NIS2

NIS2 eist geen kwartaalpentests. Dit vraagt het wel.

De meeste SaaS-bedrijven vallen zelf niet onder NIS2. Ze krijgen wel de vragenlijst van een klant die er wél onder valt. Dit is wat je moet weten voordat je die invult — en wat je moet weigeren als iemand je een pentest per kwartaal wil verkopen.

Wat NIS2 is

NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging, in Nederland uitgevoerd via de Cyberbeveiligingswet. Hij geldt voor "essentiële" en "belangrijke" entiteiten in sectoren als energie, zorg, transport, digitale infrastructuur en overheid. Die organisaties moeten hun risico's beheersen — ook de risico's in hun toeleveringsketen. Daar kom jij in beeld: niet omdat je zelf onder de wet valt, maar omdat je klant zijn leveranciers moet beoordelen.

Wat NIS2 over testen zegt

De richtlijn schrijft maatregelen voor op basis van risico: beleid, incidentafhandeling, continuïteit, ketenbeveiliging, en beleid en procedures om de effectiviteit van maatregelen te beoordelen. Een pentest is de gebruikelijke manier om dat laatste aan te tonen. Wat de richtlijn niet doet, is een frequentie noemen. Geen "elk kwartaal", geen "elke zes maanden". Een jaarlijkse, risicogebaseerde beoordeling is wat toezichthouders en auditors in de praktijk als redelijk zien. Wie je iets anders vertelt, verkoopt je te veel.

Wat je klant echt wil zien

Geen rapport. Een klant wil drie dingen weten: is de applicatie recent getest, door wie, en zijn de bevindingen opgelost. Dat is precies wat een TPM zegt, plus de verklaring na hertest. Wat "recent" is, bepaalt je klant; de meeste vragenlijsten accepteren een test van maximaal twaalf maanden oud. Met het Jaarplan — een volledige test en een gerichte tussentest per jaar — is je rapport nooit ouder dan een half jaar, en dat is een antwoord dat elke inkoper begrijpt.

En DORA?

DORA is de zusterverordening voor de financiële sector. Lever je aan een bank, verzekeraar of betaalinstelling, dan krijg je vergelijkbare vragen, met meer nadruk op contractuele afspraken over testen en incidenten. Het bewijs is hetzelfde: een recente, handmatige test met een TPM en een hertestverklaring. De zwaarste testvorm onder DORA — dreigingsgestuurde tests bij grote financiële instellingen — geldt voor die instellingen zelf, niet voor hun SaaS-leveranciers.

Wat je nu doet

  1. Kijk of je zelf onder de Cyberbeveiligingswet valt. Voor de meeste SaaS-bedrijven: nee. Voor hun klanten: vaak wel.
  2. Zorg dat je een test kunt laten zien die niet ouder is dan twaalf maanden, met een TPM en een hertestverklaring.
  3. Beantwoord de vragenlijst met de TPM, nooit met het rapport.

FAQ

Veelgestelde vragen

Val ik zelf onder NIS2?

Dat hangt af van je sector en omvang. De overheid biedt een zelfevaluatie; die is leidend. De meeste SaaS-leveranciers vallen er niet onder, maar hun klanten wel — en die stellen de vragen.

Hoe oud mag mijn pentestrapport zijn?

De wet noemt geen termijn. Klanten accepteren in de praktijk meestal twaalf maanden; auditors willen een test binnen de auditperiode. Zit je onder een half jaar, dan discussieert niemand.

Moet de pentest door een externe partij worden gedaan?

Niet verplicht. Maar een klant die om bewijs vraagt, wil onafhankelijkheid — en een verklaring van je eigen developers overtuigt niemand.

Een gesprek van 30 minuten is genoeg om te weten of dit past.

Plan een scoping call

Liever mailen? Stuur je scope naar info@cyberscore.nl — binnen 24 uur op werkdagen hoor je of het in 5 dagen past en wat het kost.

Plan een scoping call