De OT-grens, meelezend.

Verkeer over de grens tussen kantoor en productie, verwisselbare media en toegang buiten kantoortijd. Meelezend, zonder in te grijpen.

04

Rapportage die je kunt overleggen.

De vragen die elk jaar terugkomen als standaardrapport. Draaien, controleren, versturen.

Nul ingrepen in het productieproces. Dat is geen belofte maar een ontwerpkeuze: alles wat we in OT doen is meelezen.

De onderwerpen

Wat er in zo’n gesprek vanzelf langskomt.

IncidenttijdlijnMeldplichtToegangslogging WijzigingenOT-grensKetenpartners BewaartermijnenVerantwoordingHerkomst van data Bewijs op het moment zelf
10 mln
Maximale boete, of 2% van de wereldwijde jaaromzet
24 uur
Meldtermijn bij een ernstig incident
69%
Zegt dat een IT-inventarisatie te veel tijd kost
0
Ingrepen in het productieproces

Boete en meldtermijn komen uit de NIS2-richtlijn zelf, zoals samengevat door Splunk (oktober 2024). Of en hoe die op jouw organisatie van toepassing zijn, is een juridische vraag. Wij zijn geen juristen. De 69% komt uit State of Security in Manufacturing (Splunk, 2024). Het laatste getal is onze werkwijze, geen meting.

Val je eronder?

De eerlijke versie.

Daar kunnen wij je niet definitief antwoord op geven, en iedereen die dat wel doet verkoopt je iets. Wat we wel kunnen: de vragen stellen die het gesprek scherp maken.

Wij denken dat we er niet onder vallen.

Kan kloppen. Kijk dan toch even naar je klanten: valt één van hen eronder, dan komt de vraag via het contract alsnog bij jou terecht. Ketenverantwoordelijkheid is het deel dat de meeste organisaties verrast.

We hebben al een ISO 27001-certificering.

Goed startpunt, en het scheelt echt werk. Het dekt alleen niet dezelfde vraag: een certificering toont aan dat je een systeem hebt, een toets vraagt wat er op die ene dag gebeurde.

Onze OT-omgeving mag niet aangeraakt worden.

Terecht, en dat doen we ook niet. Wij lezen mee op de grens: verkeer tussen kantoor en productie, verwisselbare media, toegang buiten kantoortijd. Geen agents op een PLC, geen ingrepen in het proces.

Wat kost dit?

Dat hangt af van je omvang en van wat er al staat. Wij offreren pas na een health check, zodat de prijs op feiten rust. De health check zelf heeft een vaste prijs en duurt vijf dagen.

Hoe lang duurt het voordat we iets hebben?

De eerste tijdlijn over je belangrijkste systemen staat meestal binnen enkele weken. Volledigheid over de hele keten is een traject van maanden, maar je hoeft niet compleet te zijn om de eerste vraag te kunnen beantwoorden.

Compliance Control Center
Controles gedekt
94%
Open bevindingen
7
Bewijs binnen
1 dag
Toegang tot kritieke systemen, per week
Hoe het eruitziet

Bewijs dat ontstaat terwijl het gebeurt.

Geen map met screenshots, maar een scherm waarop je op elk moment kunt laten zien welke controles gedekt zijn, welke bevindingen openstaan en hoe snel bewijs beschikbaar is.

  • Elke gebeurtenis met tijdstip, bron en betrokkene
  • Doorklikbaar van het cijfer naar de onderliggende regels
  • Bewaartermijn per soort gebeurtenis, vastgelegd bij het bewijs zelf
  • Een standaardrapport voor de vragen die elk jaar terugkomen
Meer over audit & compliance

Kun je vandaag laten zien wat er vorige maand gebeurde?.

Neem één incident of één auditvraag mee naar een gesprek van een uur. Aan het eind weet je of je het kunt aantonen, en zo niet: wat eraan ontbreekt.

Toets je situatie