steamon schreef op vrijdag 17 april 2026 @ 15:04:
Ik zag gisteren dat de NIS2 wet de Cyberbeveiligingswet is in gegaan. Lange tijd heb ik gedacht dat kleine bedrijven / ZZP'ers er niet onder gingen vallen tot ik het beheren van domeinnamen en DNS zag.
Nu draai ik en een partner beide een 1 mans bedrijf. beide hebben we wel eigen dns servers slaves of via een provider, maar beheren nu zou je het nog zo kunnen zetten je parkeer alles bij de dns provider dan val je niet onder NIS2.
Maar als agent optreden met domeinen beheer val je er weer wel onder.
Als ik kritisch de quicktest van NIS2 doorloopt krijg ik het idee er wel onder te vallen.
Nou neem ik security wel serieus, maar veel documenten niet gemaakt omdat ik alles zelf doet, maar is de bedoeling dan dat ik een beleid & documentatie moet gaan maken.
Toeleveranciersbeheersing?
Technische maatregelen?
Incidentmelding?
Nu is mijn omgeving niet heel complex of groot en zit ik voornamelijk bij toeleveranciers.
Als ik alles goed zou volgen a tot z zit ik dan goed mochten ze ooit controle komen doen?
Ik weet niet of dit de juiste topic is om de vragen, maar ik denk dat meer kleine webhosters hiermee zitten.
Aanmelden bij ncsc kan geen kwaad maar is dit allemaal een beetje te doen in je 1tje? Wil er eigenlijk niet mee stoppen omdat ik er gewoon mijn inkomen hiermee verdien.
Hoi, ik heb er dedicated een pagina aan gewijd:
https://nis2-consultancy.nl/ en met name
https://nis2-consultancy.nl/nis2-checklist. De pagina is gericht op dienstverlening via mijn bedrijf als zzp'er, maar is ook bedoeld waardevolle en relevante informatie over de NIS2 vrijblijvend aan te bieden.
Bekijk het eens en als je vragen hebt help ik je graag. Wel is het zo dat je als 1 pitter of 2 pitter erg lastig aan een NIS2 wet kan voldoen, net als dat het lastig is om als 1 pitter of 2 pitter ISO compliant te zijn. Je je kan een hoop op orde hebben, maar de grootste pitfall zit hem dan in capaciteits management van resources en kennis naast segregation of duties wat bij rol concentratie op basis van 1 of 2 personen in een organisatie schier onmogelijk wordt. Die rol concentratie speelt zelfs bij organisaties van 50 tot 100 man groot. Daar mag je al blij zijn als zich iemand dedicated met informatiebeveiliging bezig houdt. Vaak is er wel een CEO en of financiële man. Maar dan nog zie je dat deze rollen samen met de HR rol bij een individu terecht komen.
Daarnaast heeft NIS2 wel een drempelwaarde van tenminste 50 medewerkers en/of 10 miljoen omzet. Daarnaast kan het zijn dat je los van deze drempelwaarden alsnog onder een aangewezen sector valt waarbij de drempelwaarde dus niet relevant is zoals DNS-diensten, TLD-registers, aanbieders van elektronische communicatie.
Verder vrees ik dat NIS2 ondanks de bestuurlijke verantwoordelijkheid eenzelfde lot ondergaat als de AVG/GDPR daar zijn ook nog steeds bedrijven die dat niet goed hebben ingericht. Maar het is goed dat de rechtzaak nu tegen Odido is aangespannen. Wat dat betreft was het datalekje net op tijd, want nu met de NIS2 hadden ze een groter probleem gehad naar mijn mening. Dit schept een mooi precedent als ze worden veroordeeld en zal als jurisprudentie gaan dienen bij andere zaken waarbij bedrijven aantoonbaar hun informatiebeveiliging niet op orde hebben.
Ook als eenpitter zul je incident management en met name rapportage op security incidenten goed moeten hebben uitgedacht. Of in ieder geval weten wat je moet doen op zo'n moment als het gebeurt. Als je het dan nog moet bedenken is het te laat. Dus is het goed dat je een pragmatische aanpak hanteert. Je hoeft echt geen JIRA of andere ITSM tool aan te wenden, maar je moet wel een duidelijk proces hebben waarin je zaken vastlegt.
Heb je toeleveranciers? Breng ze in kaart samen met criticaliteit en afhankelijkheid en handel daar naar.
Technische maatregelen: encryptie, mfa+fido2, edr/mdr/xdr/ mobile device management, dat is toch de basis naast een goede backup oplossing.
[
Voor 20% gewijzigd door
loewie1984 op 21-04-2026 22:33
]