NIS2 - Maatregel 10: Test je beveiligingsmaatregelen

Controleer regelmatig of de cybersecurity-maatregelen die je hebt genomen, ook daadwerkelijk effectief blijven. Door regelmatig te testen weet je of je beveiliging nog up to date is, bestand is tegen nieuwe dreigingen en of je moet bijsturen. Het structureel beoordelen en aantonen van de effectiviteit van beveiligingsmaatregelen is een essentieel onderdeel van de NIS2 richtlijn.

De glastuinbouw digitaliseert snel en draait steeds meer op met het internet verbonden systemen zoals WKK’s, klimaatcomputers, sensoren en logistieke software. Die groeiende afhankelijkheid maakt bedrijven kwetsbaarder voor digitale verstoringen. In Nederland krijgt een deel van de glastuinbouwbedrijven binnenkort te maken met aangescherpte wettelijke eisen op het gebied van digitale weerbaarheid. Dat gebeurt vanuit de Europese NIS2–richtlijn, die binnenkort in Nederland actief wordt in de vorm van de Cyberbeveiligingswet (Cbw).

In de glastuinbouw zijn veel processen afhankelijk van digitale systemen. Klimaatregeling, irrigatie, WKK’s, logistiek en energiemanagement draaien vaak op software en gekoppelde apparatuur. Als daarin iets uitvalt of wordt misbruikt, heeft dat direct gevolgen voor de bedrijfsvoering. Cybersecuritymaatregelen die niet (meer) werken vergroten het risico op storingen, productieverlies en schade aan het gewas. Daarom is testen een vast onderdeel van goede cybersecurity.

Testplan
Door regelmatig te testen controleer je of maatregelen nog aansluiten op de actuele risico’s van vandaag en niet op die van vorig jaar. Maar hoe pak je dat aan? Een goed testplan kan je daarbij helpen en bevat meestal de volgende onderdelen:

  1. Doel en scope van de test
    Leg vast wat je wilt toetsen en waarom. Wl je weten of je netwerk goed is afgeschermd? Of medewerkers phishing herkennen? Of back-ups echt bruikbaar zijn bij uitval? Daarna bepaal je welke systemen en processen je meeneemt.
  2. Bepaal hoe vaak je test.
    Jaarlijks is voor veel organisaties een logisch startpunt, maar bij snelle groei, nieuwe installaties of wijzigingen in systemen is vaker verstanding. Verandering brengt bijna altijd nieuwe risico’s mee.
  3. Selecteer testmethoden.
    Er zijn verschillende manieren om te testen. Enkele voorbeelden zijn:
    • Audit: Een onafhankelijke partij controleert systematisch of je aan bepaalde standaarden en richtlijnen voldoet.
    • Risicoanalyse: Hierbij herbeoordeel je de risico’s en kijk je of de huidige maatregelen nog voldoende zijn.
    • Pentest: Ethische hackers proberen in te breken in je systemen om te zien waar de zwakke plekken zitten.
    • Code review: hierbij controleer je de broncode van je software om te kijken of er geen fouten of kwetsbaarheden zitten.
    • Securityscan: Dit is een geautomatiseerde scan van je systemen om kwetsbaarheden op te sporen.
  4. Wie voert de test uit?
    Je moet bepalen wie verantwoordelijk is voor het uitvoeren van de test. Dit kan een intern team zijn, zoals je IT-afdeling, maar je kunt ook kiezen voor een externe partij. Laat tests bij voorkeur uitvoeren door een onafhankelijke partij of medewerkers die niet zelf verantwoordelijk waren voor de inrichting. Een frisse blik ziet vaak meer.
  5. Hoe rapporteer je de resultaten?
    Het is belangrijk om duidelijk vast te leggen hoe de testresultaten worden gerapporteerd en aan wie. Meestal worden de resultaten gedeeld met het management of de directie, zodat zij een goed beeld krijgen van de digitale weerbaarheid van de organisatie. Het kan ook zijn dat klanten graag een rapport ontvangen, zodat zij weten dat hun gegevens veilig gebruikt worden binnen je organisatie.

Minstens zo belangrijk is wat je na afloop van de test met de uitkomsten doet. Komt uit een test naar voren dat wachtwoorden zwak zijn of dat procedures niet gevolgd worden? Stuur dan bij. Testen is geen eenmalige actie. Door regelmatig te controleren en verbeteringen door te voeren, blijft je digitale beveiliging aansluiten op de praktijk en verklein je de kans op incidenten.

Testplan up-to-date houden
Net zoals je beveiligingsmaatregelen regelmatig worden getoetst, moet je ook het testplan zelf regelmatig onder de loep nemen. Misschien heb je te maken met nieuwe wetgeving, nieuwe technologieën of andere bedrijfsprocessen die invloed hebben op je digitale beveiliging. Door het testplan regelmatig te herzien en te verbeteren, zorg je ervoor dat het aansluit bij de huidige situatie van je organisatie en de nieuwe uitdagingen die daarbij horen.

Dit nieuwsbericht is onderdeel van de NIS2‑campagne ‘10 Praktische maatregelen’, ontwikkeld in samenwerking met het Cyberweerbaarheidscentrum Greenport. Lees hier meer over NIS2 en de Cyber Resilience Act en wat deze betekenen voor jouw bedrijf.

Quincy von Bannisseht

Glastuinbouw Nederland - © 2026