Artikel 21 lid 2 van de NIS2-richtlijn schrijft tien categorieën risicobeheermaatregelen voor. Letterlijke wettekst uit de richtlijn:
a. beleid inzake risicoanalyse en beveiliging van informatiesystemen b. incidentenbehandeling c. bedrijfscontinuïteit, zoals back-upbeheer en noodvoorzieningenplannen, en crisisbeheer d. beveiliging van de toeleveringsketen, met inbegrip van rechtstreekse leveranciers en dienstverleners e. beveiliging bij verwerven, ontwikkelen en onderhouden, inclusief respons op en bekendmaking van kwetsbaarheden f. beleid en procedures om effectiviteit van risicobeheer te beoordelen g. basispraktijken cyberhygiëne en opleiding cyberbeveiliging h. beleid en procedures inzake cryptografie en, in voorkomend geval, encryptie i. personeel, toegangsbeleid en beheer van activa j. multifactor-authenticatie of continue authenticatie, beveiligde spraak/video/tekst-communicatie en beveiligde noodcommunicatie
Een deel hiervan is technisch aantoonbaar (bijvoorbeeld encryptie, MFA, kwetsbaarhedenbeheer); een ander deel is organisatorisch (beleid, training, governance). De NIS2 Quickscan dekt het technische bewijslast-deel.
Snel zelf de technische NIS2-stand nalopen? NIS2-gereedheid checken.
Zie ook: Vervangt deze scan een formele audit? · Security-diensten