NIS2 is de opvolger van de eerste Europese netwerk- en informatiebeveiligingsrichtlijn uit 2016 en breidt het aantal sectoren en organisaties dat aan cybersecurity-eisen moet voldoen fors uit. Waar de oorspronkelijke richtlijn zich vooral richtte op grote spelers in energie, transport en digitale infrastructuur, vallen onder NIS2 ook middelgrote bedrijven in sectoren als gezondheidszorg, afvalwaterbeheer, postdiensten, voedselproductie en digitale dienstverlening.
Val je eronder?
NIS2 maakt onderscheid tussen “essentiële” en “belangrijke” entiteiten. Essentiële entiteiten, zoals energiebedrijven en grote zorgaanbieders, krijgen strenger toezicht. Belangrijke entiteiten, waaronder veel MKB-bedrijven in de aangewezen sectoren, vallen onder een lichter regime maar moeten aan dezelfde kernverplichtingen voldoen. Als vuistregel geldt: bedrijven met minder dan vijftig medewerkers en een jaaromzet onder de tien miljoen euro vallen doorgaans buiten de reikwijdte, tenzij ze een sleutelrol vervullen in een aangewezen sector.
In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet. Zolang die wet nog niet volledig van kracht is, geldt er geen directe handhaving, maar de verplichtingen die eruit voortvloeien wijzigen niet meer wezenlijk. Wachten tot de wet definitief is heeft dus weinig zin: de eisen liggen al vast op EU-niveau.
Wat moet je regelen
De richtlijn vraagt om een reeks concrete maatregelen: een risicobeheeraanpak voor je netwerk- en informatiesystemen, een plan voor incidentafhandeling, maatregelen voor de beveiliging van de toeleveringsketen, encryptie waar relevant, en multifactorauthenticatie voor toegang tot kritieke systemen. Daarnaast geldt een meldplicht: een significant incident moet binnen 24 uur als vroege waarschuwing worden gemeld, gevolgd door een volledige melding binnen 72 uur.
Een ander verschil met de oude richtlijn is de aansprakelijkheid van bestuurders. Onder NIS2 kan het management persoonlijk verantwoordelijk worden gehouden als een organisatie structureel nalaat om passende beveiligingsmaatregelen te nemen. Boetes kunnen oplopen tot 2% van de wereldwijde jaaromzet voor essentiële entiteiten, met een minimum van 10 miljoen euro.
Praktisch beginnen
Voor de meeste MKB-bedrijven die onder de richtlijn vallen, is het startpunt geen juridisch traject maar een technische inventarisatie: welke systemen zijn kritiek, wie heeft er toegang toe, hoe snel zou een incident worden opgemerkt en wie moet er dan gebeld worden. Een externe security-scan brengt vaak in een paar dagen naar boven waar de grootste gaten zitten, voordat er een boete of een incident aan te pas komt.
Wat betekent dit voor jouw bedrijf?
Ga na of jouw sector onder de NIS2-richtlijn valt (energie, zorg, digitale infrastructuur, transport en een reeks andere aangewezen sectoren) en of je bedrijf boven de drempel van middelgroot valt. Is dat zo, breng dan nu al je risicobeheermaatregelen, incidentregistratie en toeleveringsketen in kaart, ook als de nationale handhaving nog moet opstarten. Achteraf reageren op een handhavingsbrief is duurder dan vooraf een basisniveau op orde brengen.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.