Over detectie en respons onder NIS2 bestaat hetzelfde misverstand als over de pentest: dat de Cyberbeveiligingswet een bepaalde dienst verplicht stelt. Dat doet zij niet. Wat zij wel doet, is een meldplicht opleggen met termijnen in uren, en die is zonder enige vorm van detectie in de praktijk niet na te komen.
Dat onderscheid is belangrijk, want partijen die je een wettelijke monitoringplicht voorhouden verkopen je iets op basis van een eis die er niet staat. In dit artikel lees je wat de zorgplicht hier feitelijk vraagt en waarom detectie er in de praktijk toch uit volgt.
Wat je hierover moet weten
- De Cyberbeveiligingswet schrijft geen monitoringdienst en geen leverancier voor.
- Zij vraagt wel maatregelen voor incidentbehandeling en continuïteit.
- De meldtermijnen lopen in uren en de klok begint bij ontdekking.
- Zonder detectie ontdek je laat, en dan is de termijn geen probleem maar een gepasseerd station.
- Bestuurders zijn hier persoonlijk op aanspreekbaar.
Wat de zorgplicht feitelijk vraagt over detectie en respons onder NIS2
De zorgplicht bestaat uit maatregelen die je op basis van een risicoanalyse passend en evenredig invult. Incidentbehandeling is daar een van, samen met bedrijfscontinuïteit en het beoordelen van de effectiviteit van je maatregelen. Het volledige overzicht staat bij welke maatregelen de zorgplicht vraagt.
Nergens staat welk gereedschap of welke dienst dat moet zijn. Die vrijheid is een voordeel: je mag zelf bepalen wat past bij je risico. Ze is ook een verplichting, want je moet die keuze kunnen onderbouwen. “Wij doen aan monitoring omdat het moet” is geen onderbouwing.
Waarom de meldplicht de doorslag geeft
Hier wordt het concreet. De meldtermijnen onder de Cyberbeveiligingswet lopen in uren en beginnen op het moment dat je een incident ontdekt. De precieze termijnen staan bij de meldtermijnen bij een incident.
Merk je een incident pas na drie weken, dan is de vraag of je binnen de termijn hebt gemeld niet eens meer aan de orde. De toezichthouder zal dan vragen hoe het kan dat het zo lang duurde, en het antwoord “wij keken niet” is er geen dat je wilt geven.
Zo volgt detectie niet uit een expliciete eis maar uit de onmogelijkheid om zonder detectie aan een andere eis te voldoen. Dat is een wezenlijk verschil in redenering, en het bepaalt ook hoe je het inricht: je kiest wat past bij je risico, niet wat een leverancier een compliancepakket noemt.
Wat een toezichthouder wil zien
Niet een contract met een monitoringpartij. Dat toont hooguit dat je iets hebt gekocht.
Wat telt is drie dingen. Ten eerste dat je keuze aansluit op je risicoanalyse: bewaak je juist de systemen die je zelf als kritiek hebt aangemerkt? Ten tweede dat er incidentdossiers zijn met besluitmomenten, ook van incidenten die de meldgrens niet haalden; zie incidentregistratie. Ten derde dat er is geoefend, want een draaiboek dat nooit is getest is een aanname.
Dat laatste geldt nadrukkelijk ook voor je keten, waar de meeste incidenten tegenwoordig vandaan komen; zie ketenincidenten oefenen.
Hoe dit samenloopt met ISO 27001
Werk je al aan of met ISO 27001, dan heb je hier een streepje voor. De norm vraagt eveneens dat je gebeurtenissen registreert, beoordeelt en afhandelt, en dat je die aanpak periodiek toetst. Dat is dezelfde beweging als de zorgplicht, alleen anders opgeschreven.
Wat je daarmee kunt doen is de bewijsvoering combineren. Eén incidentproces, één registratie en één jaarlijkse oefening bedienen beide kaders. Twee aparte stelsels naast elkaar inrichten kost dubbel en levert niets extra’s op, en het is een van de meest voorkomende vormen van verspilling bij organisaties die aan beide moeten voldoen. Zie ook NIS2 tegenover ISO 27001.
Hoe je dit aanpakt zonder te overkopen
Begin bij de vraag welke systemen je organisatie stilleggen als ze uitvallen of gecompromitteerd raken. Dat is een kortere lijst dan de meeste organisaties denken, en daar zet je je aandacht op. Alles bewaken is duur en levert vooral ruis op.
Weet je niet waar je staat, dan geeft een GAP-analyse dat objectief op papier, inclusief of detectie voor jou de eerstvolgende stap is of dat er goedkopere winst ligt. Wat de dienst zelf inhoudt en wanneer hij past, staat bij managed detection and response.
En vergeet de bestuurskant niet: onder de Cyberbeveiligingswet zijn bestuurders persoonlijk aanspreekbaar op het naleven van de zorgplicht. Zie waar de directie op aanspreekbaar is.
Veelgestelde vragen
Verplicht NIS2 mij tot 24/7 monitoring?
Nee. De Cyberbeveiligingswet schrijft geen dienst en geen dekkingsvorm voor. Zij vraagt maatregelen voor incidentbehandeling en legt een meldplicht op met termijnen in uren, en die is zonder detectie in de praktijk lastig na te komen.
Wanneer begint de meldtermijn te lopen?
Bij ontdekking van het incident, niet bij het ontstaan ervan. Daarom is de snelheid waarmee je iets opmerkt bepalend voor de vraag of je de termijn haalt.
Is een contract met een monitoringpartij voldoende bewijs?
Nee. Een toezichthouder kijkt of je keuze aansluit op je risicoanalyse, of er incidentdossiers met besluitmomenten zijn en of er is geoefend. Het contract zelf zegt daar niets over.
Geldt dit ook als ik mijn IT heb uitbesteed?
Ja. De zorgplicht blijft bij jouw organisatie, ook als een ander je systemen beheert. Je moet dan kunnen aantonen dat er wordt gedetecteerd en opgevolgd, ook al voer je dat niet zelf uit.


