Een auditrapport bestemd voor het management moet complexe technische bevindingen vertalen naar meetbare operationele en financiële risico's, en tegelijkertijd een duidelijk plan voor risicobeheersing voorstellen.
NIS2 Beveiligings- en nalevingsauditrapport
Ontvangers: Raad van Bestuur / Algemeen Management
Opgesteld door: [Naam van de dienstverlener / beveiligingsmanager]
Datum: [Datum]
Beoordeelde reikwijdte: Netwerkinfrastructuur, servers, werkstations en governance (Referentie: NIS2-richtlijn / CyberFundamentals)
1. Samenvatting voor het management
- Algemeen volwassenheidsniveau: [Laag / Gemiddeld / Gevorderd]
- Totaal aantal geconstateerde afwijkingen: [X] (Kritiek: [X], Ernstig: [X], Klein: [X])
- Belangrijkste bevinding: De infrastructuur vertoont kritieke kwetsbaarheden die de bedrijfscontinuïteit in gevaar kunnen brengen en het management aansprakelijk kunnen stellen op grond van de NIS2-richtlijn.
- Doel van het actieplan: Binnen [X] maanden een basisniveau van naleving bereiken om de risico's op financiële en operationele sancties te elimineren.
2. Samenvattende tabel van de belangrijkste risico's
| Domein | Technische observatie (De kloof) | Bedrijfs- en juridisch risico (NIS2) | Kritisch |
| Toegangscontrole | Sommige lokale beheerdersaccounts en accounts voor toegang op afstand missen MFA (multi-factor authenticatie). | Risico op inbraak door gecompromitteerde inloggegevens (ransomware-aanval). | Kritisch |
| Netwerk en perimeter | Beheerproces voor toegankelijke of slecht gesegmenteerde servers (afwezigheid van een dedicated VLAN). | Snelle laterale verspreiding van malware in geval van een inbreuk. | Belangrijk |
| Back-ups | Niet-geïsoleerde lokale back-ups (gebrek aan onveranderlijkheid). | Risico op volledige gegevensvernietiging in geval van een gerichte aanval. | Kritisch |
| Ondercontracteringsketen | IT-dienstverlenerscontracten zonder service level agreements (SLA's) of beveiligingsvereisten. | Directe niet-naleving van artikel 21 van NIS2. | Belangrijk |
3. Gedetailleerde analyse per domein
A. Bestuur en organisatie
- Opmerking: [Voorbeeld: Afwezigheid van een formeel beveiligingsbeleid en verplichte training voor medewerkers.]
- Impact NIS2: Schending van de verplichting tot goed bestuur en verantwoordingsplicht van het management.
- Prioritaire aanbeveling: Stel een informatiebeveiligingsbeleid op, laat dit door het management valideren en implementeer een plan ter bewustmaking van phishing.
B. Technische infrastructuur en netwerk
- Opmerking: [Bijv.: Te ruime firewallregels, onvolledige netwerksegmentatie op UniFi-apparatuur.]
- Impact van NIS2: Falen in de bescherming van informatiesystemen en onnodige blootstelling aan externe aanvallen.
- Prioriteitsaanbeveling: Pas het principe van minimale bevoegdheden toe, isoleer verkeersstromen en versterk de beveiliging van DNS-configuraties (Cloudflare/SPF/DKIM).
C. Veerkracht en continuïteit (back-ups)
- Opmerking: [Voorbeeld: Back-upstrategie aanwezig, maar niet getest onder realistische herstelomstandigheden.]
- Impact van NIS2: Onvermogen om de continuïteit van de dienstverlening te garanderen in geval van een ernstig incident.
- Prioritaire aanbeveling: Implementeer een gedocumenteerd bedrijfscontinuïteitsplan (BCP) en voer driemaandelijks integriteitstests uit.
4. Prioritair herstelplan (routekaart)
Om de middelen optimaal te benutten, worden corrigerende maatregelen gerangschikt op urgentie:
- Fase 1: Onmiddellijke acties (0 tot 30 dagen) – Kritieke noodsituatie
- Wijdverspreide implementatie van multifactorauthenticatie (MFA/FIDO2) op alle gevoelige toegangspunten.
- Fysieke of logische isolatie van back-ups (het opzetten van een onveranderlijke, losgekoppelde kopie).
- Correctie van kritieke netwerkbeveiligingslekken.
- Fase 2: Acties op middellange termijn (30 tot 90 dagen) – Naleving binnen de organisatie
- Implementatie van netwerksegmentatie (VLAN) en beveiliging van hypervisors (Proxmox/Docker).
- Beoordeling van contracten en beveiligingsclausules met IT-dienstverleners en onderaannemers.
- De incidentmeldingsprocedure moet binnen 24/72 uur formeel worden vastgelegd.
- Fase 3: Langetermijnacties (90 tot 180 dagen) – Continue verbetering
- Centralisatie van logbestanden (SIEM / Syslog) en implementatie van actieve monitoring.
- Vervolgcontrole en validatie van de algehele naleving door een derde partij.
5. Conclusie en vervolgstappen
Naleving van de NIS2-richtlijn is niet alleen een wettelijke verplichting; het is de operationele bescherming van het bedrijf. Het management wordt dringend verzocht dit herstelplan goed te keuren en het geschatte budget van [Bedrag / Persoonsdagen] vrij te geven om Fase 1 zo snel mogelijk te starten.