EU NIS-2 Richtlijn

Versterking van de cyberveiligheid op EU-niveau

eplan-cloud-business-continuity

EU NIS-2 Richtlijn

De NIS-2-richtlijn[1] bevat maatregelen om een hoog gemeenschappelijk niveau van cyberbeveiliging in de Europese Unie te waarborgen. In Duitsland zijn de betrokken organisaties vanaf 6 december 2025 verplicht deze aangescherpte beveiligingsnormen toe te passen, risico’s systematisch te beheren en beveiligingsincidenten direct aan de autoriteiten te melden.

Eplan ondersteunt deze doelstelling en stemt zijn cyberbeveiligingsmaatregelen af op de vereisten van NIS-2. Door bewezen normen, moderne beveiligingsarchitecturen en een voortdurend evoluerend informatiebeveiligingsbeheersysteem toe te passen, waarborgt Eplan een hoog beschermingsniveau voor zowel het bedrijf zelf als de producten. Eplan staat voor betrouwbaarheid, transparantie en een hoog beveiligingsniveau, dat voortdurend wordt gevalideerd door middel van internationale normen, zoals ISO/IEC 27001.

[1] Richtlijn (EU) 2022/2555 van het Europees Parlement en de Raad van 14 december 2022 betreffende maatregelen voor een hoog gemeenschappelijk niveau van cyberbeveiliging in de hele Unie.

Op basis van de vereisten van NIS-2 hanteert Eplan een risicogebaseerde beveiligingsaanpak die niet alleen organisatorische aspecten omvat, maar ook de volledige levenscyclus van haar producten. Deze aanpak combineert strategische vooruitziendheid, technische diepgang en organisatorische veerkracht en omvat met name de volgende maatregelen:

Risicobeheer

Eplan hanteert een gestructureerd risicobeheerproces op basis van gevestigde normen. Regelmatig worden analyses uitgevoerd om technologische, organisatorische en procesgerelateerde risico’s te beoordelen. Deze beoordelingen leiden tot duidelijk gedefinieerde risicobeperkende maatregelen die voortdurend worden geëvalueerd en bijgewerkt.

Afhandeling van beveiligingsincidenten

Eplan beschikt over gestandaardiseerde processen voor het opsporen, beoordelen en afhandelen van beveiligingsincidenten. Een incidentresponsteam zorgt ervoor dat incidenten onmiddellijk worden geanalyseerd, ingeperkt en verholpen, inclusief transparante communicatie en het documenteren van leerpunten.

Bedrijfscontinuïteit, back-up en herstel, en crisisbeheer

Eplan vertrouwt op concepten voor bedrijfscontinuïteit en herstel na calamiteiten. Geautomatiseerde back-upprocedures en regelmatige hersteltests waarborgen de beschikbaarheid van bedrijfskritische systemen. Een gestructureerd en regelmatig getraind crisisbeheerkader zorgt ervoor dat de bedrijfsvoering ook in uitdagende situaties kan worden voortgezet.

Beveiliging van de toeleveringsketen

Leveranciers en dienstverleners worden zorgvuldig geselecteerd en regelmatig beoordeeld aan de hand van een gestandaardiseerd proces en vastgestelde beveiligingscriteria. Zo wordt gewaarborgd dat ook externe partners aan strenge beveiligingseisen voldoen.

Veilige ontwikkeling en kwetsbaarheidsbeheer

Eplan ontwikkelt zijn softwareproducten volgens een Secure Software Development Lifecycle (SSDLC). Kernprincipes zoals ‘security by design’ en ‘security by default’ worden consequent toegepast. Al tijdens de ontwikkelingsfase wordt rekening gehouden met beveiligingseisen. Gestructureerde testprocedures, waaronder regelmatige penetratietests, en een uitgebreid kwetsbaarheidsbeheer zorgen ervoor dat kwetsbaarheden tijdig worden geïdentificeerd, geprioriteerd en verholpen.

Evaluatie van de effectiviteit van beveiligingsmaatregelen

Eplan evalueert de effectiviteit van zijn beveiligingsmaatregelen door middel van interne audits, prestatie-indicatoren (KPI’s) en regelmatige managementbeoordelingen. De resultaten worden direct meegenomen in de voortdurende verbetering van de beveiligingsstrategie van het bedrijf.

Training en bewustwording

Alle medewerkers van Eplan krijgen voortdurend training over informatiebeveiligingsrisico’s. Dit omvat bewustmakingscampagnes, verplichte basistrainingen en functiespecifieke trainingen voor functies met een verhoogd beveiligingsrisico.

Gebruik van cryptografische methoden

Om de vertrouwelijkheid van interne gegevens en binnen zijn producten te waarborgen, past Eplan consequent cryptografische methoden toe voor zowel opgeslagen gegevens als gegevens in transit (AES-256 en TLS 1.2).

Personeelsbeveiliging

Gedurende het volledige dienstverband van medewerkers (van indiensttredingtot uitdiensttreding) heeft Eplan een uitgebreid personeelsbeveiligingsconcept geïmplementeerd in overeenstemming met erkende normen (bijvoor ISO/IEC 27001). Eplan hanteert een strikt autorisatie- en toegangscontrolemodel op basis van de ‘need-to-know’- en ‘least privilege’-principes. Processen voor identiteits- en toegangsbeheer zorgen ervoor dat alleen geautoriseerde personen toegang hebben tot systemen en gegevens.

Meervoudige authenticatie en beveiligde communicatie

Eplan maakt gebruik van meervoudige authenticatie voor zowel interne als externe toegang. In mobiele werkomgevingen maken medewerkers gebruik van sterk versleutelde VPN-verbindingen. Voor noodgevallen zijn beveiligde communicatiekanalen beschikbaar.


Eplan – cyberbeveiliging op het hoogste niveau

Eplan stemt zijn maatregelen ter versterking van de cyberweerbaarheid af op de eisen van de NIS-2-richtlijn. Informatiebeveiliging is bij Eplan altijd een topprioriteit geweest en vormt de basis voor de bescherming van zijn klanten, partners en medewerkers.