Kennisbank / Security / Organisatie & keten

NIS2 en remote access.
Grip op externe toegang.

Wie kan bij je besturingen, waarom en voor hoe lang? Met die vragen maak je cybersecurity concreet voor de mensen die je installaties beheren.

Wat vraagt NIS2 van je organisatie?

NIS2 is een Europese richtlijn voor de digitale weerbaarheid van organisaties. Nederland heeft deze vertaald in de Cyberbeveiligingswet (Cbw), die volgens het NCSC op 15 augustus 2026 in werking is getreden. Controleer of jouw organisatie binnen de reikwijdte valt; een sectornaam of het gebruik van een industriële router bepaalt dat niet op zichzelf.

Voor organisaties binnen de reikwijdte gelden onder meer zorg-, registratie- en meldverplichtingen. Het bestuur is betrokken bij de beveiligingsmaatregelen. Een leverancier kan daarnaast beveiligingseisen van klanten krijgen, ook wanneer die leverancier niet zelf onder de wet valt. Bekijk de actuele uitleg van het NCSC.

Begin bij de toegang tot je OT-omgeving

Maak eerst zichtbaar welke externe partijen toegang hebben. Denk aan eigen engineers, machinebouwers, onderhoudsbedrijven en softwareleveranciers. Neem niet alleen VPN-verbindingen mee, maar ook mobiele routers, losse remote-desktoptools en beheerinterfaces.

Leg per toegang vast: het doel, de verantwoordelijke, de betrokken assets en de manier waarop je toegang beëindigt. Een praktische controle is: kun je van één installatie laten zien wie erbij kan, en van één gebruiker welke installaties bereikbaar zijn?

Van gedeeld account naar gerichte toegang

Geef een servicepartner een persoonlijk account met de toegang die voor het werk nodig is. Spreek af wie de rechten goedkeurt en wie ze na afloop intrekt. Test ook dat een gebruiker zonder rechten het betreffende asset niet kan bereiken.

Vertaal beleid naar technische afspraken

  • Identiteit: gebruik persoonlijke accounts en passende authenticatie. Stem MFA, herstelprocedures en apparaatbeheer op elkaar af.
  • Netwerkgrenzen: beperk toegang tot noodzakelijke besturingen en diensten. Een versleutelde tunnel hoeft geen toegang tot het hele netwerk te betekenen.
  • Registratie: bepaal welke verbindings-, beheer- en wijzigingsgegevens je nodig hebt. Spreek af wie ze kan inzien en hoelang je ze bewaart.
  • Onderhoud: wijs eigenaren aan voor updates, configuraties, back-ups en het testen van herstel.

Dit is een praktische startlijst voor remote access, geen volledige NIS2-audit. De zorgplicht omvat een bredere, risicogestuurde aanpak, waaronder continuïteit en ketenbeveiliging.

Maak de afspraken vóór een incident

Wie bel je als een account is misbruikt? Wie kan toegang intrekken? Wie stelt vast welke assets zijn geraakt en welke meldplicht geldt? Leg contactpersonen, escalatie en bewijsmateriaal vast en oefen de samenwerking met je leveranciers.

De meldplicht betreft significante incidenten volgens de toepasselijke criteria. Het NCSC beschrijft onder meer de eerste melding binnen 24 uur. Laat de beoordeling niet pas beginnen zodra die termijn bijna verstreken is. Raadpleeg de actuele meldprocedure; een procesalarm in een dashboard is niet automatisch een meldplichtig cyberincident.

De rol van Remote Engineer

Met onze routers/controllers, Remote Portal, IIoT-platform en app ondersteunen we remote access en datalogging/monitoring. In de portal beheer je assets en gebruikersrechten. Samen maken we concreet welke inrichting en aanvullende maatregelen passen bij je installatie.

Ons ISO 27001:2022-certificaat van Brand Compliance ondersteunt het gesprek over informatiebeveiliging. Bekijk de certificeringsinformatie en vraag naar de actuele scope. Het is geen NIS2-certificaat voor jouw organisatie. De uiteindelijke beoordeling blijft breder dan de verbinding of de gekozen leverancier.

Dit overzicht helpt je het gesprek te voeren. Het vervangt geen beoordeling van toepasselijkheid, juridisch advies of een volledige risicoanalyse.