Sample deliverable: NIS2 board evidence pack
Voorbeeld van een board-ready NIS2/Cyberbeveiligingswet evidence pack met roadmap, risico's en bewijsstukken.
Status
Dit is een sample deliverable. Het is bedoeld als publiek voorbeeld van structuur en bewijswaarde. Het vervangt geen organisatie-specifieke analyse, juridisch advies of formele audit.
Doel
Een NIS2 board evidence pack helpt bestuur en management om cybersecuritymaatregelen aantoonbaar te prioriteren, besluiten en opvolgen.
Voorbeeldstructuur
| Onderdeel | Inhoud | Bestuurlijke vraag |
|---|---|---|
| Scope en entiteitstype | Essentieel/belangrijk, ketenpositie, diensten | Vallen we binnen scope en waarom? |
| Risicomatrix | Toprisico's, impact, waarschijnlijkheid, restrisico | Welke risico's accepteren we? |
| Gap-analyse | Huidige maatregel versus gewenste maatregel | Waar zitten de grootste gaten? |
| Roadmap | Maatregel, eigenaar, deadline, afhankelijkheden | Wat doen we eerst en wie beslist? |
| Incidentproces | Meldroute, rollen, escalatie, logging | Kunnen we tijdig reageren en melden? |
| Leveranciersbeheer | Kritieke leveranciers, eisen, bewijs, opvolging | Hoe beheersen we ketenrisico? |
| Evidence register | Beleid, logs, tests, rapportages, besluiten | Wat kunnen we aantonen? |
Board Samenvatting
Een bruikbare board samenvatting bevat maximaal één pagina met:
- top-5 risico's;
- urgente besluiten;
- budget- of capaciteitsvraag;
- afhankelijkheden van leveranciers of ketenpartners;
- deadlines en escalaties;
- indicatoren voor voortgang.
Bewijsstukken
Typische bewijsstukken zijn beleidsdocumenten, toegangsreviews, incidentoefeningen, leveranciersvragenlijsten, back-up tests, loggingcontroles, vulnerability management rapportages en besluitnotities.
Privacy En Veiligheid
Een echt pack bevat gevoelige securityinformatie. Deel publieke samples alleen op abstract niveau en verwijder exacte kwetsbaarheden, systeemnamen, leveranciersdetails en incidentinformatie.