1. Zorgplicht: passende beveiligingsmaatregelen
Artikel 21 van de richtlijnWat de wet vraagt
U moet passende en evenredige maatregelen nemen om uw netwerk- en informatiesystemen te beveiligen. De richtlijn noemt tien terreinen, waaronder risicoanalyse en beveiligingsbeleid, incidentafhandeling, bedrijfscontinuïteit en back-ups, beveiliging van de toeleveringsketen, veilige inkoop en ontwikkeling, het meten van de effectiviteit van maatregelen, basis-cyberhygiëne en training, cryptografie, toegangsbeheer en multifactor-authenticatie.
De kern: u moet weten wat u beschermt, welke risico's u loopt, en aantoonbaar maatregelen treffen die daarbij passen.
Zo lost CybearEye dit op
- Risicoregister: risicoanalyse met kans, impact, maatregelen en restrisico
- Asset- en procesmanagement: weten wat u beschermt, de basis voor continuïteit
- Leveranciersbeheer: ketenbeveiliging met beoordelingen en contract-tracking
- Documentbeheer: beleid en procedures met versiebeheer en goedkeuring
- Taken uit de norm: elke maatregel wordt een actie met eigenaar en deadline