De 42 ANSSI-hygiënemaatregelen als diagnosebasis
Waarom de gids cyberhygiëne van ANSSI het beste startpunt blijft voor een cyberdiagnose in het mkb, en hoe u die omzet in een becijferd plan.
Tegenover een mkb-directeur is het volledige referentiekader de slechtst denkbare opening. Wie in een eerste gesprek 93 ISO-maatregelen of de tien verplichtingen uit artikel 21 van NIS2 op tafel legt, oogst steevast hetzelfde: verlamming, en daarna uitstel.
De gids cyberhygiëne van ANSSI — de Franse nationale cyberveiligheidsautoriteit — lost dat op. Tweeënveertig maatregelen, geschreven in begrijpelijke taal, die dekken wat een doorsnee aanval werkelijk tegenhoudt. Kort genoeg om in een vergadering door te nemen, en serieus genoeg om als fundament voor al het overige te dienen.
Waarom beginnen met de 42 hygiënemaatregelen van ANSSI en niet met een ander referentiekader?#
Om drie redenen, in deze volgorde: de directie begrijpt het, het is gratis en gezaghebbend, en het dekt de kern van het werkelijke risico.
De directie begrijpt het. "Een regelmatig actualisatieniveau instellen voor de componenten van het informatiesysteem" laat zich met een directeur bespreken. "A.8.8 — Beheer van technische kwetsbaarheden" laat zich niet bespreken, hooguit ondergaan.
Woordkeuze weegt zwaarder dan men denkt wanneer u governance verkoopt. Het referentiekader van ANSSI is geschreven om door niet-specialisten gelezen te worden. Daardoor is het een gespreksdocument en niet alleen een auditinstrument.
Het is gratis en gezaghebbend. ANSSI is de nationale autoriteit in Frankrijk. Steunen op haar publicatie vermijdt twee valkuilen: het zelfgemaakte referentiekader, waarvan de klant vermoedt dat het op maat van uw eigen diensten is gesneden, en het betaalde propriëtaire kader, dat kosten toevoegt nog voordat de opdracht begint.
Het dekt de kern van het werkelijke risico. De meest voorkomende compromitteringen in het mkb berusten niet op geavanceerde technieken. Ze lopen via een zwak of hergebruikt wachtwoord, een machine zonder updates, een ontbrekende of nooit geteste back-up, een beheerdersaccount dat dagelijks in gebruik is, een netwerk zonder compartimentering.
De 42 maatregelen pakken precies die gevallen frontaal aan. Een klant die ze eerlijk toepast, heeft het grootste deel van zijn blootstelling weggenomen — nog voordat er één product is aangeschaft.
Welke domeinen dekken de 42 maatregelen?#
De gids ordent zijn 42 maatregelen in tien hoofdstukken: bewustmaken en opleiden (maatregelen 1 tot en met 3), het informatiesysteem kennen (4 tot en met 7), authenticeren en toegang beheersen (8 tot en met 13), de werkplekken beveiligen (14 tot en met 18), het netwerk beveiligen (19 tot en met 26), het beheer beveiligen (27 tot en met 29), mobiel werken in goede banen leiden (30 tot en met 33), het informatiesysteem actueel houden (34 en 35), toezicht houden, auditen en reageren (36 tot en met 40), en om verder te gaan (41 en 42). In een klantrapport laten die tien hoofdstukken zich goed samennemen tot vijf blokken:
Bewustmaken en opleiden. De beheerteams opleiden, de gebruikers bewustmaken, de risico's van uitbesteed beheer afbakenen. Het goedkoopste hoofdstuk, en het hoofdstuk dat het meest stelselmatig wordt overgeslagen.
Het informatiesysteem kennen. Inventaris van apparatuur, applicaties, toegangen en koppelingen. Zonder die inventaris rusten alle volgende maatregelen op aannames — en juist hier levert een eerste diagnose doorgaans de verrassingen op.
Authenticeren en toegang beheersen. Persoonsgebonden accounts, wachtwoordbeleid, scheiding van rechten, intrekking bij vertrek. Het onderwerp waarbij de kloof tussen het verhaal en de werkelijkheid het grootst is.
Werkplekken, netwerk en mobiel werken beveiligen. Harden, compartimenteren, filteren, wifi, versleuteling van mobiele werkplekken, updates en einde van de ondersteuning.
Het beheer beveiligen en toezicht houden. Speciale beheerwerkplekken, logging, geteste back-ups, audits, incidentprocedure — en vervolgens, om verder te gaan, risicoanalyse en gekwalificeerde producten.
Hoe zet u een diagnose om in een offerte?#
Een diagnose die eindigt bij een score heeft geen enkele commerciële waarde. De score is een vaststelling; wat verkoopt, is het pad.
Meet een afstand, geen cijfer. Nuttig is niet "47 / 100". Nuttig is: dit zijn de elf maatregelen die niet gedekt zijn, dit zijn de drie die het meest blootstellen, en dit kost het om ze aan te pakken.
Prioriteer op blootstelling, niet op gemak. De verleiding is om met de snelle maatregelen te beginnen zodat de score stijgt. Dat is comfortabel en oneerlijk. Een klant van wie de score vijftien punten klimt zonder dat zijn back-up ooit is teruggezet, is niet beter beschermd — hij is alleen beter beoordeeld.
Geef voorrang aan wat een echte aanval blokkeert: geteste offline back-ups, multifactorauthenticatie op externe toegangen, gescheiden beheerdersaccounts, updates.
Becijfer elke afstand. Dat is de stap die een rapport in een opdracht verandert. Elke niet-gedekte maatregel wordt een regel: wat er moet gebeuren, hoeveel tijd dat kost, en wat het kost aan licenties en aan dienstverlening.
Een directeur keurt niet "het toegangsbeheer verbeteren" goed. Hij keurt goed: "MFA uitrollen op de 34 externe toegangen — 2 dagen dienstverlening, € 4 per gebruiker per maand".
Herhaal de diagnose. Een jaarlijkse diagnose die vooruitgang laat zien, is het beste argument om een doorlopend contract te verlengen. Ze maakt werk zichtbaar dat van nature onzichtbaar is zolang het werkt. De vraag is wel met welk ritme: de maatregelen verschuiven niet, maar de tijd tussen een zwakke plek en het misbruik ervan wordt korter, en daarmee de houdbaarheid van een vaststelling.
Wat levert deze diagnose op voor NIS2, ISO 27001 en de cyberverzekering?#
Dat is het doorslaggevende argument om dit kader als ingang te kiezen: er gaat daarna niets verloren.
- Richting NIS2: de 42 maatregelen dekken een groot deel van wat artikel 21 verwacht — hygiëne, toegangsbeheersing, continuïteit, incidentbehandeling. De diagnose wordt de eerste steen van het conformiteitsdossier. Zie de NIS2-gids voor IT-dienstverleners.
- Richting ReCyF: het Référentiel Cyber France van ANSSI (v2.5, werkversie) legt 20 doelstellingen vast voor entiteiten die onder NIS2 vallen; de doelstellingen 16 tot en met 20 gelden alleen voor essentiële entiteiten. Veel van die eisen overlappen met deze hygiënebasis — zie de 20 doelstellingen, één voor één.
- Richting ISO 27001: de antwoorden laten zich rechtstreeks overzetten naar een groot deel van bijlage A. Een klant die al gediagnosticeerd is, hoeft niet twee keer te antwoorden. Zie de 93 beheersmaatregelen van bijlage A.
- Richting cyberverzekering: verzekeraars vragen exact deze punten uit — MFA, back-ups, updates, bewustmaking.
Eén vragenlijst, drie bestemmingen. Dat maakt de aanpak rendabel voor een dienstverlener: de inspanning van het verzamelen wordt afgeschreven over meerdere factureerbare resultaten.
Welke fouten laten een hygiënediagnose mislukken?#
De niet-geverifieerde vragenlijst op basis van verklaringen. "Hebt u back-ups? — Ja." Dat antwoord is niets waard zonder de volgende vraag: wanneer is de laatste terugzetting getest? De waarde van een diagnose zit in de kwaliteit van de doorvragen.
Het rapport van 60 pagina's. Niemand leest het. Eén pagina samenvatting voor de directie, de details in bijlage voor de IT-verantwoordelijke.
Het ontbreken van een datum. Een bewijs zonder datum is geen bewijs. Het is het eerste wat een auditor controleert, en het eerste wat ontbreekt.
De diagnose zonder vervolg. Een diagnose die wordt opgeleverd zonder becijferd actieplan en zonder termijn levert niets op — geen veiligheid voor de klant, en geen omzet voor u.
De maandelijkse brief van Vigicap
Eén keer per maand de kern van cybercompliance: wat er verandert rond NIS 2, ISO 27001 en het ANSSI ReCyF-referentiekader, en wat u ermee moet. Met de hand geschreven, geen automatische piloot.
Eén e-mail per maand. Uitschrijven met één klik, wanneer u wilt.
Hierna te lezen
Zelfevaluatie NIS2 en ReCyF: 20 vragen
Eén vraag per ReCyF-doelstelling van ANSSI, met het bewijs dat het antwoord draagt: genoeg om een onderneming in een uur te plaatsen, vóór een echte diagnose.
ReCyF: het ANSSI-cyberreferentiekader voor MSP's
Wat het ReCyF van de Franse ANSSI is, waarin het verschilt van de hygiënegids en van ISO 27001, en hoe een MSP een beoordeling uitvoert.
ReCyF, NIS2, ISO 27001: de koppelingstabel
De 20 ReCyF-doelstellingen naast artikel 21 van NIS2 en de beheersmaatregelen van ISO 27001:2022, met wat de koppeling wel en niet zegt.