Wanneer onderzoek je SC30 High?
Begin bij de concrete levering en de reden waarom een opdrachtgever SC30 vraagt. Wat gebeurt er bij uitval, verlies van informatie of misbruik van toegang? Beschrijf de gevolgen voor jullie eigen organisatie én voor afnemers die op de dienstverlening vertrouwen.
Een eigen wettelijke NIS2-rol en een SC30-certificaat zijn verschillende onderwerpen. Neem niet aan dat het certificaat alle wettelijke verplichtingen afdekt, of dat de wet voor iedere leverancier automatisch dit niveau voorschrijft. Vergelijk bij de intake ook SC20 Substantial en laat de keuze onderbouwen.
Welke afhankelijkheden breng je in kaart?
- Welke onderdelen van de dienstverlening zijn voor de opdrachtgever moeilijk te vervangen?
- Van welke platformen, onderaannemers en andere leveranciers zijn jullie zelf afhankelijk?
- Wie signaleert een verstoring en wie beslist over escalatie en herstel?
- Welke informatie en bevoegdheden zijn nodig om de dienstverlening te herstellen?
- Welke afspraken moeten bij een incident tussen meerdere partijen worden gecoördineerd?
Maak hiervan een samenhangend overzicht van dienstverlening, afhankelijkheden, verantwoordelijkheden en risicokeuzes. Bespreek aannames met de betrokken partijen in plaats van ze uitsluitend in een eigen beleidsdocument vast te leggen.
Welk bewijs maakt de werking inzichtelijk?
Richt het dossier in rond de gekozen scope. Praktische voorbeelden om vooraf te verzamelen en bespreken zijn:
- Goedgekeurde risicokeuzes en vastgelegde verantwoordelijkheden voor de levering.
- Registraties van afgesproken controles op toegang, wijzigingen en beveiliging.
- Resultaten van herstel- of incidentoefeningen, inclusief open verbeteracties.
- Beoordelingen en afspraken voor belangrijke afhankelijkheden in de keten.
- Periodieke voortgangsbesluiten en bewijs dat geconstateerde tekortkomingen zijn opgevolgd.
Dit zijn voorbereidingsvoorbeelden, geen volledige weergave van SC30. Koppel elk bewijsstuk aan de toepasselijke schemavereiste, datum en eigenaar en laat de beoordelende partij de benodigde diepgang bevestigen.
Hoe organiseer je de auditvoorbereiding?
- Bevestig met opdrachtgever en beoordelaar het niveau, de scope en de actuele schemaversie.
- Vergelijk bestaande maatregelen en bewijs met die eisen.
- Plan uitvoering en controles met de betrokken teams en leveranciers.
- Maak gesprekspartners en bewijs beschikbaar voor onafhankelijke toetsing.
- Spreek af hoe bevindingen, wijzigingen en toekomstige beoordelingen worden opgevolgd.
Controleer vooraf of de auditpartij voor dit niveau is erkend. Laat de procedure, registratie, voorbereiding en afspraken voor vervolgbeoordelingen schriftelijk bevestigen. De onafhankelijke beoordelaar en certificatiebeslissing staan los van DCA-begeleiding.
Een bestaand ISO 27001-certificaat of SC20-dossier kan relevante informatie bevatten. De bruikbaarheid hangt af van scope, actualiteit en de vereisten die worden beoordeeld.
Welke ondersteuning en kosten spreek je af?
DCA kan de analyse en planning begeleiden, helpen bij het uitwerken van afspraken en het dossier voor toetsing voorbereiden. Met de Compliance Tool houd je taken, verantwoordelijken en bewijs bij elkaar. Bekijk implementatiebegeleiding voor de mogelijke taakverdeling.
Management en proceseigenaren blijven verantwoordelijk voor informatie, risicobesluiten en uitvoering van de eigen acties. Plan ook inzet van de betrokken leveranciers. Neem software, begeleiding, interne tijd, verbetermaatregelen en externe toetsing afzonderlijk op in het voorstel; zie de DCA-prijzen. De afgesproken scope bepaalt de inzet, zonder gegarandeerde termijn of certificaat.
Veelgestelde vragen over NIS2-SC30 High
Betekent SC30 dat we volledig aan NIS2 voldoen?+
Nee. Het certificaat betreft het gekozen schema en de beoordeelde scope. Wettelijke reikwijdte en verplichtingen moeten afzonderlijk worden onderzocht.
Kunnen we bestaande ISO 27001-documentatie gebruiken?+
Ja, als die informatie past bij de SC30-eis en de beoogde scope. Controleer actualiteit en uitvoeringsbewijs en leg vast welke aanvullingen nodig zijn.
Moeten onze leveranciers bij de voorbereiding betrokken worden?+
Betrek leveranciers wanneer hun diensten, informatie of uitvoering nodig zijn om jullie maatregelen aan te tonen. Maak vooraf duidelijk welke afspraken en bewijsstukken jullie van hen nodig hebben.
Officiële bronnen en schemavereisten
Gebruik de actuele publicaties van de schemabeheerder voor de volledige eisen en laat de toepasselijke versie en toetsingsprocedure bevestigen door de beoordelende partij.
