Kennisbank / Security / Organisatie & keten
NIS2 en remote access.
Grip op externe toegang.
Wie kan bij je besturingen, waarom en voor hoe lang? Met die vragen maak je cybersecurity concreet voor de mensen die je installaties beheren.
Wat vraagt NIS2 van je organisatie?
NIS2 is een Europese richtlijn voor de digitale weerbaarheid van organisaties. Nederland heeft deze vertaald in de Cyberbeveiligingswet (Cbw), die volgens het NCSC op 15 augustus 2026 in werking is getreden. Controleer of jouw organisatie binnen de reikwijdte valt; een sectornaam of het gebruik van een industriële router bepaalt dat niet op zichzelf.
Voor organisaties binnen de reikwijdte gelden onder meer zorg-, registratie- en meldverplichtingen. Het bestuur is betrokken bij de beveiligingsmaatregelen. Een leverancier kan daarnaast beveiligingseisen van klanten krijgen, ook wanneer die leverancier niet zelf onder de wet valt. Bekijk de actuele uitleg van het NCSC.
Begin bij de toegang tot je OT-omgeving
Maak eerst zichtbaar welke externe partijen toegang hebben. Denk aan eigen engineers, machinebouwers, onderhoudsbedrijven en softwareleveranciers. Neem niet alleen VPN-verbindingen mee, maar ook mobiele routers, losse remote-desktoptools en beheerinterfaces.
Leg per toegang vast: het doel, de verantwoordelijke, de betrokken assets en de manier waarop je toegang beëindigt. Een praktische controle is: kun je van één installatie laten zien wie erbij kan, en van één gebruiker welke installaties bereikbaar zijn?
Vertaal beleid naar technische afspraken
- Identiteit: gebruik persoonlijke accounts en passende authenticatie. Stem MFA, herstelprocedures en apparaatbeheer op elkaar af.
- Netwerkgrenzen: beperk toegang tot noodzakelijke besturingen en diensten. Een versleutelde tunnel hoeft geen toegang tot het hele netwerk te betekenen.
- Registratie: bepaal welke verbindings-, beheer- en wijzigingsgegevens je nodig hebt. Spreek af wie ze kan inzien en hoelang je ze bewaart.
- Onderhoud: wijs eigenaren aan voor updates, configuraties, back-ups en het testen van herstel.
Dit is een praktische startlijst voor remote access, geen volledige NIS2-audit. De zorgplicht omvat een bredere, risicogestuurde aanpak, waaronder continuïteit en ketenbeveiliging.
Maak de afspraken vóór een incident
Wie bel je als een account is misbruikt? Wie kan toegang intrekken? Wie stelt vast welke assets zijn geraakt en welke meldplicht geldt? Leg contactpersonen, escalatie en bewijsmateriaal vast en oefen de samenwerking met je leveranciers.
De meldplicht betreft significante incidenten volgens de toepasselijke criteria. Het NCSC beschrijft onder meer de eerste melding binnen 24 uur. Laat de beoordeling niet pas beginnen zodra die termijn bijna verstreken is. Raadpleeg de actuele meldprocedure; een procesalarm in een dashboard is niet automatisch een meldplichtig cyberincident.
De rol van Remote Engineer
Met onze routers/controllers, Remote Portal, IIoT-platform en app ondersteunen we remote access en datalogging/monitoring. In de portal beheer je assets en gebruikersrechten. Samen maken we concreet welke inrichting en aanvullende maatregelen passen bij je installatie.
Ons ISO 27001:2022-certificaat van Brand Compliance ondersteunt het gesprek over informatiebeveiliging. Bekijk de certificeringsinformatie en vraag naar de actuele scope. Het is geen NIS2-certificaat voor jouw organisatie. De uiteindelijke beoordeling blijft breder dan de verbinding of de gekozen leverancier.
Verder met je securityvraag
Dit overzicht helpt je het gesprek te voeren. Het vervangt geen beoordeling van toepasselijkheid, juridisch advies of een volledige risicoanalyse.

