Zelfevaluatie NIS2 en ReCyF: 20 vragen
Eén vraag per ReCyF-doelstelling van ANSSI, met het bewijs dat het antwoord draagt: genoeg om een onderneming in een uur te plaatsen, vóór een echte diagnose.
Om een onderneming snel te plaatsen tegenover het ReCyF volstaan één vraag per doelstelling en één regel: u antwoordt alleen "ja" als u bewijs kunt tonen. De 20 vragen hieronder volgen de 20 doelstellingen van het referentiekader van ANSSI. In een uur leveren ze een eerste betrouwbaar beeld van de afwijkingen — geen diagnose, maar genoeg om te weten waar u begint.
Hoe beantwoordt u de 20 vragen?#
Per vraag zijn er drie mogelijke antwoorden:
- Ja, en ik kan het tonen: een document, een schermafbeelding, een export, een gedateerd verslag.
- Gedeeltelijk: de maatregel bestaat, maar niet overal, niet actueel, of zonder spoor.
- Nee, of ik kan het niet bewijzen: voor een auditor komt dat op hetzelfde neer.
Het ReCyF publiceert geen cijferschaal: het beoordeelt een doelstelling als behaald of niet behaald. Daarom telt het bewijs zwaarder dan de intentie. De doelstellingen 16 tot en met 20 gelden alleen voor essentiële entiteiten; voor een belangrijke entiteit stopt u na de eerste vijftien. De test in drie vragen zegt in welke categorie de onderneming valt.
Governance#
- Doelstelling 1 · Inventarisatie van de informatiesystemen. Bestaat er een actuele inventaris van applicaties, apparatuur, koppelingen en de bijbehorende verantwoordelijken? Bewijs: de inventaris en de datum van de laatste bijwerking.
- Doelstelling 2 · Governancekader. Zijn de beveiligingsrollen vastgelegd, komt er een stuurgroep bijeen, en heeft de directie zich formeel verbonden? Bewijs: een ondertekend beleid en het verslag van de laatste bijeenkomst.
- Doelstelling 3 · Beheersing van het ecosysteem. Zijn de leveranciers met toegang tot de systemen in kaart gebracht, met beveiligingsclausules in hun contracten? Bewijs: de lijst van kritieke leveranciers en een modelcontract.
- Doelstelling 4 · Personeel. Leiden indiensttreding, functiewijziging en vertrek tot beveiligingshandelingen, en is het personeel bewustgemaakt? Bewijs: de uitdiensttredingsprocedure en het spoor van de laatste bewustmakingsactie.
- Doelstelling 16 · Risicogestuurde aanpak (essentiële entiteiten). Bestaat er een geformaliseerde risicoanalyse, en vloeien de behandelbesluiten daaruit voort? Bewijs: de analyse en het behandelplan.
- Doelstelling 17 · Audit (essentiële entiteiten). Worden er regelmatig beveiligingsaudits uitgevoerd, met opvolging van de afwijkingen? Bewijs: het laatste rapport en de stand van de aanbevelingen.
Bescherming#
- Doelstelling 5 · Beheersing van de informatiesystemen. Worden updates en kwetsbaarheden beheerd, inclusief apparatuur waarvan de ondersteuning is verlopen? Bewijs: een patchrapport en de lijst van verouderde systemen.
- Doelstelling 6 · Fysieke toegang. Is de toegang tot gevoelige ruimten beheerst en geregistreerd, bezoekers inbegrepen? Bewijs: de lijst van autorisaties of een toegangslogboek.
- Doelstelling 7 · Architectuur. Is het netwerk gecompartimenteerd, zodat één gecompromitteerde machine geen toegang geeft tot alles? Bewijs: een netwerkschema en de filterregels.
- Doelstelling 8 · Toegang op afstand. Verlopen thuiswerken en de toegang van leveranciers via sterke authenticatie en versleutelde verbindingen? Bewijs: de configuratie van de VPN of van het toegangsportaal.
- Doelstelling 9 · Kwaadaardige code. Is er bescherming uitgerold op alle werkplekken en servers, en wordt de status daarvan werkelijk opgevolgd? Bewijs: de console van de antivirus of de EDR, met de dekkingsgraad.
- Doelstelling 10 · Identiteiten en toegang. Zijn de accounts persoonsgebonden, worden de rechten herzien, worden vertrekkers ingetrokken en is multifactorauthenticatie ingericht? Bewijs: de laatste rechtenherziening en het aandeel accounts met MFA.
- Doelstelling 11 · Beheer. Zijn de beheerdersaccounts gescheiden van de gewone accounts, gering in aantal en traceerbaar? Bewijs: de lijst van beheerders en een fragment uit het logboek.
- Doelstelling 18 · Configuratie (essentiële entiteiten). Zijn er geharde referentieconfiguraties gedefinieerd, toegepast en geverifieerd? Bewijs: het hardeningreferentiekader en een conformiteitscontrole.
- Doelstelling 19 · Specifiek beheer (essentiële entiteiten). Gebeurt het beheer vanaf speciale werkplekken en netwerken, gescheiden van kantoorautomatisering en internet? Bewijs: de beschrijving van die werkplekken en hun netwerk.
Verdediging#
- Doelstelling 12 · Incidenten. Weet men een incident te detecteren, te kwalificeren en te behandelen, en binnen de NIS2-termijnen te melden — waarschuwing binnen 24 uur, melding binnen 72 uur, eindrapport binnen een maand? Bewijs: de procedure en de meldcontacten.
- Doelstelling 20 · Toezicht (essentiële entiteiten). Worden de beveiligingslogboeken verzameld en geanalyseerd om afwijkend gedrag te ontdekken? Bewijs: het verzamelinstrument en een afgehandelde waarschuwing.
Veerkracht#
- Doelstelling 13 · Continuïteit en herstel. Zijn de back-ups beschermd, en is er werkelijk een terugzetting getest? Bestaat er een continuïteits- en herstelplan? Bewijs: de datum en de uitkomst van de laatste hersteltest.
- Doelstelling 14 · Crisisbeheersing. Is er een crisisteam voorzien, met rollen en noodcommunicatiemiddelen? Bewijs: het organisatieblad voor crisis en de offline contactlijst.
- Doelstelling 15 · Oefeningen. Worden de voorzieningen beproefd met oefeningen, en worden daar verbeteringen uit getrokken? Bewijs: het verslag van de laatste oefening.
Hoe leest u het resultaat?#
Tel de "nee" en de "gedeeltelijk": elk daarvan is een afwijking. Neem geen gemiddelde — een goede score op bescherming compenseert het ontbreken van een incidentprocedure niet. Begin bij de afwijkingen die al het overige blokkeren: de inventaris, identiteiten en toegang, geteste back-ups, de incidentprocedure.
Toen Vigicap deze oefening op zichzelf toepaste, hield de technische bescherming goed stand; de afwijkingen concentreerden zich op governance, verdediging en veerkracht. Wat ontbrak, waren vooral documenten en gewoonten: een ondertekend beleid, een uitgeschreven incidentprocedure, een continuïteitsplan, een oefening.
Wat vervangt deze zelfevaluatie niet?#
Ze vervangt geen volledige diagnose, geen audit en geen oordeel van de autoriteit. Het ReCyF is zelf een werkdocument, zonder definitieve versie zolang de omzetting niet is afgerond. En een "ja" zonder bewijs blijft een "nee" op de dag dat iemand het wil zien.
Dat is wat een gereedschapsmatige diagnose toevoegt: in Vigicap lezen de connectoren een deel van de antwoorden rechtstreeks uit de instrumenten van de klant — MFA, EDR, back-ups — en wordt elk niveau door de consultant gevalideerd, met bewijs erbij. Wilt u verder, dan laat de koppelingstabel zien hoe dezelfde 20 doelstellingen terugkeren in artikel 21 van NIS2 en in ISO 27001.
De maandelijkse brief van Vigicap
Eén keer per maand de kern van cybercompliance: wat er verandert rond NIS 2, ISO 27001 en het ANSSI ReCyF-referentiekader, en wat u ermee moet. Met de hand geschreven, geen automatische piloot.
Eén e-mail per maand. Uitschrijven met één klik, wanneer u wilt.
Hierna te lezen
ReCyF: het ANSSI-cyberreferentiekader voor MSP's
Wat het ReCyF van de Franse ANSSI is, waarin het verschilt van de hygiënegids en van ISO 27001, en hoe een MSP een beoordeling uitvoert.
ReCyF, NIS2, ISO 27001: de koppelingstabel
De 20 ReCyF-doelstellingen naast artikel 21 van NIS2 en de beheersmaatregelen van ISO 27001:2022, met wat de koppeling wel en niet zegt.
De 42 ANSSI-hygiënemaatregelen als diagnosebasis
Waarom de gids cyberhygiëne van ANSSI het beste startpunt blijft voor een cyberdiagnose in het mkb, en hoe u die omzet in een becijferd plan.