E-mail versleutelenvolgens NIS2:art. 21 in de praktijk.
Beleid voor cryptografie is verplicht. Automatische versleuteling met S/MIME en PGP dekt art. 21 lid 2 onder h en onder j af, zonder handwerk.
Wat NIS2 voor versleuteling van e-mail concreet verlangt
De richtlijn stelt duidelijke eisen aan het gebruik van cryptografie binnen een organisatie.
Deze drie onderdelen zijn er drie van tien. Alle maatregelen, wie eronder valt en de termijnen staan in het overzicht van NIS2.
Art. 21 lid 2 onder h · cryptografie
Beleid en procedures voor het gebruik van cryptografie en, waar passend, versleuteling. Gegevens onderweg en in rust versleutelen, sleutels beheren en geschikte algoritmen kiezen.
- E-mail versleuteld onderweg met TLS en in de inhoud met S/MIME of PGP
- Vastgelegd beleid voor cryptografie, met het wisselen van sleutels
- Algoritmen volgens BSI TR-02102, dus geen MD5 en geen SHA-1
Art. 21 lid 2 onder j · beveiligde communicatie
Beveiligde communicatie met spraak, video en tekst, en beveiligde communicatie in noodsituaties binnen de organisatie.
- Beveiligde e-mail met interne en externe partners
- Een terugvaloptie voor ontvangers zonder eigen versleuteling
- Aantoonbare aflevering en een auditspoor
Art. 21 lid 2 onder d · beveiliging van de keten
Beveiliging van de toeleveringsketen, inclusief de communicatie tussen de betrokken organisaties.
- Versleutelde communicatie met toeleveranciers en partners
- Automatische versleuteling ook zonder certificaat van de partner
- Bewijs van naleving voor audits en voor de toezichthouder
Conbool SecureMail: cryptografie voor NIS2, geautomatiseerd
In plaats van handmatig instellen en rommel met certificaten: automatische versleuteling in de mailstroom zelf.
Automatische versleuteling met S/MIME en PGP
Uitgaande post wordt op grond van regels automatisch versleuteld en ondertekend. De medewerker hoeft niets te doen.
Centraal beheer van certificaten en sleutels
Koppeling met een eigen of beheerde certificaatdienst, met automatisch uitgeven, verlengen en intrekken. Volledige grip op de hele levensduur.
Een berichtenportaal voor ontvangers zonder certificaat
Partners zonder S/MIME of PGP krijgen versleutelde berichten via het beveiligde berichtenportaal. Aan hun kant is geen inrichting nodig.
Algoritmen volgens BSI TR-02102
Uitsluitend algoritmen volgens de stand van de techniek, die meebewegen met nieuwe aanbevelingen.
Een sluitend auditspoor
Elke versleuteling, ondertekening en aflevering wordt controleerbaar vastgelegd. Het bewijs van naleving staat op één knop.
TLS afdwingen en transport versleutelen
Instelbaar TLS-beleid per domein. Afgedwongen TLS voorkomt dat gevoelige post onversleuteld over de lijn gaat.
Manieren van versleutelen naast elkaar
| Handmatig versleutelen | Microsoft 365 zelf | Conbool SecureMail | |
|---|---|---|---|
| Werk per e-mail | Veel, handmatig bij elke e-mail | Beperkt, via transportregels | Geen, automatisch op de gateway |
| Protocollen | S/MIME of PGP, niet beide | Message Encryption van Microsoft | S/MIME, PGP en het portaal |
| Ontvanger zonder certificaat | Niet mogelijk | Een link naar het portaal van Microsoft | Een eigen beveiligd berichtenportaal |
| Algoritmen volgens BSI TR-02102 | Afhankelijk van het programma | Afhankelijk van de instelling | Volledig |
| Auditspoor | Geen | Beperkt tot de eigen logboeken van Microsoft | Sluitend en controleerbaar |
| Bewijs voor NIS2 | Lastig aan te tonen | Deels vast te leggen | Volledig bewijs |
In 3 stappen passend bij NIS2
Domein aanmelden
Het domein bevestigen en de MX-record op Conbool zetten. Uw mailstroom loopt vanaf dat moment over de beveiligde gateway.
Beleid voor versleuteling instellen
Certificaten voor S/MIME klaarzetten, PGP-sleutels invoeren en regels bepalen voor automatische versleuteling.
Vastlegging aanzetten
Sporen en auditlogboeken aanzetten. Vanaf dat moment hebt u het volledige bewijs voor een toets op NIS2.
Meer over NIS2 en versleuteling
S/MIME of PGP: welke versleuteling past bij uw organisatie?
Beide standaarden naast elkaar, met een aanbeveling per omvang van de organisatie.
Beveiliging van de keten onder NIS2: versleuteling voor toeleveranciers
Waarom de eis aan de keten ook organisaties raakt die zelf niet onder NIS2 vallen.
Is versleuteling van e-mail verplicht onder NIS2?
Wat organisaties moeten weten over de eis aan cryptografie in art. 21.
Veelgestelde vragen over versleuteling van e-mail onder NIS2
Welke standaarden voor versleuteling verlangt NIS2?
Is TLS op het transport genoeg voor NIS2?
Wat als een partner geen versleuteling gebruikt?
Hoe toon ik aan de toezichthouder aan dat wij aan NIS2 voldoen?
Kan ik Conbool naast mijn bestaande Microsoft 365 gebruiken?
Versleuteling van e-mail die past bij NIS2 vanaf vandaag.
S/MIME, PGP en een beveiligd berichtenportaal: geautomatiseerd, controleerbaar en volgens de stand van de techniek.