NIS2-richtlijn
Richtlijn betreffende de beveiliging van netwerk- en informatiesystemen
Overzicht
NIS2 vervangt en breidt de oorspronkelijke NIS-richtlijn aanzienlijk uit, en stelt een hoog gemeenschappelijk niveau van cyberbeveiliging vast binnen de EU. Het is van toepassing op een veel breder scala aan sectoren en entiteiten, introduceert strengere toezichtmaatregelen en harmoniseert sancties tussen de lidstaten.[1]
Als richtlijn moest NIS2 uiterlijk 17 oktober 2024 in nationale wetgeving worden omgezet. De implementatie verschilt per lidstaat.
Reikwijdte: Essentiële versus Belangrijke Entiteiten
Essentiële Entiteiten (Strengere Toezicht)[2]
| Secteur | Voorbeelden |
|---|---|
| Energie | Elektriciteit, olie, gas, waterstof, stadsverwarming |
| Transport | Lucht, spoor, water, weg |
| Bankwezen | Kredietinstellingen |
| Financiële markten | Handelsplaatsen, centrale tegenpartijen |
| Gezondheid | Zorgverleners, laboratoria, farmaceutica, medische hulpmiddelen |
| Drinkwater | Watervoorzieners |
| Afvalwater | Afvalwaterzuivering |
| Digitale infrastructuur | IXP's, DNS, TLD-registries, cloud, datacenters, CDN's, TSP's |
| ICT-dienstbeheer | Managed service providers, managed security service providers |
| Openbare administratie | Entiteiten van de centrale overheid |
| Ruimtevaart | Grondgebonden infrastructuurbeheerders |
Belangrijke Entiteiten (Lichter Toezicht)
| Secteur | Voorbeelden |
|---|---|
| Postdiensten | Post- en koeriersdiensten |
| Afvalbeheer | Afvalinzameling en -verwerking |
| Chemie | Productie en distributie |
| Voedsel | Productie en distributie |
| Productie | Medische hulpmiddelen, elektronica, machines, voertuigen |
| Digitale aanbieders | Online marktplaatsen, zoekmachines, sociale netwerken |
| Onderzoek | Onderzoeksorganisaties |
Groottecriteria
NIS2 is over het algemeen van toepassing op middelgrote en grote entiteiten:
- Middelgroot: 50+ werknemers OF €10 miljoen+ omzet/balans
- Groot: 250+ werknemers OF €50 miljoen+ omzet OF €43 miljoen+ balans
Sommige entiteiten zijn van toepassing ongeacht de grootte (DNS, TLD-registries, cloudproviders, datacenters, enz.).
Belangrijkste Vereisten
Risicobeheersmaatregelen (Artikel 21)[3]
Entiteiten moeten passende technische, operationele en organisatorische maatregelen implementeren:
- Beleidslijnen: Risicoanalyse en beveiligingsbeleid voor informatiesystemen
- Incidentafhandeling: Detectie-, respons- en herstelprocedures
- Continuïteit van de bedrijfsvoering: Back-up, rampenherstel, crisisbeheer
- Beveiliging van de toeleveringsketen: Beveiligingseisen voor leveranciers
- Netwerkbeveiliging: Beveiliging bij verwerving, ontwikkeling en onderhoud
- Effectiviteitsbeoordeling: Beleidslijnen om de effectiviteit van beveiligingsmaatregelen te evalueren
- Basis cyberhygiëne: Opleidings- en bewustwordingsprogramma's
- Cryptografie: Beleidslijnen over cryptografische controles en versleuteling
- Personeelszaken: Personeelsbeveiliging en toegangscontrole
- Multi-factor authenticatie: MFA en beveiligde communicatiesystemen
Incidentmelding (Artikel 23)[4]
| Tijdslijn | Vereiste |
|---|---|
| 24 uur | Vroege waarschuwing aan CSIRT/bevoegde autoriteit |
| 72 uur | Incidentmelding met eerste beoordeling |
| 1 maand | Definitief rapport met oorzaak en mitigatie |
Significante incidenten moeten worden gemeld als ze ernstige operationele verstoring of financieel verlies veroorzaken of kunnen veroorzaken, of andere natuurlijke of rechtspersonen beïnvloeden.
Verantwoordelijkheid van het Management
Bestuursorganen moeten:
- De risicobeheersmaatregelen voor cyberbeveiliging goedkeuren
- Toezicht houden op de implementatie van beveiligingsmaatregelen
- Persoonlijk aansprakelijk zijn bij niet-naleving
- Cybersecuritytraining volgen
Sancties
- Essentiële entiteiten: Tot €10 miljoen of 2% van de wereldwijde omzet
- Belangrijke entiteiten: Tot €7 miljoen of 1,4% van de wereldwijde omzet[5]
Lidstaten kunnen aanvullende sancties opleggen, waaronder tijdelijke bestuursverboden.
Verplichtingen voor Ontwikkelaars en ICT-Dienstverleners
Als u ICT-diensten of -producten levert:
- Managed Service Providers: Direct in scope als essentiële entiteiten
- Cloudproviders: Direct in scope als essentiële entiteiten
- Softwareontwikkelaars: Verplichtingen in de toeleveringsketen vanuit klantentiteiten
- Beveiligingsleveranciers: Kunnen worden aangewezen als belangrijke entiteiten