Hoofdstuk 01
Niet zomaar een tweede AVG. Iets groters.
NIS2 is de Europese richtlijn die de lat hoger legt voor de beveiliging van netwerk- en informatiesystemen. Zij bouwt voort op de oorspronkelijke NIS-richtlijn met een bredere reikwijdte en strengere eisen. Waar de AVG vraagt hoe je persoonsgegevens beschermt, vraagt NIS2 of je kunt blijven draaien als je systemen worden aangevallen.
Voor hotels doet die verschuiving ertoe. De AVG ligt vooral bij juridische zaken en marketing. NIS2 ligt bij de operatie, IT en de directie. Het verplaatst security van een papieren oefening naar een operationele discipline. De vragen veranderen mee. Niet of de privacyverklaring actueel is, maar wie om 2 uur ’s nachts een aanval opmerkt, en of de receptie gasten kan blijven inchecken terwijl die wordt ingedamd. Onder NIS2 meet een hotel zijn security in operationele termen, niet in papierwerk.
Denk na over waar je hotel echt op draait. Het PMS, de boekingsengine, de betaalterminals, de deursloten, de wifi, de telefooncentrale. Stuk voor stuk zijn dat netwerk- en informatiesystemen in de zin van de richtlijn. De AVG vroeg wat er gebeurt als gastgegevens lekken. NIS2 vraagt wat er gebeurt als die systemen stilvallen, en of je ze gecontroleerd terug kunt brengen. Voor een bedrijf dat op elk uur van de dag mensen incheckt, is dat eerst een operationele vraag en pas daarna een juridische.
De twee richtlijnen naast elkaar
AVG
Gericht op privacy en persoonsgegevens. Van toepassing op hoe je gastgegevens verwerkt. Meldplicht datalekken bij de privacytoezichthouder. Grotendeels een juridische en administratieve discipline.
NIS2
Gaat over security, weerbaarheid en continuïteit. Van toepassing op systemen, netwerken en leveranciers. Incidentmelding binnen 24 en 72 uur. Een plicht op directieniveau met persoonlijke aansprakelijkheid.
Twee richtlijnen. Twee heel verschillende gesprekken. Heeft je directie alleen het AVG-gesprek gevoerd, dan is NIS2 een grotere stap dan de meeste hotels beseffen. Het goede nieuws is dat het gesprek concreet is. De richtlijn vraagt niet om abstracte volwassenheid. Zij vraagt om maatregelen die je kunt aanwijzen: wie bewaakt, wie reageert, wie meldt, wie verantwoordelijk is. Daar kan een directie mee werken.
Hoofdstuk 02
Moet je voldoen? Dat is de verkeerde vraag.
NIS2 geldt voor essentiële en belangrijke entiteiten in sectoren als energie, transport, bankwezen, gezondheidszorg, digitale infrastructuur, overheid, voeding en maakindustrie, doorgaans vanaf 50 medewerkers of €10 miljoen omzet. Hotels worden meestal niet rechtstreeks genoemd. Maar de formele reikwijdte is maar het halve verhaal. Het eerlijke startpunt is geen juridische analyse. Het is een eenvoudiger vraag: zou je hotel blijven draaien tijdens het soort incident dat NIS2 moet voorkomen? Voor de meeste locaties is het antwoord vandaag een gok, omdat het nooit is getest.
Ransomware controleert niet of je onder de scope valt. De NIS2-maatregelen zijn simpelweg hoe goede security er vandaag uitziet.
Geteste back-ups, bewaakte endpoints, beheerste toegang, een geoefende incidentrespons. Vrijwillig aan de norm voldoen betekent kortere uitval, minder verrassingen en lagere kosten bij een datalek. Het alternatief is dat je het allemaal tijdens een echt incident ontdekt, en dat is aanzienlijk duurder. Timing is de andere factor. Een incident wacht niet op een rustige dinsdag in het laagseizoen. Het komt meestal in een uitverkocht eventweekend, als de rij bij de receptie het langst is en elk systeem onder druk staat. De hotels die het snelst herstellen, bepaalden hoe ze zouden reageren lang voordat het nodig was.
Er is ook een praktisch voordeel aan handelen voordat je ertoe wordt gedwongen. Hotels die deze maatregelen op hun eigen tempo opbouwen, kunnen het werk en de kosten spreiden over een verstandige roadmap. Hotels die wachten tot een klant, verzekeraar of toezichthouder erom vraagt, doen hetzelfde werk onder tijdsdruk, en dat is altijd de dure variant.
De ketenkant
NIS2 maakt organisaties die wél onder de richtlijn vallen verantwoordelijk voor de beveiliging van hun hele keten. Bedrijven en overheden beoordelen hun leveranciers daar nu al op, en daar horen de hotels bij waar zij kamers, vergaderingen en events boeken. Een hotel dat een zakelijk congres ontvangt, verwerkt de deelnemerslijsten, facturen en het netwerkverkeer van die klant. Daarmee zit het hotel in de NIS2-keten van die klant, of het hotel zelf nu in de richtlijn wordt genoemd of niet. De druk komt via de salesfunnel binnen, lang voordat een toezichthouder belt.
Binnen de scope of niet, de vraag die je volgende zakelijke klant stelt is dezelfde: kun je aantonen dat je security op orde is. Aantoonbare security wordt een voorwaarde om zaken te doen, geen extraatje. We zien het al in aanbestedingen: de securityvragenlijst komt eerder binnen dan het gesprek over tarieven. Een hotel dat die goed beantwoordt, houdt het gesprek over hospitality. Een hotel dat dat niet kan, besteedt de afspraak aan IT.
Hoofdstuk 03
Vier NIS2-verplichtingen die elke hoteldirectie moet kennen
NIS2 is concreet. De verplichtingen zijn specifiek genoeg om op te plannen. Deze vier raken elke hotelorganisatie, ongeacht de omvang. Bij elke verplichting horen een eigenaar, een termijn en een vorm van bewijs. Daarmee zijn ze bruikbaar nog voordat de vraag over de scope is beslecht, want ze beschrijven wat een hoteldirectie sowieso van haar IT-operatie zou moeten vragen. Lees ze als een werkagenda, niet als wetstekst.
Aantoonbare securitymaatregelen
Gedocumenteerde en aantoonbare securitymaatregelen in je hele omgeving: endpointbescherming, e-mailbeveiliging, back-up, toegangsbeheer, versleuteling en continuïteitsplanning. Geen beleidsdocument in een la, maar maatregelen die werken en waarvan je dat kunt laten zien. Het woord aantoonbaar doet het echte werk in die zin. Een auditor, klant of toezichthouder vraagt niet of je je veilig voelt. Die vraagt om het bewijs, en dat bewijs moet er zijn voordat de vraag komt.
Incidenten melden binnen 24 en 72 uur
Een vroege waarschuwing aan de autoriteiten binnen 24 uur na een significant incident, een volledige melding binnen 72 uur en daarna een eindrapport. Dat kan alleen als je incidenten snel detecteert en precies weet wat er is gebeurd. Het vraagt om monitoring, logging en een incidentresponsplan dat is geoefend in plaats van gearchiveerd. Voor een hotel is dit de verplichting die zich het slechtst laat improviseren. Gaan de eerste uren van een incident op aan uitzoeken wat er eigenlijk gebeurt, dan is de klok al gelopen.
Verantwoordelijkheid voor de keten
Je verantwoordelijkheid stopt niet bij je eigen firewall. PMS-leveranciers, boekingsplatformen, betaalproviders en IT-partners horen bij je risico. NIS2 verwacht dat je de security van je leveranciers beoordeelt en beheerst. De tijd van “dat regelt onze leverancier” is stilletjes voorbij. Voor een hotel is de leverancierslijst lang: de channel manager, de aanbieder van de gastenwifi, het platform voor de deursloten, de betaalterminals. Elke verbinding naar je netwerk is een mogelijke ingang. De richtlijn verwacht dat je weet welke leverancier welke toegang heeft, en dat je dat volgens een schema toetst in plaats van op vertrouwen.
Verantwoordelijkheid op directieniveau
De directie moet de securitymaatregelen goedkeuren, toezien op de invoering en training volgen om de risico’s te begrijpen. Niet voldoen kan boetes betekenen tot €10 miljoen of 2% van de wereldwijde omzet, plus persoonlijke aansprakelijkheid voor bestuurders. De directie zit nu in de securityarchitectuur, of ze dat nu wil of niet. In de praktijk betekent dat securityrapportage die de directie ook echt kan lezen, en besluiten die de directie achteraf kan verdedigen.
Hoofdstuk 04
Compliance is geen product. Het is een manier van werken.
NIS2 koop je niet kant-en-klaar. Het moet in je manier van werken zijn ingebouwd. Elke dienst van Sbit draagt een deel van de last, zodat ze samen van compliance een bijproduct maken van een goed geleide operatie. Dat telt, want het alternatief is een plank vol puntoplossingen die elk een fragment van de richtlijn dekken en de gaten, en de verantwoordelijkheid, bij jou laten.
Secure360
Onze geïntegreerde securitylaag: endpointbescherming, e-mailbeveiliging, back-up, 24/7 SOC-monitoring, awarenesstraining, een jaarlijkse penetratietest en compliancerapportage die klaar is voor NIS2. Het dekt de aantoonbare maatregelen waar NIS2 om vraagt, als één dienst. Het bewijs bouwt zich op terwijl de dienst draait, zodat auditklaar zijn een toestand is die je hotel vasthoudt en geen race voor een vragenlijst.
Managed IT Support
Termijnen van 24 en 72 uur werken alleen als er om 3 uur ’s nachts iemand meekijkt. Managed IT Support levert continue monitoring, incidentrespons en de logging die je nodig hebt om nauwkeurig en op tijd te melden.
Managed Infrastructure
Netwerksegmentatie, geharde servers en cloud, beheerd als één fundament. Managed Infrastructure beperkt de schade van een incident en houdt gastsystemen gescheiden van backoffice en leveranciers.
Managed Workplace
De meeste incidenten beginnen bij een gebruiker. Managed Workplace beheert identiteiten, apparaten en toegang als één geheel, zodat instroom, uitstroom en rechten nooit de zwakke plek in je audit worden.
IT Strategy & Project Services
NIS2 maakt de directie verantwoordelijk, dus de directie heeft grip nodig. IT Strategy vertaalt de richtlijn naar een roadmap, leveranciersbeoordelingen en rapportage waarop je directie ook echt kan sturen.
Co-Managed IT
Heb je een eigen IT-team? Co-Managed IT voegt de securitydiepgang, tooling en 24/7 bezetting toe die NIS2 verwacht, zonder je mensen de regie af te nemen.
Het patroon is bij alle zes hetzelfde. De maatregelen waar NIS2 om vraagt, zijn geen extra’s die je op de operatie schroeft. Het zijn eigenschappen van een goed beheerde omgeving, doorlopend geleverd, met het bewijs als bijeffect. Dat is het verschil tussen compliance kopen en compliance draaien.
Hoofdstuk 05
NIS2-compliance is de ondergrens. Weerbaarheid is het doel.
Cyberweerbaarheid is geen eenmalig project. Het is een strategische afstemming van techniek, processen en mensen, doorlopend getoetst en verbeterd. Hotels die NIS2 als vinkje behandelen, blijven erachteraan lopen. Hotels die security in hun manier van werken inbouwen, hoeven dat niet.
Begin waar het risico zit. Krijg de basis aantoonbaar op orde: back-ups die terugzetten, endpoints die worden bewaakt, toegang die wordt beheerst, een incidentplan dat ten minste één keer is doorlopen. Werk daarna toe naar het volledige beeld dat de richtlijn beschrijft, leverancier voor leverancier en systeem voor systeem. Niets hiervan hoeft in één kwartaal. Alles ervan heeft een eigenaar en een datum nodig.
Hotels die security in hun manier van werken inbouwen, lopen niet langer achter compliance aan. Compliance gaat hen volgen.
En houd het doel voor ogen. Het ging in deze oefening nooit om het papierwerk. Het gaat om een hotel dat gasten blijft inchecken terwijl anderen een incident afhandelen, en om een directie die precies weet hoe zij zou reageren als het incident van haar was.
De druk vanuit de regelgeving bewijst ons een dienst. Ze dwingt gesprekken af die vijf jaar geleden al gevoerd hadden moeten worden, en geeft IT-directeuren het mandaat waar ze om vroegen. Het werk is hoe dan ook hetzelfde. Onder NIS2 is de timing niet langer vrijblijvend.