ART. 21 · CRYPTOGRAFIE

E-mail versleutelenvolgens NIS2:art. 21 in de praktijk.

Beleid voor cryptografie is verplicht. Automatische versleuteling met S/MIME en PGP dekt art. 21 lid 2 onder h en onder j af, zonder handwerk.

Wat NIS2 voor versleuteling van e-mail concreet verlangt

De richtlijn stelt duidelijke eisen aan het gebruik van cryptografie binnen een organisatie.

Deze drie onderdelen zijn er drie van tien. Alle maatregelen, wie eronder valt en de termijnen staan in het overzicht van NIS2.

Art. 21 lid 2 onder h · cryptografie

Beleid en procedures voor het gebruik van cryptografie en, waar passend, versleuteling. Gegevens onderweg en in rust versleutelen, sleutels beheren en geschikte algoritmen kiezen.

  • E-mail versleuteld onderweg met TLS en in de inhoud met S/MIME of PGP
  • Vastgelegd beleid voor cryptografie, met het wisselen van sleutels
  • Algoritmen volgens BSI TR-02102, dus geen MD5 en geen SHA-1

Art. 21 lid 2 onder j · beveiligde communicatie

Beveiligde communicatie met spraak, video en tekst, en beveiligde communicatie in noodsituaties binnen de organisatie.

  • Beveiligde e-mail met interne en externe partners
  • Een terugvaloptie voor ontvangers zonder eigen versleuteling
  • Aantoonbare aflevering en een auditspoor

Art. 21 lid 2 onder d · beveiliging van de keten

Beveiliging van de toeleveringsketen, inclusief de communicatie tussen de betrokken organisaties.

  • Versleutelde communicatie met toeleveranciers en partners
  • Automatische versleuteling ook zonder certificaat van de partner
  • Bewijs van naleving voor audits en voor de toezichthouder

Conbool SecureMail: cryptografie voor NIS2, geautomatiseerd

In plaats van handmatig instellen en rommel met certificaten: automatische versleuteling in de mailstroom zelf.

Automatische versleuteling met S/MIME en PGP

Uitgaande post wordt op grond van regels automatisch versleuteld en ondertekend. De medewerker hoeft niets te doen.

Centraal beheer van certificaten en sleutels

Koppeling met een eigen of beheerde certificaatdienst, met automatisch uitgeven, verlengen en intrekken. Volledige grip op de hele levensduur.

Een berichtenportaal voor ontvangers zonder certificaat

Partners zonder S/MIME of PGP krijgen versleutelde berichten via het beveiligde berichtenportaal. Aan hun kant is geen inrichting nodig.

Algoritmen volgens BSI TR-02102

Uitsluitend algoritmen volgens de stand van de techniek, die meebewegen met nieuwe aanbevelingen.

Een sluitend auditspoor

Elke versleuteling, ondertekening en aflevering wordt controleerbaar vastgelegd. Het bewijs van naleving staat op één knop.

TLS afdwingen en transport versleutelen

Instelbaar TLS-beleid per domein. Afgedwongen TLS voorkomt dat gevoelige post onversleuteld over de lijn gaat.

Manieren van versleutelen naast elkaar

Handmatig versleutelenMicrosoft 365 zelf
Conbool SecureMail
Werk per e-mailVeel, handmatig bij elke e-mailBeperkt, via transportregelsGeen, automatisch op de gateway
ProtocollenS/MIME of PGP, niet beideMessage Encryption van MicrosoftS/MIME, PGP en het portaal
Ontvanger zonder certificaatNiet mogelijkEen link naar het portaal van MicrosoftEen eigen beveiligd berichtenportaal
Algoritmen volgens BSI TR-02102Afhankelijk van het programmaAfhankelijk van de instellingVolledig
AuditspoorGeenBeperkt tot de eigen logboeken van MicrosoftSluitend en controleerbaar
Bewijs voor NIS2Lastig aan te tonenDeels vast te leggenVolledig bewijs

In 3 stappen passend bij NIS2

01

Domein aanmelden

Het domein bevestigen en de MX-record op Conbool zetten. Uw mailstroom loopt vanaf dat moment over de beveiligde gateway.

02

Beleid voor versleuteling instellen

Certificaten voor S/MIME klaarzetten, PGP-sleutels invoeren en regels bepalen voor automatische versleuteling.

03

Vastlegging aanzetten

Sporen en auditlogboeken aanzetten. Vanaf dat moment hebt u het volledige bewijs voor een toets op NIS2.

Veelgestelde vragen over versleuteling van e-mail onder NIS2

Welke standaarden voor versleuteling verlangt NIS2?
NIS2 verlangt cryptografie volgens de stand van de techniek. Voor e-mail betekent dat S/MIME of PGP voor de inhoud en TLS voor het transport. De gebruikte algoritmen horen te voldoen aan een erkende aanbeveling, bijvoorbeeld BSI TR-02102.
Is TLS op het transport genoeg voor NIS2?
Nee. TLS beschermt alleen de weg tussen servers. NIS2 verlangt beleid voor het gebruik van cryptografie, en daar hoort ook versleuteling van de inhoud van gevoelige post met S/MIME of PGP bij, zeker in de keten.
Wat als een partner geen versleuteling gebruikt?
Daarvoor is het beveiligde berichtenportaal. Ontvangers zonder eigen certificaat voor S/MIME of PGP-sleutel krijgen een melding en kunnen het versleutelde bericht veilig in de browser lezen en beantwoorden.
Hoe toon ik aan de toezichthouder aan dat wij aan NIS2 voldoen?
Conbool legt elke versleuteling, ondertekening en aflevering controleerbaar vast. Het ingebouwde volgen van berichten en de auditlogboeken leveren het volledige bewijs voor een toets, en zijn te filteren en te exporteren.
Kan ik Conbool naast mijn bestaande Microsoft 365 gebruiken?
Ja. Conbool sluit aan op Microsoft 365 en Exchange Online. U zet alleen de MX-record op Conbool en uw bestaande inrichting blijft ongewijzigd. Synchronisatie met Entra ID en LDAP hoort erbij.

Versleuteling van e-mail die past bij NIS2 vanaf vandaag.

S/MIME, PGP en een beveiligd berichtenportaal: geautomatiseerd, controleerbaar en volgens de stand van de techniek.