Inhoud

  • Lange Lozanastraat 142 B2
    2018 Antwerpen
  • Sarphatistraat 7
    1017 WS Amsterdam
    logo-gemeente-amsterdam (1)
  • Kastanjelaan 400
    5616 LZ Eindhoven
    eindhoven_pms485_liggend_bb (1)
  • Aert van Nesstraat 45
    3012 CA Rotterdam
    Group 47

De NIS2-richtlijn

Strengere cyberbeveiligingsregels voor organisaties.

De Europese Unie zet met de NIS2-richtlijn een belangrijke stap om de cyberweerbaarheid van organisaties te versterken[1]. De nieuwe regelgeving heeft als doel organisaties die essentieel zijn voor het functioneren van de samenleving en de economie beter te beschermen tegen cyberaanvallen en ernstige verstoringen. Tegelijk wil de wet de samenwerking tussen organisaties en bevoegde autoriteiten versterken, zodat informatie over cyberdreigingen en incidenten sneller en efficiënter kan worden gedeeld. Cyberbeveiliging wordt daarmee niet langer louter een IT-kwestie, maar een structurele verantwoordelijkheid voor organisaties en hun bestuurders.

Op wie is de NIS2-wet van toepassing?

De NIS2-wet richt zich op organisaties die actief zijn in sectoren die essentieel zijn voor het functioneren van de samenleving en de economie. De wet maakt daarbij een onderscheid tussen essentiële entiteiten en belangrijke entiteiten.

  • Essentiële entiteiten zijn organisaties die actief zijn in bijzonder kritieke sectoren, zoals energie, vervoer, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur, ICT-dienstverlening, overheid en ruimtevaart. Deze sectoren spelen een cruciale rol in het dagelijkse functioneren van de maatschappij en moeten daarom bijzonder goed beschermd worden tegen cyberincidenten.
  • Belangrijke entiteiten zijn organisaties in sectoren die weliswaar minder kritisch lijken, maar waarvan verstoringen toch een grote impact kunnen hebben. Denk bijvoorbeeld aan post- en koeriersdiensten, afvalbeheer, de chemische industrie, de voedingssector, productiebedrijven, digitale diensten en onderzoeksinstellingen.

In de praktijk is de regelgeving vooral van toepassing op middelgrote en grote organisaties binnen deze sectoren. Toch kunnen ook kleinere ondernemingen onder de wet vallen, bijvoorbeeld wanneer zij een sleutelrol spelen in een essentiële dienst of deel uitmaken van de toeleveringsketen van een organisatie die wél onder de NIS2-wet valt.

Welke verplichtingen legt de NIS2-wet op?

Organisaties die onder de NIS2-wet vallen, moeten een aantal concrete maatregelen nemen om hun cyberweerbaarheid te versterken.

Zo moeten NIS2-entiteiten zich eerst registreren bij het Centrum voor Cybersecurity België (CCB) via het platform Safeonweb@Work. Dit laat de overheid toe om zicht te krijgen op welke organisaties onder de regelgeving vallen.

Daarnaast moeten organisaties passende technische, organisatorische en operationele maatregelen nemen om cyberrisico’s te beheersen. Denk daarbij onder meer aan risicobeheer, duidelijke beveiligingsprocedures, toegangscontrole en de bescherming van netwerk- en informatiesystemen.

De wet legt ook strikte meldingsverplichtingen op wanneer zich een cyberincident voordoet. Significante incidenten moeten worden gemeld aan het nationaal CSIRT (het CCB): een eerste waarschuwing moet binnen 24 uur gebeuren, gevolgd door een incidentmelding binnen 72 uur en een eindrapport binnen één maand.

Ook het management van de organisatie krijgt een duidelijke verantwoordelijkheid. Bestuurders moeten toezien op de implementatie van de cyberbeveiligingsmaatregelen en kunnen aansprakelijk worden gesteld wanneer de organisatie haar verplichtingen niet naleeft.

Tot slot moeten NIS2-entiteiten nauw samenwerken met de bevoegde autoriteiten, zoals het CCB, en relevante informatie delen over cyberdreigingen en incidenten.

Toezicht en sancties: wat bij niet-naleving?

De naleving van de NIS2-wet wordt gecontroleerd door het Centrum voor Cybersecurity België (CCB). Daarbij wordt opnieuw een onderscheid gemaakt tussen essentiële en belangrijke entiteiten.

  • Essentiële entiteiten staan onder zowel proactief als reactief toezicht. Zij moeten regelmatig een conformiteitsbeoordeling ondergaan, bijvoorbeeld via een CyFun®-certificering, een ISO/IEC 27001-certificering of een inspectie door het CCB.
  • Belangrijke entiteiten vallen in principe enkel onder reactief toezicht. Controles vinden in dat geval vooral plaats na een incident of wanneer er aanwijzingen zijn dat de organisatie haar verplichtingen niet naleeft.

Tijdens controles kan het CCB onder meer audits, inspecties ter plaatse, beveiligingsscans of informatieverzoeken uitvoeren.

Wanneer organisaties de regels niet naleven, kunnen administratieve maatregelen en boetes worden opgelegd. Deze kunnen variëren van waarschuwingen en bindende instructies tot aanzienlijke geldboetes. Voor belangrijke entiteiten kunnen boetes oplopen tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet, terwijl voor essentiële entiteiten boetes kunnen oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet.

Wat betekent dit concreet voor jouw organisatie?

Inventariseer of jouw organisatie onder de NIS2-richtlijn valt door de sector waarin de organisatie actief is, activiteiten en de omvang van de organisatie te analyseren. Als de conclusie is dat NIS2 van toepassing is op jouw organisatie, dan adviseren wij de volgende stappen:

  • Voer een analyse uit en breng in kaart waar de huidige cybermaatregelen en procedures tekortschieten ten opzichte van de eisen die NIS2 stelt
  • Ontwikkel een implementatieplan voor het invoeren van nieuwe cybermaatregelen en procedures, op basis van prioriteiten en verantwoordelijkheden binnen de organisatie
  • Zorg ervoor dat het bestuur van de organisatie op de hoogte is van hun verantwoordelijkheden en breng cybersecurity onder de aandacht als agendapunt
  • Implementeer en documenteer de te nemen maatregelen
  • Zorg voor regelmatige evaluaties en verbeteringen van de cybersecurity binnen de organisatie

Let op: valt een organisatie niet direct onder NIS2, dan kunnen de verplichtingen alsnog doorwerken via opdrachtgevers die wél onder NIS2 vallen.

Vragen over de NIS2-richtlijn?

Het bepalen of jouw organisatie onder het toepassingsgebied van de NIS2-wet valt en welke concrete maatregelen vereist zijn, kan complex zijn.

Het team van Halsten staat klaar om te adviseren bij de implementatie en naleving van de NIS2-regelgeving. Neem gerust contact op voor vragen, advies op maat of juridisch sparren.

Mieke Trombetta
mieke.trombetta@halsten.be

 

[1] Deze richtlijn vervangt de oorspronkelijke NIS-richtlijn uit 2016, die tot doel had een hoog gemeenschappelijk niveau van beveiliging van netwerk- en informatiesystemen binnen de Europese Unie te waarborgen. In België werd deze eerste richtlijn omgezet met de wet van 7 april 2019.

Met de NIS2-richtlijn wordt het toepassingsgebied aanzienlijk uitgebreid en worden strengere cyberbeveiligingseisen opgelegd aan een groter aantal organisaties. De richtlijn werd in België omgezet met de wet van 26 april 2024, aangevuld met het koninklijk besluit van 9 juni 2024.

Andere artikelen

halsten divider copy 6
halsten divider copy 6