NIS2

NIS2 gereedheid gebaseerd op bewijsmateriaal van activa, niet op basis van een vragenlijst

NIS2 Artikel 21, lid 2, vraagt ​​exploitanten passende technische en organisatorische risicobeheersmaatregelen te treffen. AssetObserve koppelt alleen-lezen scanbewijsmateriaal van uw eigen netwerk aan die maatregelen, zodat de discussie over de gereedheid begint bij wat feitelijk wordt ingezet en niet bij het geheugen.

De meeste NIS2-voorbereidingen lopen op dezelfde plek vast: niemand kan met zekerheid zeggen wat er op het netwerk staat, welke daarvan niet zijn gepatcht en welke momenteel in het wild worden uitgebuit. AssetObserve beantwoordt dat op basis van bewijsmateriaal en toont vervolgens de resterende hiaten als expliciete open vragen in plaats van ze achter een partituur te verbergen.

Wat de scan op zichzelf kan bewijzen

Maatregelen waarbij alleen-lezen verzameling een echt artefact oplevert.

Inventarisatie en reikwijdte van activa Geautoriseerde detectie op Windows, Linux, macOS, netwerkapparaten via SNMP, VMware, Active Directory en cloud-tenants, met dekkingstracking die onbereikbare, uitgesloten en mislukte doelen zichtbaar houdt in plaats van ze stilletjes uit de telling te laten verdwijnen.
Afhandeling van kwetsbaarheden Inventaris van geïnstalleerde software vergeleken met een lokaal gespiegeld NVD-corpus, vervolgens verrijkt met de CISA Known Exploited Vulnerabilities-catalogus en FIRST.org EPSS exploit-waarschijnlijkheidsscores, dus triage is eerder exploit-bewust dan een ruwe CVE-telling. Matches krijgen het label 'mogelijke match, niet bevestigd'.
Patch en levenscyclushouding Patch-status per host, productmatching aan het einde van de levensduur en blootgestelde verouderde protocollen zoals SMBv1 of zelfondertekende TLS.
Back-up- en continuïteitssignalen Back-upoverzichten, servicestatus van Volume Shadow Copy, recente back-upfouten en verouderde hypervisor-snapshots.
Toegangscontrolesignalen Lokale wildgroei van beheerders, aantallen domeinbeheerders, verouderde accounts en minimumwaarden voor wachtwoordbeleid verzameld als alleen-lezen via LDAPS en WinRM.

Wat alleen een mens kan sluiten

Maatregelen waarbij een verklaring en een document het bewijs vormen.

Rollen op het gebied van incidentafhandeling, crisiscommunicatie, beproefde herstelprocedures, veiligheidsverplichtingen van leveranciers, opleiding van personeel en governance-eigendom kunnen niet worden vastgesteld door iets te scannen. AssetObserve beschouwt deze als door declaratie ondersteunde controles: een met name genoemde persoon registreert het antwoord, voegt het document toe, en de beoordeling toont een controle die uitsluitend op declaratie is gebaseerd.

Het resultaat is twee afzonderlijke getallen in plaats van één flatterend percentage: hoeveel wordt automatisch bewezen, en hoeveel berust op een menselijke verklaring.

Wat u eruit haalt

Rapporten die zowel een managementteam als een auditor kunnen lezen.

Een NIS2-gereedheidsrapport als HTML of PDF, een rapport met technische bevindingen en een geprioriteerd actieplan, elk weergegeven in het Duits, Engels, Frans, Nederlands, Pools of Turks op basis van hetzelfde onderliggende bewijsmateriaal. Geaccepteerde risico's worden vastgelegd met een zakelijke reden, een reikwijdte en een optionele vervaldatum, zodat een weloverwogen beslissing zichtbaar is als een beslissing in plaats van als een onopgeloste bevinding.

Waar de claim stopt

Veelgestelde vragen

01/ Zorgt het NIS2-rapport ervoor dat onze organisatie NIS2-compliant is?

Nee. Het bereidt je voor. Het rapport koppelt uw bewijsmateriaal aan de maatregelen van artikel 21, lid 2 en toont een gereedheidsscore naast de open vragen die nog overblijven. Naleving is een juridische bepaling over uw entiteit, en niet een resultaat van een scan.

02/ Welke NIS2-maatregelen kunnen automatisch worden aangetoond?

Inventarisatie en reikwijdte van activa, afhandeling van kwetsbaarheden, patch- en levenscyclusstatus, back-upsignalen en technische toegangscontrolesignalen. Incidentafhandeling, leveranciersverplichtingen, training en governance vereisen een menselijke verklaring met een bijgevoegd document.

03/ Hebben we op elke machine een agent nodig voor NIS2-bewijs?

Nee. Eén geautoriseerde scanner op een bereikbare positie verzamelt netwerkbewijs en kan Windows, Linux, macOS, printers, switches en hypervisors documenteren. De persistente eindpuntmodus is optioneel, voornamelijk voor roamende of zelden verbonden apparaten.

04/ Waarin verschillen exploitbewuste kwetsbaarheidsgegevens van een CVE-telling?

Een onbewerkte CVE-telling behandelt elke wedstrijd gelijk. AssetObserve verrijkt overeenkomsten met de CISA KEV-catalogus, die een bekende uitgebuite kwetsbaarheid tot kritiek dwingt, ongeacht de CVSS-score, en met FIRST.org EPSS-exploit-waarschijnlijkheidsscores, die de rangorde binnen een ernstbereik aanpassen.