
NIS2: eisen aan cybersecurity opgeschroefd in heel Europa
De wereld verandert snel en daarmee ook de gevaren waarmee we te maken hebben. Oorlog, pandemie en natuurlijk de dreiging van cybercriminaliteit. Die laatste wordt niet alleen steeds groter, maar grijpt vanwege de nauwe verbindingen tussen bedrijven, instellingen en overheid steeds dieper in. Het hacken van één bedrijf kan een domino-effect teweegbrengen bij toeleveranciers en klanten.
De Network and Information Security (NIS2) directive van de Europese Unie moet bedrijven en organisaties weerbaarder maken tegen dit soort dreigingen. Het doet dat door het niveau van cybersecurity te verhogen én door een betere afstemming tussen de lidstaten op dit punt. De NIS2 is niet te verwarren met de CER-richtlijn, die is gericht op bescherming tegen fysieke risico’s, zoals de gevolgen van (terroristische) aanslagen, sabotage of natuurrampen.
Essentieel en belangrijk
NIS2 richt zich vooral op organisaties die werkzaam zijn in zgn. ‘essentiële’ sectoren, waar ongelukken grote gevolgen hebben voor bevolking en economie. Met andere woorden: waar deze al snel uitgroeien tot rampen met een ontwrichtende impact op de samenleving. Denk aan energie, transport en infrastructuur, banken en financiële markt, gezondheidszorg, drink- en afvalwater en digitale infrastructuur en beheerders van ict-diensten. Om hiervoor in aanmerking te komen, moet je voldoen aan een aantal eisen zoals een minimale omvang en jaaromzet. Maar: zodra je hieraan voldoet, sta je automatisch op de lijst.
Voor bedreigingen die niet per se ontwrichtend zijn maar wél grote impact kunnen hebben, is er de categorie ‘belangrijk’. Ook zij moeten zich houden aan de NIS2-richtlijnen als zij voldoen aan een aantal randvoorwaarden.
Checken of je voldoet aan de NIS2-richtlijn?
Doe de NIS2 Zelfevaluatie.
Verplichtingen
Wat betekent het dan als je valt onder de NIS2? Het komt neer op drie plichten:
- Zorgplicht: organisaties moeten zelf een risicobeoordeling uitvoeren en maatregelen treffen die continuïteit en databescherming garanderen;
- Meldplicht: incidenten moeten binnen 24 uur worden gemeld bij de toezichthouder en bij cyberincidenten bij het Computer Security Incident Response Team (CSIRT)
- Toezicht: als je op de lijst staat, sta je ook onder toezicht om te zien of je je aan de bovenstaande plichten houdt.
NIS2 vanaf eind 2024 wettelijk geregeld
De NIS2 is nog geen realiteit: lidstaten hebben tot eind 2024 om deze in hun wetgeving op te nemen. Voor Nederland wordt hier nu aan gewerkt, onder meer met een consultatie waarin burgers, bedrijven en overheidsinstellingen feedback kunnen geven. Dat betekent dat we niet concreter kunnen worden dan hierboven is gedaan omdat de details nog volgen.
Maar dat betekent niet dat je – als je denkt dat je op de NIS2-lijst hoort – achterover kunt leunen. In dit soort ingrijpende zaken is één jaar maar een korte periode. Een goede voorbereiding kan daarom vandaag al beginnen met:
- inventariseren en analyseren van risico’s
- opstellen van continuïteitplannen en protocollen om een crisis te beheersen
- identificeren van alternatieve toeleveringsketens
- je personeel bewustmaken van risico’s en te nemen maatregelen
- budget en capaciteit te reserveren nodig om aan de richtlijnen te voldoen.
Vragen of meer weten?
Klaas Kauffeld: 06 27 54 27 40 | klaas.kauffeld@xixo.nl
Tonny Westbroek: 06 25 00 01 95 | tonny.westbroek@xixo.nl
Robbert Hoendervanger: 06 19 06 09 47 | robbert.hoendervanger@xixo.nl
Je kunt ook het algemene nummer bellen: 030 72 10 625.