Onder NIS2 zijn organisaties verplicht om loggegevens bij te houden van kritieke systemen, netwerken en gebruikersactiviteiten, en deze actief te monitoren op verdachte gebeurtenissen. De richtlijn schrijft geen exacte technische specificaties voor, maar vereist wel dat logging en monitoring aantoonbaar bijdragen aan het detecteren, onderzoeken en melden van beveiligingsincidenten. Dit artikel beantwoordt de meest gestelde vragen over wat NIS2 concreet van je vraagt op het gebied van logboeken en netwerkmonitoring.
Welke loggegevens moeten organisaties bijhouden onder NIS2?
Onder NIS2 moeten organisaties loggegevens bijhouden van alle systemen en processen die relevant zijn voor de beveiliging van hun netwerk en informatie. Denk aan inlogpogingen, toegang tot gevoelige data, wijzigingen in systeemconfiguraties, netwerkverkeer en activiteiten van bevoorrechte gebruikers. De richtlijn schrijft geen vaste lijst voor, maar het gaat erom dat je bij een incident kunt aantonen wat er is gebeurd.
In de praktijk betekent dit dat je in ieder geval logs bijhoudt van:
- Authenticatie en autorisatie, inclusief mislukte inlogpogingen
- Toegang tot kritieke systemen en gevoelige bestanden
- Wijzigingen in gebruikersrechten en systeeminstellingen
- Netwerkverkeer, zeker op de grenzen van je netwerk
- Activiteiten van beheerders en andere bevoorrechte accounts
- Beveiligingsgebeurtenissen zoals antivirusmeldingen en firewallblokkeringen
Het gaat er niet alleen om dat je logs hebt, maar ook dat ze volledig, betrouwbaar en niet te manipuleren zijn. Loggegevens die eenvoudig aangepast of verwijderd kunnen worden, voldoen niet aan de NIS2-eisen.
Hoe lang moeten logbestanden bewaard worden volgens NIS2?
NIS2 schrijft geen vaste bewaartermijn voor logbestanden voor, maar de praktische norm die toezichthouders hanteren is een minimale bewaartermijn van twaalf maanden. Daarbinnen worden de meest recente drie maanden direct beschikbaar gehouden voor analyse, terwijl oudere logs gearchiveerd mogen worden, maar wel snel opvraagbaar moeten zijn.
Deze termijn sluit aan bij de bewaartermijnen die ook in andere Europese regelgeving worden gehanteerd, zoals de AVG. Het idee is dat veel aanvallen pas na weken of maanden worden ontdekt. Als je dan terug wilt kijken naar wat er is gebeurd, heb je voldoende historische data nodig.
Houd er ook rekening mee dat logbestanden onder de AVG persoonsgegevens kunnen bevatten, zoals IP-adressen en gebruikersnamen. Je moet dan kunnen aantonen dat je deze gegevens alleen bewaart voor het doel waarvoor ze nodig zijn, en niet langer dan noodzakelijk. NIS2- en AVG-compliance gaan hier hand in hand en vragen om een doordacht bewaarbeleid.
Wat is het verschil tussen logging en monitoring in NIS2?
Logging is het vastleggen van gebeurtenissen in systemen en netwerken. Monitoring is het actief analyseren van die gegevens om afwijkingen, dreigingen of incidenten te detecteren. Beide zijn verplicht onder NIS2, maar ze vullen elkaar aan: logging zonder monitoring levert alleen een archief op, monitoring zonder goede logs mist de onderliggende informatie.
Je kunt het vergelijken met een bewakingscamera: logging is de opname die wordt opgeslagen, monitoring is de beveiliger die de beelden actief bekijkt en ingrijpt als er iets verdachts te zien is. NIS2 vereist beide lagen, omdat alleen opslaan niet genoeg is om incidenten tijdig te detecteren en te melden.
Concreet betekent dit dat je niet alleen technische logbestanden bijhoudt, maar ook processen en tools inricht om die logs regelmatig te analyseren. Veel organisaties gebruiken daarvoor een geautomatiseerde monitoring die real-time waarschuwingen geeft bij verdachte activiteiten.
Welke systemen en processen moeten gemonitord worden?
Onder NIS2 moeten alle systemen en processen gemonitord worden die essentieel zijn voor de continuïteit en beveiliging van je dienstverlening. Dit omvat in ieder geval je netwerken, servers, cloudomgevingen, identiteits- en toegangsbeheer, en alle externe verbindingen zoals VPN en remote access.
Meer specifiek gaat het om:
- Netwerken en netwerkgrenzen, inclusief firewalls en routers
- Servers en werkstations, zowel on-premises als in de cloud
- Clouddiensten en SaaS-applicaties die bedrijfskritische data verwerken
- Identiteits- en toegangsbeheer, inclusief multi-factor authenticatie
- Externe verbindingen en remote werkplekken
- Back-upsystemen en herstelprocessen
Als je gebruikmaakt van Microsoft 365, biedt dat platform ingebouwde mogelijkheden voor logging en monitoring via de Microsoft 365 beveiligingsfuncties. Denk aan de auditlogboeken in de Microsoft Purview Compliance Portal en de beveiligingswaarschuwingen in Microsoft Defender. Voor organisaties in het MKB is dit een praktisch startpunt.
Wat gebeurt er als logging en monitoring niet op orde zijn?
Als logging en monitoring niet voldoen aan de NIS2-eisen, riskeer je boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Daarnaast kunnen bestuurders persoonlijk aansprakelijk worden gesteld. Maar los van de financiële risico’s vergroot het ontbreken van goede logging ook je kwetsbaarheid: je mist de informatie om incidenten snel te detecteren en te melden.
NIS2 verplicht organisaties om significante incidenten binnen 24 uur te melden bij de bevoegde toezichthouder. Zonder goede logbestanden en monitoring is het praktisch onmogelijk om aan die meldtermijn te voldoen, omdat je simpelweg niet weet wat er is gebeurd en wanneer het begon.
Toezichthouders kunnen bij een controle of incident direct vragen naar je logbestanden en monitoringrapportages. Als je die niet kunt overleggen, is dat op zichzelf al een overtreding, ongeacht of er daadwerkelijk een beveiligingsincident heeft plaatsgevonden. Goede ICT-beveiliging voor MKB begint dan ook bij aantoonbare maatregelen.
Hoe voldoen MKB-bedrijven praktisch aan de NIS2 logging-eisen?
MKB-bedrijven voldoen praktisch aan de NIS2 logging-eisen door te starten met een inventarisatie van hun kritieke systemen, vervolgens logging in te schakelen op alle relevante componenten, en daarna een monitoringproces in te richten dat waarschuwingen genereert bij afwijkingen. Je hoeft niet alles zelf te doen: veel cloudplatforms en beheerde diensten bieden ingebouwde logging en monitoring.
Een pragmatische aanpak voor MKB ziet er zo uit:
- Breng in kaart welke systemen en data kritiek zijn voor je bedrijfsvoering
- Schakel logging in op alle relevante systemen, inclusief cloudapplicaties
- Stel een bewaarbeleid in van minimaal twaalf maanden
- Richt automatische waarschuwingen in voor verdachte activiteiten
- Documenteer je logging- en monitoringbeleid zodat je het kunt aantonen
- Test regelmatig of je logs compleet en betrouwbaar zijn
Voor veel MKB-bedrijven is het uitbesteden van monitoring en beheer een slimme keuze. Zo profiteer je van continue bewaking zonder dat je er zelf de kennis en tijd voor hoeft vrij te maken. Bekijk ook de mogelijkheden rondom ISO 27001 begeleiding als je NIS2-compliance wilt combineren met een bredere aanpak van informatiebeveiliging.
Hoe IT Aanspreekpunt helpt met NIS2 logging en monitoring
Wij begrijpen dat NIS2-compliance voor MKB-bedrijven veel vragen oproept, zeker op het gebied van logging en monitoring. Als Microsoft 365-specialist en SharePoint Online-expert helpen wij je om je digitale beveiliging aantoonbaar op orde te brengen. Concreet doen wij dat door:
- Een inventarisatie van je huidige logging- en monitoringsetup
- Het inrichten van centrale logboeken via Microsoft 365 en aanvullende tools
- Het instellen van automatische beveiligingswaarschuwingen en rapportages
- Het opstellen van een bewaarbeleid dat aansluit bij NIS2 en AVG
- Continu beheer en monitoring van je netwerk en systemen
- Ondersteuning bij het documenteren van je beveiligingsmaatregelen voor toezichthouders
We nemen de tijd om jouw organisatie te leren kennen en bieden een oplossing die past bij jouw situatie, niet een standaardpakket. Wil je weten hoe jouw organisatie er nu voor staat op het gebied van NIS2-compliance? Neem contact met ons op voor een vrijblijvend gesprek.
Gerelateerde artikelen