Go back

Aflevering 120: Innovatiekracht: NIS2-richtlijn, met Nadeem de Vree, VP Networking & Security bij KPN

15m 42s

Aflevering 120: Innovatiekracht: NIS2-richtlijn, met Nadeem de Vree, VP Networking & Security bij KPN

De podcastaflevering bespreekt de nieuwe Europese NIST2-wetgeving, die de cybersecurity van vitale infrastructuur (zoals havens, energie en telecom) aanscherpt. Belangrijk is dat ook toeleveranciers in de keten moeten voldoen aan de regels. Bestuurders dragen eindverantwoordelijkheid en riskeren hoge boetes bij niet-naleving. Compliance vereist maatregelen zoals medewerkertraining, monitoring van IT- en OT-netwerken en fysieke beveiliging. Vooral het MKB wordt geraakt, omdat veel bedrijven nu voor het eerst aan zulke eisen moeten voldoen. Externe, erkende leveranciers kunnen ondersteuning bieden, maar de verantwoordelijkheid blijft bij de bestuurder. Bij incidenten moet binnen 72 uur worden gemeld, en niet-compliance kan leiden tot het verbreken van leveranciersrelaties. De wet benadrukt samenwerking in de keten, zoals KPN die leveranciers helpt compliant te worden. Het advies is om bij twijfel actie te ondernemen, omdat de gevolgen van niet-naleving aanzienlijk zijn.

Transcription

2651 Words, 15076 Characters

Dutch
♫ Welkom bij de Eitengs-Innovatie-Delegaatci-Podcast. Binnen deze podcast neem we je mee in de wereld van de industrie. Geeven we inspiratie en kijken we naar trends. Innovatiekracht is onderdeel van de podcast Eitengs-Innovatie-Delegaatci waar we in gesprek gaan met mensen die het verschil maken in de industrie. Of het nu gaat om verduurzaming, digitalisering, optimalisatie of sociale innovatie. Wij willen weten hoe het zit met vandaag te gast. Nidim de vreeg, vice president, networking en security bij KPN. Goedemiddag. Welkom bij de Eitengs-Innovatie-Delegaatci-Podcast-serie. Onderteldje, innovatiekracht. Nou, dank je. Leuk om bij KPN te zijn. We zijn op locatie. Hier Rotterdam, het groene gebouw voor de reine die Rotterdam kennen. Wiel beroemd. En het gaat vandaag over NIST2. Klaopt ja. En waarom? Het wordt NIST2, er is voor niet iedereen nog bekend. KPN jij hebt ons benadet aan het allemaal aan te leggen. Om eens te kijken of het voor ons netwerk interessant is. Nou, met z'n allen denken we van wel. Dus er is ook een event. Komende 12-mei, als ik het goed heb. Waarschijnlijk op de RDM, een locatie volgen nog. En dan gaat het over NIST2 en dan doe je Ljame. Ja, NIST2, café, altijd begrepen. NIST2, café, ja, zelfs. Het ruint. Ja, eerst vraag. NIST2. Ja. Zeg het maar. Wat is het? Ze denken heel onbekend nog, maar heel veel betijen. Lekker het uit. Nou, NIST2 is een nieuwe Europese predewet, een reggeving. Wij kijken hoe we vanuit een cybersecurity perspektief de vitale infrastructuur wat beter moeten beschermen. Daarin hebben we gezegd van de definitie van vitale infrastructuur en kritische infrastructuur wordt uitgebreid. En voor jullie luisterhuis echt van belang is, als je een onderdeel is daarvan is dat je je supply chain moet gaan beschermen. Dus als een bedrijf leverd aan kritische infrastructuur, dan moet je ook voldoen. En NIST2, wet-en-reggeving. En daarom wordt het op een stuk belangrijker voor kleine bedrijven die in het verleden nooit moeten we doen en dit soort wet-en-reggeving. Dus gezegd voor ons netwerk eigenlijk. Het haven indifreeeuw complex waarbij de eigenaarige de estetonen zitten en heel veel toeleveransiers aannemens, serviceverwaarders, dat soort werk. Die doen daar allemaal werk. Daar wordt het dus ook belangrijk voor. Ja. Wat zijn de gevolgen dan? Nou ja, de haven is natuurlijk aangemerkt als kritische infrastructuur. Dat mag ik ook. Dus voor alle bedrijven met meer dan 50 werknemers en of meer dan 10 miljoen omzet per jaar zijn ze verplicht om NIST2-compliant te zijn. Wat het heel belangrijk is is om te beceffen dat in de NIST2, wet-en-reggeving is de bestuurder eindverantwoordelijk. Dus die wordt ook verantwoordelijk gehouden voor het voldoen aan de NIST2-compliant met alle boetes en gevolgen bij hem of haar neergelegd. Oké. Dat is gelijk aan eigenlijk de financiële. Dat klopt. Het financiëlevaal. En ja ja, oké, dus de bestuurder is er krijgen nog meer. Ja, dus je moet de complaint zijn, ja. Ja. En je ziet dat bedrijven dan die verantwoordelijkheid delegeren en bijvoorbeeld een Sizo-security-office. Maar uiteindelijk, als het fout gaat, dan kan de bestuurder niet zeggen ja, maar de Sizo was verantwoordelijk. En dat de Gelder MKB-en is boven de 50, die je dan gewoon verantwoordelijk kan worden. Dus iedereen die leverd aan kritische infrastructuur of een onderdeel is van de kritische investuur moet leven? Ja, oké. Dus dat is voor ons netwerk echt heel erg interessant. Om zo zo langs te komen bij het evenement. En qua gaat, want hij had net een oversecurity-office. Ja. Ik ken in mijn netwerk en misschien ligt het dan mij, maar ik ken niet zo veel security-offices in die wereld. Dus waar ligt die verantwoordelijkheid dan? Zijn dat daadelijk burost die dat voor je doen? Ja, dus een bedrijven die dat voor je doen? Maar het is een beetje beide. Wat we zien is de overheid is ook verplicht een bepaalde dientste te leveren. Dus als we het hebben over een C-Sert-deensverlening als cyber security incident-respans team, hebben we het eigenlijk over de brandweer. Dat noemt vanuit de overheid komen. De overheid heeft wel gezegd. Wij kunnen niet leveren. We hebben niet genoeg kapiciteit om te leveren aan PV/Nederland. Dus zijn er andere partijen die daar aan voldoen. Als je kijkt bijvoorbeeld in de medische sector heb je een organisatie dat het C-Sert-Z-Sert hoe je het wil benoemen. En die hebben een lijst van goed gekurde leveranciers. Dus een ziekenhuis kan hij zetseord gaan en zeggen wij zoeken iemand die onze sop kan doen of een C-Sert-deensverlening kan leveren. Nou, dan geef zetseord een lijst van dit zijn de erkende goed gekurde bedrijven waar je bij kan aanklopen. Dus je ziet dat het belangenvereniging, zoals bijvoorbeeld uitdanks, daar gewoon echt instappen om de organisaties te helpen van hoe moet ze hiermee omgaan. Dus wij zouden het locat kunnen zijn? Ja. Gewoon een onafhankelijk locat, wat het dan door kan sturen naar, organisaties als kapie. Ja, klopt. Dan zouden je een lijst hebben van security leveranciers en dan kunnen de bedrijven zelf contact op met ons opnemen en kijken welke van de leveranciers het beste bedrijven hoeft. Ja. Oké. Waar bestaan ga je dan een nieuwsgen maken hoe werkt dat? Wat is het? Of verschilt dat heel erg? Van de diensten die wij leveren? Ja. Als je je met een nieuwskend of onderzoed dat een nieuw mee te is? Ja, dus nist twee compliance heeft een aantal factoren. Dus zoals ik zeg, de eindverantwoordelijkheid komt bij de bestuurder. Ja. Maar wat belangrijk is is dat de bijvoorbeeld elke jaar training is voor alle medewerkers. Je moet en sommige bedrijven doen dat wel, andere niet. Wij leveren bijvoorbeeld geen training voor medewerkers. Er zijn gespeciseerd bedrijven die daar wel aan doen. Je moet ook zorgen dat je netwerk gemoneerd wordt. En daar heb je het over je beveiliging hebt op je IT-netwerk, op je OT-netwerk. Dus daar heb je het over je fabrieken. Maar ook je fysieke beveiliging en beveiliging van je personeel. Dus het medische gedeelte. All die dingen moeten gedekt zijn binnen het nist twee door mij. En wij doen niet all die dingen. Dus als je koep bij ons komt, wij kunnen je helpen met het OT en met het IT. Maar het fysieke beveiliging, dat ligt ook buiten ons. We moeten in de daaf gaan kijken naar welke leverons hier. En daar zijn allemaal nu al bedrijven voor aangewezen. Die hebben een overrijdslijst staan, zeg maar. Die dan daar ook. Dus dat probeer je dan een beetje de charlatans van weg te houden. En dat is steeds lastiger. Want iedereen zegt, oh ik, ik lever cyber security training. En die overrijdslijst is natuurlijk ook niet. Ik had het er nog nooit van gehoord. Dus je kan ons bedrijven ook gewoon. Als je vervindert je dat me bezig moet gaan. Kan je iemand inhuren als jij niet weet van die lijst? Dat kan iedereen nog doen. En dat zijn ook steeds het peers die je help om te kijken of je compliant bent of niet. Maar het eindelijk als je op ment dat jij je IT en OT door mij veilig wil houden, dan moet je gewoon constant 24/7 manuten op je netwerk hebben. En steeds het peer kan dat niet. En een klein bedrijf kan dat ook niet. Maar nee nee. De investering daarvoor is veel te groot. Oké. En het was natuurlijk toevallig deze week is er een volgenwijk in een grote hack geweest. Ja. Bij een van ons ook concurrenten en na het toevallig. Ja, naam ze er wel niet noemen. En hoe valt dat dan binnen zo'n niest 2? Ja. Want dat gebeurt iets. Ja. En als dan niest 2 gaat van er in, of is er al ingegaan? Ja, dus het zijn 2 vragen die je stelde. Ja, maar doe ik te zeggen als die nog niet ingegaan was al nu. Ja. Wat doet niest 2 dan aan zo'n hack? Deze was wel heel groot, maar wat gebeurt? Hoe werkt dat dan? Dus op ment dat iemand non compliant is en er gebeurt iets, of sowieso als hij iets gebeurt, dan heb je dus 72 uur de tijd van het moment dat je door hebt dat het gebeurt is om te melden. Aam. En de overheid. Oké. En de boetes, en dan komt de overheid, die gaan dan een ord uitvoeren als je niet compliant bent. Ja, de boetes kunnen tot 10 procent van je jarlijks wereldwijden omzet zijn. Oké. En dat kunnen best wel grote bedragen zijn. Jouw. Als je winsmarse nog niet heen zondag. Komt onderdek. Ja. Dus en dat zag je ook met GDPR, wat natuurlijk een aantal jaren geleden binnenkwam. Het beschermen van persoon tegegevens, aangegeven in het Nederland. Er zag je dat heel veel bedrijven zijden, nou weet je, we gaan er nog niet mee bezig houden, want we willen eerst kijken waar de boetes vallen. En toen zag je echt dat er miljoenen boetes vielen in eerste instantie bij British Airways. En alle bedrijven zijden van 'a, dit willen we ook niet hebben, dus we gaan toch compliant. Ja, ja. Oké. Dus het gevolg van zo'n hack heeft voor het bedrijven waar de hack is gebeurd, kan dat hele grote conspinties hebben. Ja. Want hij is iets niet goed geraam of. Want kan natuurlijk ook zo zijn dat hack is gewoon wat ik had er bereden, perpslimmer zijn dan de huidige markt. Dus als je het best lastig om dat tegetouwen? Als je kan bewijzen dat je alles hebt gedaan, dan krijg je natuurlijk geen boetes. Maar zoals ik zei in begin, NIST-VS stelt dat kritische infrastructuur ook gewoon hun supply chain, hun keten moeten beschermen. Dus als jij in dat keten bent, jij wordt gehakt, je blijkt dat je non compliant bent, dan 'Hoe gaat jouw hoofdkland? Gaat dan zeggen wij gaan niet meer van jou afnemen?' Omdat zij dan ook niet voldoen en is twee. Dus zij kunnen ook een boot te krijgen. Omdat zij niet hebben voldaan aan de ijs om te zorgen dat hun hele supply chain veilig is. Oké. Dus het is gewoon verliefs van het long van bedrijven. Klopt, dat bedrijven zich hier gewoon allemaal mee bezig gaan houden als ze dat nog niet gedaan hebben. We moeten dit heel serieus nemen, ja. En wat ik heb begrepen dat ergens van de zomer zou je dat moeten hebben. En wat is het percentage van bedrijven wat er allemaal bezig is? Ja, helaas het is. De Nederlandse overheid loopt een beetje achter. Want de Nederlandse overheid moet vaststellen wat er voor Nederland eisen zijn, specifiek. Waar we het nu over hebben gehad, zijn gewoon de genoerijke eisen waar we gewoon niet om kunnen twisten. Wat we zien is de grotere organisaties zoals de aardholt en dat soort dingen. Die zijn er echt wel mee bezig. Bij de kleine de organisaties die zitten een beetje te kijken en zomigen hebben echt wel discussies van zijn wij onderdeel van de kritieke investuur of niet. Die discussie moet gewoon plat slaan. Ik denk dat een bedrijf gewoon echt klopt aan doen om te zeggen, bij twijfel gaan we er aanvoldoen. Dus ik denk dat we organisaties kleiner worden dan zijn ze er niet mee bezig. En ik denk als je dus een organisatie bent van 51 FT dan denk je, ja, waarom zouden ze bij mij aan kloppen? Ik wil het slaan er wel twee. En het kan zijn dat niemand bij jou gaat aan kloppen. Echter op ment dat je levert aan de kritieke investuurt. En het gaat daar fout. Ja, maar is er een kans dat zij zoiets er jij van doet niet? Ik ga niet meer met jou verder. Ja, ja, ja. Oké, maar wat valt het er? Want jij zoiets aan het begin van het gesprek, kritieke infrastructuur en kritieke bedrijfers of die leises uitgebreid? Ja. Dat heeft hem met de olgeopolitieke gedurst maken natuurlijk ook. Maar je begint net over Albert Heijn, maar het Albert Heijn, de supermarkt keten wordt ook gezien als kritiek. Ja, dat is niet tegelopen. De tegelordige verantwoord is dat altijd zo. Het is altijd geweest, hè? Je ruikt natuurlijk wel eten bij het hele moment. Ja, nee, dat is niet leuk. Maar ik denk alleen maar dat er een grote installaties en de basis moet. Hij heeft te maken met maatgepijen ontvrichtende situaties. Ja. En als de supermarkt omvalt, dan hebben we een probleem. Vrouw Lovmeij, onder een met iTunes georganiseerd, of via iTunes georganiseerd, café. Het is het weken, waar je net was. Je liet je daar onder de oven om. We gaan er nog meer hebben draaien van organisaties bij. Dus het is geen KPM-feestje. Nee. Maar je liet gaan laten zien waarschijnlijk wat je liek kunnen betekenen voor ons netwerk. Ja. En een generiek verhaal. Wat is het belangrijkste voor ons netwerk te komen de 6 maanden of jaar om goed naar te gaan kijken? Ja. Je zegt het heel goed. Onze bestuurder, Chantal Vergoud, heeft bij het KPM Security-went. En als Security-went in Jan-Wari ook aangeven van Security is niet een eenmanspartij. We moeten het met ze alle doen. Dus ik ben ook heel blij dat het niet een KPM event is. Ik denk opmiddels bedrijven de eerste snappen willen maken. Dan zou je dus kunnen kijken van hoe ziet de organisatie eruit. We zitten weer te kijken naar het manoturn gedeelte. Daar moet je echt naar kijken. Maar ook hoe zit het met je micro-segmentatie van je netwerken als dat relevant is voor de grotere organisaties? Maar echt wel gewoon training van je medewerkers dat te bewusten. Word helemaal uit. Dat word het heel belangrijk. En wat we zien is in het verleden heb je dus bijvoorbeeld federated identities. Ik ben hier veel routines gebruiken. Ja, soms. Als andere dat vragen aan ons. Want dat is het zelf weer niet. Dus wij bij KPM werken met leveranciers. Ik kan via Teams, kan ik meestal chatten met de Teams omgeving van een leverancier. Dus we hebben een federated identity, wat dat beteft. In het verleden hebben wij dus testen gedaan waar we dus een schoonmaker hebben gehakt. We hebben daarned, fysieke en logische identiteit gemaakt. Dus een pasje bij de schoonmaker. En zo zijn we binnengekomen bij de bedrijven waar ze schoonmakten. Dus bedrijven die lager in de keten zijn moeten heel bewust zijn. Voor ons feit dat ze echt een onderdeel zijn van het volledige supply chain. En die risico's die zij met zich mee brengen naar de groter organisaties moeten echt scherpen en daar moeten aan beginnen. Maar krijg je dan een vijfheer van de openhein. Krijg je dan een mail van de openhein of een vissing mail van de openhein. Nee, een mail van de openhein met de vraag om nisp teweer compleint te worden. Of ga je daar bij helpen? Of woe je gewaarschuwd? Ja, dus als het goed is, want ik weet niet hoe over het hein het doet. Nee, nee. Maar als het goed is, een onderdeel van de kritieke infrastructuur. Dus als we kijken, KPN is onderdeel van een kritieke infrastructuur. Wij zijn in gesprek met onze leveranciers om te zorgen dat zij nisp twee complainen zijn. En dat zijn gesprekken waarin wij hun ook helpen, waar het nodig is om de bewouden niet te behalen, want het is in ons belang om te zorgen dat zij complainen zijn. Ik ben redelijk wat wijzer geworden, omdat ik er weer zeg in deze kleine 20 minuten. Ik hoop nog wijzer te worden 12 mei. Ja, kijk er dan uit. En ik denk dat dat een interessant evenement is voor heel veel partijen. Dank je wel. Ja, ook bedankt. Je hebt geleisterd naar de innovatie-délegatiepodcast. Wil je meer weten over eitengst of de innovaire de partij uit deze podcastaflevering? Ga naar www.eitengspunteu.gov/contact-op-vierde-contact-gegevens in de shownodes. Automatisch de nieuwste aflevering ontvangen. Drück op volgen of het plusje in je podcastapp.

Podcast Summary

Key Points:

  1. NIST2 is een nieuwe Europese wetgeving die de cybersecurity van vitale infrastructuur versterkt en ook toeleveranciers verplicht tot compliance.
  2. Bestuurders zijn eindverantwoordelijk voor naleving, met hoge boetes tot 10% van de wereldwijde jaaromzet bij niet-compliance.
  3. Compliance omvat training, netwerkmonitoring (IT/OT), fysieke beveiliging en vereist vaak externe expertise, waarbij erkende leveranciers kunnen helpen.
  4. De wet heeft grote gevolgen voor het MKB, vooral bedrijven met >50 werknemers of >€10 miljoen omzet die aan kritieke sectoren leveren.
  5. Een hack moet binnen 72 uur worden gemeld, en niet-compliance kan leiden tot keteneffecten waarbij klanten de samenwerking stopzetten.

Summary:

De podcastaflevering bespreekt de nieuwe Europese NIST2-wetgeving, die de cybersecurity van vitale infrastructuur (zoals havens, energie en telecom) aanscherpt. Belangrijk is dat ook toeleveranciers in de keten moeten voldoen aan de regels. Bestuurders dragen eindverantwoordelijkheid en riskeren hoge boetes bij niet-naleving.

Compliance vereist maatregelen zoals medewerkertraining, monitoring van IT- en OT-netwerken en fysieke beveiliging. Vooral het MKB wordt geraakt, omdat veel bedrijven nu voor het eerst aan zulke eisen moeten voldoen. Externe, erkende leveranciers kunnen ondersteuning bieden, maar de verantwoordelijkheid blijft bij de bestuurder.

Bij incidenten moet binnen 72 uur worden gemeld, en niet-compliance kan leiden tot het verbreken van leveranciersrelaties. De wet benadrukt samenwerking in de keten, zoals KPN die leveranciers helpt compliant te worden. Het advies is om bij twijfel actie te ondernemen, omdat de gevolgen van niet-naleving aanzienlijk zijn.

FAQs

NIST2 is een nieuwe Europese wetgeving die de vitale en kritieke infrastructuur beter moet beschermen vanuit cybersecurity-perspectief. Het breidt de definitie van kritieke infrastructuur uit en verplicht ook leveranciers in de keten om compliant te zijn.

NIST2 is verplicht voor bedrijven met meer dan 50 werknemers of een jaaromzet boven de 10 miljoen euro die onderdeel zijn van of leveren aan kritieke infrastructuur. Dit geldt ook voor kleinere bedrijven in de supply chain.

De bestuurder van een bedrijf is eindverantwoordelijk voor NIST2-compliance en kan persoonlijk aansprakelijk worden gesteld bij niet-naleving. Deze verantwoordelijkheid kan niet worden gedelegeerd, zelfs niet aan een security officer.

Niet-compliance kan leiden tot boetes tot 10% van de wereldwijde jaaromzet en reputatieschade. Bovendien kunnen klanten uit de kritieke infrastructuur de samenwerking stopzetten als een leverancier niet compliant is.

Bij een cybersecurity-incident moet dit binnen 72 uur na ontdekking worden gemeld bij de overheid. De overheid voert dan een audit uit en kan boetes opleggen als het bedrijf niet compliant blijkt.

Compliance vereist onder andere jaarlijkse training voor medewerkers, monitoring van IT- en OT-netwerken, fysieke beveiliging en microsegmentatie. Bedrijven moeten vaak samenwerken met gespecialiseerde leveranciers voor deze diensten.

Chat with AI

Loading...

Pro features

Go deeper with this episode

Unlock creator-grade tools that turn any transcript into show notes and subtitle files.