Twee mensen met koffiekopjes in een kantoor met een bruine leren bank en planten.

Hoe Rotom Group NIS2 Supply Chain SC30 behaalde in negen landen

Kun je aantonen dat je cybersecurity op orde is? Die vraag komt straks bij steeds meer bedrijven op tafel. Rotom Group had het antwoord al klaar: het NIS2 Supply Chain SC30-keurmerk, over 25 vestiging

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Highlights van dit succesverhaal

NIS 2 SC 30
Hoogste van de drie niveaus
1 jaar
Van GAP-analyse tot certificering
9 EU landen
25 vestigingen, 750 medewerkers
Opdrachtgever
Rotom Group
Normen
Betrokken consultants

De aanleiding

Dit is een body. Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare

NIS2 vraagt meer dan technische maatregelen. Het raakt governance, HR, inkoop en de dagelijkse processen op de vestigingen. Ontdek hoe Rotom Group met Fendix en Tidal Control grip kreeg op een programma over 25 vestigingen, en het hoogste niveau van het NIS2 Supply Chain-keurmerk haalde.

Over Rotom Group

Rotom Group levert ladingdragers en logistieke oplossingen vanuit 25 vestigingen in negen Europese landen, met ongeveer 750 medewerkers. Ronald van Beers is als CISO verantwoordelijk voor de digitale infrastructuur, de cybersecurity strategie en de bedrijfscontinuïteit van de groep.

Zijn opdracht reikt verder dan het bewaken van de IT-omgeving. Cybersecurity moet door de hele organisatie lopen, van de werkvloer tot de boardroom. Daarmee was dit traject vanaf dag één meer dan alleen een IT-traject.

"Cybersecurity is niet langer uitsluitend een technisch onderwerp. Het is een noodzakelijk onderdeel van hoe we onze operatie, onze klanten en de continuïteit van onze organisatie beschermen."

- Ronald van Beers, CISO Rotom Group

Negen landen, één norm

De logistieke sector digitaliseert snel. Klanten, leveranciers en interne teams zijn steeds afhankelijker van systemen die continu beschikbaar moeten zijn. Voor een organisatie met 25 vestigingen is dat geen abstract risico maar dagelijkse realiteit.

Rotom Group valt onder NIS2 als belangrijke entiteit. Daar komt een tweede beweging bovenop: klanten in de keten stellen zelf ook eisen, want elke NIS2-plichtige organisatie moet haar leveranciers beoordelen op cybersecurity. Rotom zit in beide rollen tegelijk. Als organisatie met een eigen zorgplicht, en als schakel in de ketens van anderen.

Dat maakte de keuze voor de norm logisch. Het NIS2 Supply Chain-keurmerk vertaalt de eisen uit de richtlijn naar concrete, controleerbare maatregelen. Rotom koos voor SC30 High, het niveau voor organisaties waarbij een cyberincident grote verstoring in de keten veroorzaakt. Geen vrijwillige lat die lager lag dan nodig, maar het niveau dat bij de rol past.

Structuur brengen in complexiteit

25 vestigingen, negen wetgevingen, negen talen en evenveel manieren van werken.Losse documenten en actielijsten per vestiging lijken behapbaar, totdat je ze op groepsniveau samenbrengt. Dan heb je een lappendeken die niemand nog centraal beheert. ''De uitdaging lag niet alleen in het begrijpen van de NIS2-eisen, maar vooral in het organiseren van het werk op een manier die consistent beheerd kon worden binnen de gehele groep", zegt Ronald van Beers, CISO Rotom Group

Rotom had twee dingen nodig. Inhoudelijke expertise om de eisen te vertalen naar concrete acties per afdeling en per land. En een manier om die acties op groepsniveau te volgen, met een eigenaar per actie en op elk moment zicht op de voortgang.

Zelf aan de slag met NIS2?

Onze NIS2-checklist zet de belangrijkste eisen op een rij, van risicobeheer tot incidentrespons. Download 'm gratis en zie in één oogopslag wat er van je organisatie verwacht wordt.

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Onze aanpak

Dit is een body. Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare

Fendix voor de inhoud, Tidal Control voor de sturing

Fendix bracht de inhoudelijke begeleiding, Tidal Control het platform. Die combinatie was een bewuste keuze. Bij een programma dat negen landen bestrijkt loopt inhoud zonder sturing vast, en sturing zonder inhoud levert een afvinklijst op die niemand snapt.

Fendix vertaalde de SC30-eisen naar wat ze concreet betekenen voor IT, HR, inkoop en operations. Van het inrichten van het incidentresponsproces tot bewustwordingssessies voor medewerkers op de vestigingen. Steeds met dezelfde insteek: een maatregel die mensen niet begrijpen, gaan ze ook niet uitvoeren.

Tidal Control bracht als GRC platform alle acties, verantwoordelijkheden, beleid, deadlines en bewijslast samen op één plek. Vestigingsmanagers zagen wat er van hen werd verwacht. De directie volgde de voortgang zonder er telkens achteraan te bellen. Bij de audit lag het bewijs centraal klaar in plaats van verspreid over mailboxen in negen landen. "De kracht van deze aanpak lag in de combinatie van deskundige begeleiding door Fendix en de gestructureerde projectsturing die Tidal Control mogelijk maakte'', zegt Ronald van Beers, CISO Rotom Group

Tidal Control

Hét Europese compliance-platform dat direct structuur biedt voor je certificering. Met kant-en-klare templates vormt het de centrale 'bron van waarheid' voor al je bewijsvoering en beleid.

Dit is een body. Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare
  • 01

  • 02

  • 03

  • 04

  • 05

  • 06

  • 07

  • 08

Dit is een body. Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare

Next-Gen Consultant aan het woord

"Bij 25 vestigingen bepaal je niet vanuit één kantoor hoe het overal moet werken. We zijn begonnen bij de mensen die het straks uitvoeren en hebben van daaruit teruggewerkt naar de norm. Dat kost in het begin meer tijd, maar je krijgt er maatregelen voor terug die na de audit nog steeds staan."

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Jelle
van Onna
Information Security Consultant & Projectmanager

De resultaten

Dit is een body. Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare

NIS2 Supply Chain 30 en een fundament dat blijft

Na een jaar rondde Rotom Group het traject af met het certificaat NIS2 Supply Chain SC30 High. Daarmee laat de groep aan klanten, toezichthouders en ketenpartners zien dat de maatregelen uit de norm aantoonbaar zijn geïmplementeerd.

Wat overblijft is meer dan het certificaat. Er ligt duidelijk eigenaarschap per afdeling en per vestiging, en de bewustwording zit inmiddels net zo goed bij HR en inkoop als bij IT.

Het duidelijkste verschil zit in het bijhouden van openstaande acties en bewijslast. Waar dat eerder per vestiging gebeurde, is er nu één totaaloverzicht. Dat maakte de coördinatie tussen negen landen werkbaar en gaf de ruimte om tijdig bij te sturen in de aanloop naar de audit.

"De certificering is een belangrijke mijlpaal, maar de echte waarde zit in het sterkere fundament dat we hebben opgebouwd voor supply chain, cybersecurity, risicobeheer en bedrijfscontinuïteit."

- Ronald van Beers, CISO Rotom Group

"De kracht van deze aanpak lag in de combinatie van deskundige begeleiding door Fendix en de gestructureerde projectsturing die Tidal Control mogelijk maakte."

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Ronald van Beers
CISO & Group IT Director
"De kracht van deze aanpak lag in de combinatie van deskundige begeleiding door Fendix en de gestructureerde projectsturing die Tidal Control mogelijk maakte."

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Ronald van Beers
CISO & Group IT Director
Dit is een body. Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare

De sector digitaliseert door en de wetgeving scherpt aan. De zorgplicht uit de Cyberbeveiligingswet blijft doorlopen, ook nu het certificaat binnen is. De structuur die er nu ligt, beweegt daarin mee. "NIS2 is geen eenmalig project. Het maakt deel uit van een bredere ambitie om onze digitale weerbaarheid voortdurend verder te versterken'', zegt Ronald.

Fendix blijft betrokken als kennispartner bij de interne audits en de verdere versterking van het cybersecurityprogramma binnen de groep. Tidal Control blijft het centrale systeem voor het beheer van compliance, acties en bewijslast.

Betrokken consultants

Jelle
van Onna
Information Security Consultant & Projectmanager
Dit is een body. Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare

Kilian Houthuijzen

Commercieel Manager

Kilian

Houthuijzen

Commercial Manager & Partner

Stellen jouw klanten eisen aan aantoonbare cybersecurity, of val je zelf onder de Cyberbeveiligingswet?

Neem contact op voor een vrijblijvende kennismaking.

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Andere succesverhalen

ICT & Media
TAGGRS

Hoe TAGGRS in 4 maanden ISO 27001 implementeerde

Zorg
GGZ Westelijk Noord-Brabant

Hoe GGZ Westelijk Noord-Brabant structuur bracht in informatiebeveiliging

Enterprise
Heras

Heras behaalt ISO 27001-certificering binnen één jaar met ontzorgende implementatie

Enterprise
Total Energies

Hoe Total Energies Charging Solutions Nederland meer dan een certificaat behaalde met de implementatie van ISO 27001

ICT & Media
NOBEARS

Interne audits als frisse blik op ISO 27001 bij NOBEARS

Zorg
Stap & Care Groep

Stap & Care Groep naar een ISO 27001 en NEN 7510 certificering

ICT & Media
NowOnline

NowOnline's keuze voor een interim Security Officer van Fendix

ICT & Media
Nedscaper

Nedscaper in 12 weken naar een ISO 9001 en ISO 27001 certificaat

ICT & Media
SPL

Als start-up naar een ISO 27001 en NEN 7510 certificaat in 6 maanden

Zorg
Aivory

Hoe Aivory ISO 27001 én NEN 7510 haalde in drie maanden met nul bevindingen

Enterprise
Goose VPN

Interactieve cybersecurity week bij GOOSE VPN