EU NIS-2 Richtlijn
De NIS-2-richtlijn[1] bevat maatregelen om een hoog gemeenschappelijk niveau van cyberbeveiliging in de Europese Unie te waarborgen. In Duitsland zijn de betrokken organisaties vanaf 6 december 2025 verplicht deze aangescherpte beveiligingsnormen toe te passen, risico’s systematisch te beheren en beveiligingsincidenten direct aan de autoriteiten te melden.
Eplan ondersteunt deze doelstelling en stemt zijn cyberbeveiligingsmaatregelen af op de vereisten van NIS-2. Door bewezen normen, moderne beveiligingsarchitecturen en een voortdurend evoluerend informatiebeveiligingsbeheersysteem toe te passen, waarborgt Eplan een hoog beschermingsniveau voor zowel het bedrijf zelf als de producten. Eplan staat voor betrouwbaarheid, transparantie en een hoog beveiligingsniveau, dat voortdurend wordt gevalideerd door middel van internationale normen, zoals ISO/IEC 27001.
[1] Richtlijn (EU) 2022/2555 van het Europees Parlement en de Raad van 14 december 2022 betreffende maatregelen voor een hoog gemeenschappelijk niveau van cyberbeveiliging in de hele Unie.
Op basis van de vereisten van NIS-2 hanteert Eplan een risicogebaseerde beveiligingsaanpak die niet alleen organisatorische aspecten omvat, maar ook de volledige levenscyclus van haar producten. Deze aanpak combineert strategische vooruitziendheid, technische diepgang en organisatorische veerkracht en omvat met name de volgende maatregelen:
Risicobeheer
Eplan hanteert een gestructureerd risicobeheerproces op basis van gevestigde normen. Regelmatig worden analyses uitgevoerd om technologische, organisatorische en procesgerelateerde risico’s te beoordelen. Deze beoordelingen leiden tot duidelijk gedefinieerde risicobeperkende maatregelen die voortdurend worden geëvalueerd en bijgewerkt.
Afhandeling van beveiligingsincidenten
Eplan beschikt over gestandaardiseerde processen voor het opsporen, beoordelen en afhandelen van beveiligingsincidenten. Een incidentresponsteam zorgt ervoor dat incidenten onmiddellijk worden geanalyseerd, ingeperkt en verholpen, inclusief transparante communicatie en het documenteren van leerpunten.
Bedrijfscontinuïteit, back-up en herstel, en crisisbeheer
Eplan vertrouwt op concepten voor bedrijfscontinuïteit en herstel na calamiteiten. Geautomatiseerde back-upprocedures en regelmatige hersteltests waarborgen de beschikbaarheid van bedrijfskritische systemen. Een gestructureerd en regelmatig getraind crisisbeheerkader zorgt ervoor dat de bedrijfsvoering ook in uitdagende situaties kan worden voortgezet.
Beveiliging van de toeleveringsketen
Leveranciers en dienstverleners worden zorgvuldig geselecteerd en regelmatig beoordeeld aan de hand van een gestandaardiseerd proces en vastgestelde beveiligingscriteria. Zo wordt gewaarborgd dat ook externe partners aan strenge beveiligingseisen voldoen.
Veilige ontwikkeling en kwetsbaarheidsbeheer
Eplan ontwikkelt zijn softwareproducten volgens een Secure Software Development Lifecycle (SSDLC). Kernprincipes zoals ‘security by design’ en ‘security by default’ worden consequent toegepast. Al tijdens de ontwikkelingsfase wordt rekening gehouden met beveiligingseisen. Gestructureerde testprocedures, waaronder regelmatige penetratietests, en een uitgebreid kwetsbaarheidsbeheer zorgen ervoor dat kwetsbaarheden tijdig worden geïdentificeerd, geprioriteerd en verholpen.
Evaluatie van de effectiviteit van beveiligingsmaatregelen
Eplan evalueert de effectiviteit van zijn beveiligingsmaatregelen door middel van interne audits, prestatie-indicatoren (KPI’s) en regelmatige managementbeoordelingen. De resultaten worden direct meegenomen in de voortdurende verbetering van de beveiligingsstrategie van het bedrijf.
Training en bewustwording
Alle medewerkers van Eplan krijgen voortdurend training over informatiebeveiligingsrisico’s. Dit omvat bewustmakingscampagnes, verplichte basistrainingen en functiespecifieke trainingen voor functies met een verhoogd beveiligingsrisico.
Gebruik van cryptografische methoden
Om de vertrouwelijkheid van interne gegevens en binnen zijn producten te waarborgen, past Eplan consequent cryptografische methoden toe voor zowel opgeslagen gegevens als gegevens in transit (AES-256 en TLS 1.2).
Personeelsbeveiliging
Gedurende het volledige dienstverband van medewerkers (van indiensttredingtot uitdiensttreding) heeft Eplan een uitgebreid personeelsbeveiligingsconcept geïmplementeerd in overeenstemming met erkende normen (bijvoor ISO/IEC 27001). Eplan hanteert een strikt autorisatie- en toegangscontrolemodel op basis van de ‘need-to-know’- en ‘least privilege’-principes. Processen voor identiteits- en toegangsbeheer zorgen ervoor dat alleen geautoriseerde personen toegang hebben tot systemen en gegevens.
Meervoudige authenticatie en beveiligde communicatie
Eplan maakt gebruik van meervoudige authenticatie voor zowel interne als externe toegang. In mobiele werkomgevingen maken medewerkers gebruik van sterk versleutelde VPN-verbindingen. Voor noodgevallen zijn beveiligde communicatiekanalen beschikbaar.
Eplan – cyberbeveiliging op het hoogste niveau
Eplan stemt zijn maatregelen ter versterking van de cyberweerbaarheid af op de eisen van de NIS-2-richtlijn. Informatiebeveiliging is bij Eplan altijd een topprioriteit geweest en vormt de basis voor de bescherming van zijn klanten, partners en medewerkers.