De komst van de Europese NIS2-richtlijn brengt nieuwe eisen met zich mee op het gebied van cybersecurity en de weerbaarheid van essentiële diensten binnen de lidstaten van de Europese Unie. Omdat de zorg is aangemerkt als een ‘zeer kritieke sector’, gelden er ook nieuwe cybersecurity-eisen voor zorginstellingen en ziekenhuizen¹. Hoewel veel organisaties al bekend zijn met NEN 7510, is de stap naar volledige naleving van NIS2 zowel uitdagend als noodzakelijk. In deze blog bespreken we vijf cruciale stappen om uw organisatie voor te bereiden op NIS2.
¹ Deze eisen gelden met name voor overheidsinstellingen en organisaties die essentieel zijn voor de economie en de samenleving. Daarnaast zijn er specifieke criteria op basis van omvang en impact, zoals een organisatiegrootte van meer dan 250 medewerkers, een jaaromzet van meer dan €50 miljoen en een balanstotaal van meer dan €43 miljoen (bron: NCTV, https://www.nctv.nl/onderwerpen/cer–en-nis2-richtlijnen/wat-zijn-de-sectoren-en-criteria-die-bepalen-of-een-organisatie-onder-de-nis2-richtlijn-valt).
1. Begrijp het verschil tussen NEN 7510 en NIS2
NEN 7510 is een Nederlandse norm die zich richt op informatiebeveiliging binnen de zorg. De norm biedt richtlijnen voor het beveiligen van patiëntgegevens en andere gevoelige informatie. NIS2 is echter een bredere Europese richtlijn die verder gaat dan NEN 7510 en tot doel heeft organisaties die als kritiek worden beschouwd – zoals zorginstellingen – weerbaarder te maken tegen cyberdreigingen.
Hoewel NEN 7510 een solide basis biedt, is certificering alleen niet voldoende om volledig aan de eisen van NIS2 te voldoen. Voor volledige NIS2-compliance moeten zorginstellingen hun maatregelen uitbreiden om ook aan de aanvullende vereisten te voldoen. Het is daarom essentieel om de verschillen en overeenkomsten tussen beide kaders goed te begrijpen en te implementeren.
2. Voer een risicoanalyse uit en werk toe naar NEN 7510-certificering
NEN 7510 vormt een uitstekend uitgangspunt op weg naar NIS2-compliance. Het normenkader omvat onder andere:
- Governance: het vastleggen van beleid en verantwoordelijkheden.
- Risicomanagement: het identificeren, beoordelen en beheersen van risico’s.
- Information Security Management System (ISMS): een systeem voor het beheren van informatiebeveiliging.
Een NEN 7510-certificering helpt uw organisatie een stevige basis te leggen. Gezien de verwachte actualisatie van NEN 7510 als gevolg van NIS2 is het belangrijk deze certificering actueel te houden en de ontwikkelingen binnen de norm proactief te volgen.
3. Versterk de beveiligingsmaatregelen
Naast de basiseisen van NEN 7510 vraagt NIS2 om aanvullende beveiligingsmaatregelen:
- Multifactorauthenticatie (MFA): zorg voor sterke toegangsbeveiliging door MFA te implementeren, zodat ongeautoriseerde toegang wordt voorkomen.
- Regelmatige security-audits en penetratietesten: voer deze uit om kwetsbaarheden tijdig te identificeren en te verhelpen.
- Bewustwordingstrainingen voor medewerkers: train medewerkers regelmatig over de nieuwste cyberdreigingen en beveiligingsprocedures om menselijke fouten te minimaliseren.
4. Stel een Incident Response Plan op
Goed voorbereid zijn op cyberincidenten is een essentieel onderdeel van NIS2-compliance. Een effectief Incident Response Plan bevat onder meer:
- Duidelijke rollen en verantwoordelijkheden: leg vast wie welke rol vervult tijdens een cyberincident.
- Regelmatig testen: test het plan periodiek om de effectiviteit te waarborgen en waar nodig aan te passen.
- Communicatieprocedures: zorg ervoor dat iedereen binnen de organisatie weet hoe en wanneer moet worden gehandeld bij een cyberincident.
Door deze stappen te volgen kan uw organisatie snel en adequaat reageren op cyberincidenten, waardoor schade, hersteltijd en kosten worden beperkt.
5. Samenwerking en informatie-uitwisseling
De kracht van NIS2 ligt ook in samenwerking:
- Werk samen met andere zorgorganisaties: deel informatie over cyberdreigingen en incidenten en leer van elkaars ervaringen. Ook Z-CERT is hiervoor een waardevol platform.
- Blijf op de hoogte van ontwikkelingen op het gebied van cybersecurity: volg de nieuwste dreigingen en best practices en pas uw beveiligingsmaatregelen hierop aan.
Effectieve samenwerking en informatie-uitwisseling dragen bij aan een grotere gezamenlijke weerbaarheid tegen cyberdreigingen.
Conclusie
NIS2 brengt ingrijpende veranderingen met zich mee voor de cybersecurity-eisen binnen zorginstellingen en ziekenhuizen. Door bovenstaande vijf stappen te volgen, kunnen zorgorganisaties niet alleen voldoen aan de nieuwe regelgeving, maar ook hun algehele cyberweerbaarheid aanzienlijk versterken. Zo bent u optimaal voorbereid op de uitdagingen die NIS2 met zich meebrengt.
Actie is vereist: begin vandaag nog met de voorbereidingen om ervoor te zorgen dat uw organisatie compliant is en goed beschermd is tegen de toenemende dreigingen uit cyberspace. Veel organisaties ervaren echter dat het lastig is om de juiste kennis en ervaring in huis te halen om deze complexe uitdaging aan te pakken. Juist daarbij kan Supply Value ondersteuning bieden.
Supply Value beschikt over de expertise en middelen om zorgorganisaties en ziekenhuizen effectief te begeleiden bij de implementatie van NIS2-compliance. Of u nu ondersteuning nodig heeft bij een eerste beoordeling, de implementatie van beveiligingsmaatregelen of het opstellen van een Incident Response Plan, wij staan klaar om uw organisatie te ondersteunen.
Neem vandaag nog contact op met Supply Value en ontdek hoe wij uw organisatie kunnen helpen bij een soepele en effectieve overgang naar NIS2-compliance. Samen zorgen we ervoor dat uw organisatie optimaal beschermd is tegen de toenemende cyberdreigingen en klaar is voor de toekomst!
¹ NEN 7510 en NIS2 Vergelijking: https://www.nen.nl/nen-7510
² Meer informatie over de NIS2-richtlijn: https://www.europa.eu/nis2