CIS Controls: een praktisch beveiligingskader voor IT-teams en MSP’s
Volgens het Kaseya State of the MSP-rapport uit 2026 meldde 71% van de MSP’s een omzetgroei op jaarbasis op het gebied van cyberbeveiliging, maar bijna de helft noemt de complexiteit van beveiligingsproducten als belangrijkste belemmering voor groei.
Wanneer organisaties zich afvragen: „Waar moeten we beginnen met cyberbeveiliging?”, is het antwoord zelden eenduidig. Er zijn tientallen raamwerken, honderden richtlijnen en een overweldigend aantal beveiligingsmaatregelen waarmee rekening moet worden gehouden. De CIS Controls brengen duidelijkheid in die complexiteit met een bewust praktisch antwoord: hier zijn de 18 belangrijkste beveiligingsmaatregelen, gerangschikt op prioriteit, met specifieke implementatierichtlijnen voor organisaties van verschillende omvang.
Juist die prioritering maakt de CIS Controls zo bijzonder. In plaats van een uitgebreide lijst van alles wat een organisatie op termijn zou moeten doen, richten de Controls zich op de fundamentele maatregelen die de meest voorkomende aanvalsvectoren aanpakken en de grootste risicoreductie per inspanningseenheid opleveren.
CIS-controles implementeren en bijhouden met Compliance Manager GRC
Compliance Manager GRC bevat speciaal ontwikkelde sjablonen voor alle drie de CIS v8.1-implementatiegroepen, waarmee de voltooiing van de beveiligingsmaatregelen kan worden bijgehouden, hiaten kunnen worden geïdentificeerd en automatisch auditklare bewijsrapporten kunnen worden gegenereerd.
Wat zijn de CIS-controles?
De CIS Controls vormen een op prioriteit gerangschikte reeks best practices op het gebied van cyberbeveiliging, die zijn ontwikkeld en worden bijgehouden door het Center for Internet Security, een non-profitorganisatie. De Controls, die oorspronkelijk werden gepubliceerd als de „SANS Top 20“ en later door CIS werden overgenomen en verder ontwikkeld, geven een consensusweergave weer van de meest effectieve verdedigingsmaatregelen tegen de meest voorkomende aanvallen.
Het raamwerk wordt op grote schaal aangehaald door regelgevende instanties en in nalevingsnormen. NIST, HIPAA, PCI DSS en talrijke cyberbeveiligingsvoorschriften op staatsniveau verwijzen naar de CIS Controls of sluiten daarop aan. Voor organisaties die aan meerdere nalevingsvereisten moeten voldoen, biedt de implementatie van de CIS Controls vaak een aanzienlijke dekking voor meerdere raamwerken tegelijk.
De Controls zijn gratis te gebruiken en openbaar beschikbaar, met bijbehorende documentatie, waaronder implementatierichtlijnen, koppelingen naar andere frameworks en benchmarks voor specifieke technologieën. CIS Benchmarks bieden richtlijnen voor het beveiligen van besturingssystemen, applicaties en clouddiensten.
CIS Controls v8.1: het huidige raamwerk
CIS Controls v8.1 is de huidige versie van het framework. v8 werd in 2021 uitgebracht als de belangrijkste ontwikkeling in jaren, en in v8.1 zijn de details van de beveiligingsmaatregelen verfijnd en bijgewerkt. Belangrijkste wijzigingen ten opzichte van v7:
Focus op de cloud en mobiele apparaten. v8 is opnieuw ontworpen met het oog op het feit dat IT-omgevingen tegenwoordig niet langer beperkt blijven tot de traditionele bedrijfsgrenzen, maar zich uitstrekken over on-premises infrastructuur, clouddiensten, mobiele apparaten en werken op afstand.
Het aantal controlemaatregelen is teruggebracht van 20 naar 18. Verschillende overlappende controlemaatregelen zijn samengevoegd en het raamwerk is geherstructureerd rond drie implementatiegroepen (IG1, IG2 en IG3), waardoor organisaties het raamwerk op passende wijze kunnen afstemmen op hun omvang en risicoprofiel.
Het ‘Safeguards’-model. In versie 8 werd de term ‘Safeguards’ geïntroduceerd als de gedetailleerde maatregelen binnen elke Control, ter vervanging van de eerdere terminologie ‘Sub-Controls’. CIS Controls v8.1 bevat 153 Safeguards, verdeeld over de 18 Controls.
Implementatiegroepen: de controlemaatregelen afstemmen op uw organisatie
Een van de meest praktische functies van CIS Controls is het ‘Implementation Group’-model, waarmee organisaties het raamwerk kunnen afstemmen op hun omvang, middelen en risicoprofiel, in plaats van de volledige 153 beveiligingsmaatregelen als een ongedifferentieerde lijst te beschouwen.
IG1, Essentiële cyberhygiëne (56 beveiligingsmaatregelen): Ontworpen voor kleine organisaties met beperkte IT- en cyberbeveiligingscapaciteit. IG1 vormt de basisnorm die elke organisatie, ongeacht haar omvang, zou moeten halen; het omvat de maatregelen die bescherming bieden tegen de meest voorkomende, relatief eenvoudige aanvallen waarmee de overgrote meerderheid van de organisaties te maken heeft. Zelfs als een organisatie verder niets onderneemt, leidt het halen van IG1 al tot een aanzienlijke verbetering van haar beveiligingsniveau.
IG2 (130 beveiligingsmaatregelen, inclusief alle maatregelen van IG1): Geschikt voor organisaties die gevoelige gegevens beheren en beschikken over enig gespecialiseerd IT- en beveiligingspersoneel. IG2 voegt 74 extra beveiligingsmaatregelen toe voor geavanceerdere bedreigingen, nalevingsvereisten en complexere omgevingen. Voor sommige beveiligingsmaatregelen op dit niveau zijn technologie op bedrijfsniveau en gespecialiseerde expertise vereist.
IG3 (alle 153 beveiligingsmaatregelen, inclusief IG1 en IG2): Geschikt voor grote organisaties of organisaties met ervaren beveiligingsteams die hoogwaardige activa of kritieke infrastructuur beheren. IG3 voegt 23 beveiligingsmaatregelen toe die gericht zijn op geavanceerde bedreigingen en vereist gespecialiseerde beveiligingskennis om volledig te kunnen worden geïmplementeerd.
Voor de meeste kleine en middelgrote ondernemingen (KMO’s) en de klanten van MSP’s zijn IG1 en IG2 de relevante streefniveaus. Volledige naleving van IG1 biedt bescherming tegen de overgrote meerderheid van de daadwerkelijke aanvalsvectoren waarmee KMO’s te maken hebben.
Compliance Manager GRC bevat afzonderlijke sjablonen voor elke implementatiegroep, waarbij automatisch de specifieke veiligheidsmaatregelen worden geladen die voor het geselecteerde niveau vereist zijn.
De 18 CIS-controles
Maatregel 1: Inventarisatie en beheer van bedrijfsmiddelen. Zorg dat u elk apparaat in de omgeving kent. U kunt niet beschermen wat u niet kent.
Maatregel 2: Inventarisatie en beheer van software. Houd alle software bij en sta alleen het gebruik van geautoriseerde software toe. Ongeautoriseerde software vormt een belangrijk toegangspunt voor malware.
Maatregel 3: Gegevensbescherming. Ontwikkel processen en technische maatregelen voor het identificeren, classificeren, beveiligen, bewaren en vernietigen van gegevens. Dit omvat onder meer versleuteling en maatregelen ter voorkoming van gegevensverlies.
Controle 4: Veilige configuratie van bedrijfsmiddelen en software. Zorg voor veilige configuraties voor alle hardware en software en houd deze in stand. Standaardconfiguraties zijn vaak onveilig.
Controle 5: Accountbeheer. Gebruik processen en hulpmiddelen om inloggegevens toe te wijzen en te beheren voor alle accounts, waaronder beheerders-, service- en applicatieaccounts, waarbij de principes van ‘minimale rechten’ worden gevolgd.
Controle 6: Beheer van toegangsrechten. Toegangsgegevens aanmaken en beheren op basis van het ‘need-to-know’- en ‘need-to-use’-principe. Omvat het afdwingen van meervoudige authenticatie (MFA), het beheer van toegangsrechten en toegangsbeoordelingen.
Maatregel 7: Continu beheer van kwetsbaarheden. Voortdurend nieuwe informatie over bedreigingen en kwetsbaarheden verzamelen, beoordelen en daarop reageren om deze te identificeren, te verhelpen en de kansen voor aanvallers tot een minimum te beperken.
Controle 8: Beheer van auditlogboeken. Verzamel, signaleer, controleer en bewaar auditlogboeken ter ondersteuning van de opsporing van incidenten en forensische analyses na incidenten.
Maatregel 9: Beveiliging van e-mail en webbrowsers. Verbeter de beveiliging tegen bedreigingen die via e-mail en webbrowsers worden verspreid, de twee meest voorkomende manieren waarop aanvallers aanvankelijk toegang krijgen.
Maatregel 10: Bescherming tegen malware. Gebruik geautomatiseerde tools om de installatie en uitvoering van schadelijke code op het endpoints te voorkomen of te beperken.
Controle 11: Gegevensherstel. Stel procedures voor gegevensherstel vast en handhaaf deze, zodat de onder deze controle vallende gegevens binnen de vastgestelde RTO- en RPO-doelstellingen kunnen worden hersteld naar de toestand van vóór het incident.
Controle 12: Beheer van de netwerkinfrastructuur. Zet een netwerkinfrastructuur op, implementeer deze en beheer deze om te voorkomen dat aanvallers misbruik maken van kwetsbare netwerkdiensten en -configuraties.
Maatregel 13: Netwerkbewaking en -beveiliging. Houd het netwerk in de gaten op afwijkende of kwaadwillige activiteiten en implementeer mechanismen om dergelijke activiteiten op te sporen en erop te reageren.
Maatregel 14: Training in beveiligingsbewustzijn en -vaardigheden. Zet een programma voor beveiligingsbewustzijn op en onderhoud dit, waarbij de menselijke risicofactor wordt aangepakt door middel van trainingen en gesimuleerde phishing-aanvallen.
Maatregel 15: Beheer van dienstverleners. Ontwikkel een proces om dienstverleners (waaronder MSP’s) te beoordelen en te beheren op basis van het risico dat zij vormen voor de gegevens en systemen van de organisatie.
Controle 16: Beveiliging van applicatiesoftware. Beheer de beveiligingslevenscyclus van intern ontwikkelde, gehoste of aangeschafte software om beveiligingskwetsbaarheden te voorkomen, op te sporen en te verhelpen.
Controle 17: Beheer van incidentrespons. Zet een programma op om de capaciteit voor incidentrespons te ontwikkelen en in stand te houden, met inbegrip van vastgestelde draaiboeken en geteste procedures.
Maatregel 18: Penetratietesten. Test de doeltreffendheid van de beveiliging door middel van gecontroleerde, gesimuleerde aanvallen om misbruikbare kwetsbaarheden op te sporen voordat aanvallers dat doen.
CIS-controles en andere kaders
De CIS-controles staan niet op zichzelf. Ze sluiten rechtstreeks aan bij andere kaders waaraan organisaties moeten voldoen, en dat is een van de belangrijkste redenen waarom de implementatie van CIS-controles de investering waard is, zelfs voor organisaties die niet specifiek verplicht zijn om CIS te volgen.
NIST CSF: De CIS Controls sluiten in grote mate aan bij de functies van het NIST CSF (Identificeren, Beschermen, Detecteren, Reageren, Herstellen). Organisaties die het NIST CSF gebruiken, merken dat de CIS Controls de details op implementatieniveau bieden die nodig zijn voor de meer abstracte functies van het CSF.
PCI DSS: De maatregelen 1 tot en met 7 en 10 tot en met 12 sluiten nauw aan bij de PCI DSS-vereisten. Door de CIS-maatregelen te implementeren, wordt de inspanning voor de voorbereiding op een PCI DSS-audit aanzienlijk verminderd.
HIPAA: De CIS Controls voldoen aan veel van de vereisten inzake administratieve, fysieke en technische beveiligingsmaatregelen van de HIPAA-beveiligingsregel.
ISO 27001: Er bestaat een aanzienlijke overeenstemming tussen de CIS-controles en de controles uit bijlage A van ISO 27001. Organisaties die een ISO 27001-certificering nastreven, profiteren van de bestaande implementatie van de CIS-controles als bewijs van de mate van volwassenheid van hun controlesysteem.
Juist vanwege deze raamwerkoverschrijdende dekking vormen de CIS Controls voor de meeste organisaties een praktisch uitgangspunt: door de Controls te implementeren, wordt tegelijkertijd voor meerdere raamwerken aangetoond dat aan de vereisten wordt voldaan, waardoor de administratieve lasten van het afzonderlijk beheren van elk raamwerk worden verminderd.
CIS-maatregelen implementeren met Kaseya
Het Kaseya-platform biedt directe technische ondersteuning bij de implementatie van het merendeel van de CIS-controles in beheerde omgevingen:
Controles 1 en 2 (inventaris van bedrijfsmiddelen): De geautomatiseerde detectie van apparaten en software-inventarisatie van VSA zorgt voor het opstellen en bijhouden van de bedrijfsmiddelenregisters die nodig zijn voor controles 1 en 2. IT Glue biedt de documentatielaag voor het bijhouden van bedrijfsmiddelen en configuratiegegevens.
Instellingen 4 en 5 (Veilige configuratie, Accountbeheer): Het op VSA-beleid gebaseerde configuratiebeheer zorgt ervoor dat de normen voor veilige configuratie op alle beheerde endpointsen worden nageleefd. Kaseya 365 ondersteunt het afdwingen van MFA en het beheer van geprivilegieerde toegang.
Control 7 (Beheer van kwetsbaarheden): De kwetsbaarheidsscans en het geautomatiseerde patchbeheer van Kaseya voorzien direct in de behoefte aan continu beheer van kwetsbaarheden.
Beveiligingsmaatregelen 9 en 10 (e-mail- en browserbeveiliging, bescherming tegen malware): Inky (e-mailbeveiliging) en Datto EDR zorgen voor de beveiliging van e-mail, browsers en bescherming tegen malware.
Control 11 (gegevensherstel): Datto BCDR biedt de back-up- en herstelmogelijkheden die Control 11 nodig heeft, met geautomatiseerde verificatie en onveranderlijke cloudopslag.
Control 14 (Beveiligingsbewustzijn): BullPhish ID biedt trainingen op het gebied van beveiligingsbewustzijn en phishingsimulaties.
Controle 17 (Incidentrespons): De MDR- dienst van Kaseya biedt 24/7 monitoring en responsmogelijkheden ter ondersteuning van een beheerd incidentresponsprogramma.
Compliance Manager GRC Hier komt alles samen op het gebied van compliance. Het platform bevat speciaal ontwikkelde CIS Controls v8.1-sjablonen voor alle drie de implementatiegroepen, waarbij automatisch de specifieke beveiligingsmaatregelen worden geladen die vereist zijn voor het geselecteerde IG-niveau. Het platform houdt de voortgang van de implementatie bij voor alle 153 beveiligingsmaatregelen, brengt hiaten in kaart en genereert automatisch de compliancehandleidingen, bewijsrapporten en auditdocumentatie waarmee aan klanten, auditors en cyberverzekeraars kan worden aangetoond dat aan de CIS Controls wordt voldaan.
Voor MSP’s verandert dit CIS Controls van een raamwerk dat moet worden beoordeeld in een beheerde compliance-dienst die moet worden geleverd. Bekijk Compliance Manager GRC.
Belangrijkste punten
- CIS Controls v8.1 biedt 18 geprioriteerde beveiligingsmaatregelen, gegroepeerd in implementatiegroepen die kunnen worden aangepast aan de omvang van de organisatie. IG1 (56 beveiligingsmaatregelen) vormt de essentiële basis die elke organisatie zou moeten halen.
- Dankzij het Implementation Group-model zijn de CIS Controls toepasbaar voor organisaties van elke omvang: het MKB richt zich op IG1 en IG2, terwijl grote ondernemingen zich richten op IG3.
- De CIS Controls sluiten aan bij NIST CSF, PCI DSS, HIPAA en ISO 27001, waardoor de implementatie waardevol is als bewijs van naleving van meerdere kaders tegelijk.
- Het Kaseya-platform implementeert het merendeel van de CIS Controls rechtstreeks via VSA, Datto EDR, IT Glue, Inky, BullPhish ID en Datto BCDR.
- Compliance Manager GRC biedt speciaal ontwikkelde CIS v8.1-sjablonen voor alle drie de implementatiegroepen, waarmee de voltooiing van de waarborgmaatregelen wordt bijgehouden en automatisch auditklare bewijsdocumentatie wordt gegenereerd.