NIS2 gereedheid gebaseerd op bewijsmateriaal van activa, niet op basis van een vragenlijst
NIS2 Artikel 21, lid 2, vraagt exploitanten passende technische en organisatorische risicobeheersmaatregelen te treffen. AssetObserve koppelt alleen-lezen scanbewijsmateriaal van uw eigen netwerk aan die maatregelen, zodat de discussie over de gereedheid begint bij wat feitelijk wordt ingezet en niet bij het geheugen.
De meeste NIS2-voorbereidingen lopen op dezelfde plek vast: niemand kan met zekerheid zeggen wat er op het netwerk staat, welke daarvan niet zijn gepatcht en welke momenteel in het wild worden uitgebuit. AssetObserve beantwoordt dat op basis van bewijsmateriaal en toont vervolgens de resterende hiaten als expliciete open vragen in plaats van ze achter een partituur te verbergen.
Wat de scan op zichzelf kan bewijzen
Maatregelen waarbij alleen-lezen verzameling een echt artefact oplevert.
| Inventarisatie en reikwijdte van activa | Geautoriseerde detectie op Windows, Linux, macOS, netwerkapparaten via SNMP, VMware, Active Directory en cloud-tenants, met dekkingstracking die onbereikbare, uitgesloten en mislukte doelen zichtbaar houdt in plaats van ze stilletjes uit de telling te laten verdwijnen. |
|---|---|
| Afhandeling van kwetsbaarheden | Inventaris van geïnstalleerde software vergeleken met een lokaal gespiegeld NVD-corpus, vervolgens verrijkt met de CISA Known Exploited Vulnerabilities-catalogus en FIRST.org EPSS exploit-waarschijnlijkheidsscores, dus triage is eerder exploit-bewust dan een ruwe CVE-telling. Matches krijgen het label 'mogelijke match, niet bevestigd'. |
| Patch en levenscyclushouding | Patch-status per host, productmatching aan het einde van de levensduur en blootgestelde verouderde protocollen zoals SMBv1 of zelfondertekende TLS. |
| Back-up- en continuïteitssignalen | Back-upoverzichten, servicestatus van Volume Shadow Copy, recente back-upfouten en verouderde hypervisor-snapshots. |
| Toegangscontrolesignalen | Lokale wildgroei van beheerders, aantallen domeinbeheerders, verouderde accounts en minimumwaarden voor wachtwoordbeleid verzameld als alleen-lezen via LDAPS en WinRM. |
Wat alleen een mens kan sluiten
Maatregelen waarbij een verklaring en een document het bewijs vormen.
Rollen op het gebied van incidentafhandeling, crisiscommunicatie, beproefde herstelprocedures, veiligheidsverplichtingen van leveranciers, opleiding van personeel en governance-eigendom kunnen niet worden vastgesteld door iets te scannen. AssetObserve beschouwt deze als door declaratie ondersteunde controles: een met name genoemde persoon registreert het antwoord, voegt het document toe, en de beoordeling toont een controle die uitsluitend op declaratie is gebaseerd.
Het resultaat is twee afzonderlijke getallen in plaats van één flatterend percentage: hoeveel wordt automatisch bewezen, en hoeveel berust op een menselijke verklaring.
Wat u eruit haalt
Rapporten die zowel een managementteam als een auditor kunnen lezen.
Een NIS2-gereedheidsrapport als HTML of PDF, een rapport met technische bevindingen en een geprioriteerd actieplan, elk weergegeven in het Duits, Engels, Frans, Nederlands, Pools of Turks op basis van hetzelfde onderliggende bewijsmateriaal. Geaccepteerde risico's worden vastgelegd met een zakelijke reden, een reikwijdte en een optionele vervaldatum, zodat een weloverwogen beslissing zichtbaar is als een beslissing in plaats van als een onopgeloste bevinding.
Waar de claim stopt
- AssetObserve ondersteunt NIS2-voorbereiding en beoordeling van hiaten. Het certificeert de naleving niet en vervangt geen juridisch advies over de vraag of NIS2 van toepassing is op uw entiteit.
- Discovery is alleen-lezen en bereikgebonden. Het maakt geen misbruik van systemen, brute-force inloggegevens, omzeilt detectie, en wijzigt, schakelt of herstelt niets op een gescande host.
- Scangegevens blijven in een door de klant beheerde kluis op de agent of server. Alleen genormaliseerd bewijsmateriaal bereikt de werkruimte.
Veelgestelde vragen
01/ Zorgt het NIS2-rapport ervoor dat onze organisatie NIS2-compliant is?
Nee. Het bereidt je voor. Het rapport koppelt uw bewijsmateriaal aan de maatregelen van artikel 21, lid 2 en toont een gereedheidsscore naast de open vragen die nog overblijven. Naleving is een juridische bepaling over uw entiteit, en niet een resultaat van een scan.
02/ Welke NIS2-maatregelen kunnen automatisch worden aangetoond?
Inventarisatie en reikwijdte van activa, afhandeling van kwetsbaarheden, patch- en levenscyclusstatus, back-upsignalen en technische toegangscontrolesignalen. Incidentafhandeling, leveranciersverplichtingen, training en governance vereisen een menselijke verklaring met een bijgevoegd document.
03/ Hebben we op elke machine een agent nodig voor NIS2-bewijs?
Nee. Eén geautoriseerde scanner op een bereikbare positie verzamelt netwerkbewijs en kan Windows, Linux, macOS, printers, switches en hypervisors documenteren. De persistente eindpuntmodus is optioneel, voornamelijk voor roamende of zelden verbonden apparaten.
04/ Waarin verschillen exploitbewuste kwetsbaarheidsgegevens van een CVE-telling?
Een onbewerkte CVE-telling behandelt elke wedstrijd gelijk. AssetObserve verrijkt overeenkomsten met de CISA KEV-catalogus, die een bekende uitgebuite kwetsbaarheid tot kritiek dwingt, ongeacht de CVSS-score, en met FIRST.org EPSS-exploit-waarschijnlijkheidsscores, die de rangorde binnen een ernstbereik aanpassen.