Een auditrapport bestemd voor het management moet complexe technische bevindingen vertalen naar meetbare operationele en financiële risico's, en tegelijkertijd een duidelijk plan voor risicobeheersing voorstellen.

NIS2 Beveiligings- en nalevingsauditrapport

Ontvangers: Raad van Bestuur / Algemeen Management

Opgesteld door: [Naam van de dienstverlener / beveiligingsmanager]

Datum: [Datum]

Beoordeelde reikwijdte: Netwerkinfrastructuur, servers, werkstations en governance (Referentie: NIS2-richtlijn / CyberFundamentals)

1. Samenvatting voor het management

  • Algemeen volwassenheidsniveau: [Laag / Gemiddeld / Gevorderd]
  • Totaal aantal geconstateerde afwijkingen: [X] (Kritiek: [X], Ernstig: [X], Klein: [X])
  • Belangrijkste bevinding: De infrastructuur vertoont kritieke kwetsbaarheden die de bedrijfscontinuïteit in gevaar kunnen brengen en het management aansprakelijk kunnen stellen op grond van de NIS2-richtlijn.
  • Doel van het actieplan: Binnen [X] maanden een basisniveau van naleving bereiken om de risico's op financiële en operationele sancties te elimineren.

2. Samenvattende tabel van de belangrijkste risico's

DomeinTechnische observatie (De kloof)Bedrijfs- en juridisch risico (NIS2)Kritisch
ToegangscontroleSommige lokale beheerdersaccounts en accounts voor toegang op afstand missen MFA (multi-factor authenticatie).Risico op inbraak door gecompromitteerde inloggegevens (ransomware-aanval).Kritisch
Netwerk en perimeterBeheerproces voor toegankelijke of slecht gesegmenteerde servers (afwezigheid van een dedicated VLAN).Snelle laterale verspreiding van malware in geval van een inbreuk.Belangrijk
Back-upsNiet-geïsoleerde lokale back-ups (gebrek aan onveranderlijkheid).Risico op volledige gegevensvernietiging in geval van een gerichte aanval.Kritisch
OndercontracteringsketenIT-dienstverlenerscontracten zonder service level agreements (SLA's) of beveiligingsvereisten.Directe niet-naleving van artikel 21 van NIS2.Belangrijk

3. Gedetailleerde analyse per domein

A. Bestuur en organisatie

  • Opmerking: [Voorbeeld: Afwezigheid van een formeel beveiligingsbeleid en verplichte training voor medewerkers.]
  • Impact NIS2: Schending van de verplichting tot goed bestuur en verantwoordingsplicht van het management.
  • Prioritaire aanbeveling: Stel een informatiebeveiligingsbeleid op, laat dit door het management valideren en implementeer een plan ter bewustmaking van phishing.

B. Technische infrastructuur en netwerk

  • Opmerking: [Bijv.: Te ruime firewallregels, onvolledige netwerksegmentatie op UniFi-apparatuur.]
  • Impact van NIS2: Falen in de bescherming van informatiesystemen en onnodige blootstelling aan externe aanvallen.
  • Prioriteitsaanbeveling: Pas het principe van minimale bevoegdheden toe, isoleer verkeersstromen en versterk de beveiliging van DNS-configuraties (Cloudflare/SPF/DKIM).

C. Veerkracht en continuïteit (back-ups)

  • Opmerking: [Voorbeeld: Back-upstrategie aanwezig, maar niet getest onder realistische herstelomstandigheden.]
  • Impact van NIS2: Onvermogen om de continuïteit van de dienstverlening te garanderen in geval van een ernstig incident.
  • Prioritaire aanbeveling: Implementeer een gedocumenteerd bedrijfscontinuïteitsplan (BCP) en voer driemaandelijks integriteitstests uit.

4. Prioritair herstelplan (routekaart)

Om de middelen optimaal te benutten, worden corrigerende maatregelen gerangschikt op urgentie:

  • Fase 1: Onmiddellijke acties (0 tot 30 dagen) – Kritieke noodsituatie
    • Wijdverspreide implementatie van multifactorauthenticatie (MFA/FIDO2) op alle gevoelige toegangspunten.
    • Fysieke of logische isolatie van back-ups (het opzetten van een onveranderlijke, losgekoppelde kopie).
    • Correctie van kritieke netwerkbeveiligingslekken.
  • Fase 2: Acties op middellange termijn (30 tot 90 dagen) – Naleving binnen de organisatie
    • Implementatie van netwerksegmentatie (VLAN) en beveiliging van hypervisors (Proxmox/Docker).
    • Beoordeling van contracten en beveiligingsclausules met IT-dienstverleners en onderaannemers.
    • De incidentmeldingsprocedure moet binnen 24/72 uur formeel worden vastgelegd.
  • Fase 3: Langetermijnacties (90 tot 180 dagen) – Continue verbetering
    • Centralisatie van logbestanden (SIEM / Syslog) en implementatie van actieve monitoring.
    • Vervolgcontrole en validatie van de algehele naleving door een derde partij.

5. Conclusie en vervolgstappen

Naleving van de NIS2-richtlijn is niet alleen een wettelijke verplichting; het is de operationele bescherming van het bedrijf. Het management wordt dringend verzocht dit herstelplan goed te keuren en het geschatte budget van [Bedrag / Persoonsdagen] vrij te geven om Fase 1 zo snel mogelijk te starten.

Categorieën: