Informatiebeveiliging Cyberwetgeving NIS2

Wat is de NIS2-richtlijn?

NIS2 staat voor de tweede Europese richtlijn voor de beveiliging van netwerk- en informatiesystemen. De richtlijn heeft als doel de digitale en economische weerbaarheid binnen de Europese Unie te vergroten. In Nederland is NIS2 geïmplementeerd via de Cyberbeveiligingswet, ook wel afgekort tot Cbw.

De Cyberbeveiligingswet vervangt de eerdere Wet beveiliging netwerk- en informatiesystemen. De nieuwe wet is van toepassing op een aanzienlijk grotere groep organisaties. Naar schatting vallen ruim 8.000 Nederlandse organisaties binnen het toepassingsgebied. De wet richt zich op organisaties die een belangrijke rol spelen in de economie of maatschappij en waarvan uitval grote gevolgen kan hebben.

Het doel is niet alleen om cyberincidenten te voorkomen. Organisaties moeten ook voorbereid zijn op incidenten, de gevolgen ervan kunnen beperken en hun dienstverlening zo snel mogelijk kunnen herstellen.

Voor welke organisaties geldt de Cyberbeveiligingswet?

Of uw organisatie onder de NIS2-wetgeving valt, wordt voornamelijk bepaald door:

  • de sector waarin uw organisatie actief is;
  • de omvang en financiële kenmerken van uw organisatie;
  • eventuele bijzondere wettelijke criteria of aanwijzingen.

De Cyberbeveiligingswet heeft betrekking op achttien sectoren. Daaronder vallen onder andere energie, vervoer, gezondheidszorg, overheid, digitale infrastructuur, beheer van ICT-diensten, bankwezen, ruimtevaart, post- en koeriersdiensten, afvalstoffenbeheer, levensmiddelen, chemische stoffen, onderzoek, vervaardiging en productie en digitale aanbieders.

Offerte ontvangen?

Dit formulier vraagt u om uw naam en emailadres zodat wij met u kunnen communiceren. Uw gegevens worden worden nooit aan derden verstrekt. Zie onze Privacyverklaring om te zien hoe wij met uw gegevens omgaan.

Essentiële en belangrijke entiteiten

Binnen deze sectoren wordt vervolgens gekeken naar de omvang van de organisatie. Als algemene hoofdregel geldt dat een organisatie binnen het bereik kan vallen wanneer zij minimaal 50 medewerkers heeft. Organisaties met minder dan 50 medewerkers kunnen ook onder de wet vallen wanneer zowel de jaaromzet als het balanstotaal hoger is dan 10 miljoen euro. Bij deze beoordeling kunnen ook partnerondernemingen, moedermaatschappijen en verbonden ondernemingen meetellen. Voor bepaalde soorten organisaties, waaronder sommige digitale dienstverleners en overheidsorganisaties, gelden de gebruikelijke omvangscriteria niet.

Omdat uitzonderingen, groepsstructuren en sectorspecifieke bepalingen een rol kunnen spelen, is een zorgvuldige NIS2-scopeanalyse noodzakelijk.

De Cyberbeveiligingswet maakt onderscheid tussen essentiële en belangrijke entiteiten. De verplichtingen op het gebied van registratie, risicobeheersing en incidentmelding gelden voor beide categorieën. Het belangrijkste verschil zit in de manier waarop toezicht wordt gehouden.

Essentiële entiteiten

Essentiële entiteiten staan onder proactief toezicht. De toezichthouder kan actief controleren of de organisatie aan de wettelijke verplichtingen voldoet, ook wanneer er geen directe aanwijzing voor een overtreding is.

Belangrijke entiteiten

Belangrijke entiteiten staan in beginsel onder reactief toezicht. Een controle vindt dan bijvoorbeeld plaats wanneer er signalen of informatie zijn over een mogelijke overtreding. Grote organisaties in sectoren uit bijlage 1 van de wet worden doorgaans als essentieel aangemerkt. Middelgrote organisaties in deze sectoren en middelgrote of grote organisaties in sectoren uit bijlage 2 kunnen als belangrijk worden aangemerkt.

NIS2-scopeanalyse

Elbers Management kan u helpen bepalen binnen welke categorie uw organisatie valt en welke toezichthouder voor uw sector verantwoordelijk is.

Met advies en begeleiding helpen wij u praktisch voldoen aan NIS2

Wat zijn de belangrijkste NIS2-verplichtingen?

Organisaties die onder de Cyberbeveiligingswet vallen, krijgen te maken met meerdere verplichtingen. De belangrijkste zijn de registratieplicht, zorgplicht, meldplicht en bestuurlijke verantwoordelijkheid.

Registratieplicht

Uw organisatie moet worden geregistreerd in het nationale entiteitenregister van het Nationaal Cyber Security Centrum. Voor de registratie zijn onder andere organisatiegegevens, contactgegevens, sectorinformatie, domeinnamen en gegevens over de digitale infrastructuur nodig.

De registratie vindt plaats via MijnNCSC. Daarvoor is doorgaans eHerkenning op minimaal niveau EH2+ en een passende machtiging nodig. Veranderingen in geregistreerde gegevens moeten binnen de wettelijke termijn worden doorgegeven.

Elbers Management kan ondersteunen bij het verzamelen en structureren van de benodigde informatie en bij het bepalen van de juiste classificatie. De daadwerkelijke registratie wordt uitgevoerd door een bevoegde vertegenwoordiger van uw organisatie.

Zorgplicht en risicobeheersing

De zorgplicht vormt de kern van de Cyberbeveiligingswet. Organisaties moeten een risicoanalyse uitvoeren en op basis daarvan passende en evenredige technische, organisatorische en operationele maatregelen nemen.

De maatregelen moeten onder meer betrekking hebben op:

  • beleid voor risicoanalyse en informatiebeveiliging;
  • incidentrespons en crisisbeheersing;
  • bedrijfscontinuïteit, back-ups en herstelplannen;
  • beveiliging van leveranciers en de toeleveringsketen;
  • veilig ontwikkelen, aanschaffen en onderhouden van systemen;
  • kwetsbaarheden- en patchmanagement;
  • cyberhygiëne en bewustwording van medewerkers;
  • toegangsbeheer, personeelsbeveiliging en assetmanagement;
  • multifactor-authenticatie of passkeys;
  • cryptografie en versleuteling;
  • periodieke beoordeling van de effectiviteit van maatregelen.

Welke maatregelen passend zijn, hangt af van de omvang, activiteiten, risico’s en afhankelijkheden van uw organisatie. Een standaardpakket aan documenten is daarom niet voldoende. De maatregelen moeten aansluiten op de werkelijke risico’s en aantoonbaar in de organisatie worden toegepast.

Meldplicht bij significante cyberincidenten

Een significant cyberincident moet gefaseerd worden gemeld via het centrale meldpunt van het NCSC. Daarbij gelden in beginsel drie momenten:

  1. een vroegtijdige waarschuwing binnen 24 uur;
  2. een uitgebreidere incidentmelding binnen 72 uur;
  3. een eindverslag binnen één maand.

In het eindverslag worden onder andere de oorzaak, gevolgen en genomen maatregelen beschreven. Wanneer een incident langer dan een maand duurt, moet eerst een voortgangsverslag worden ingediend. De exacte drempelwaarden voor een significant incident kunnen per sector verschillen.

Het is daarom belangrijk om vooraf duidelijke meldprocedures, rollen en escalatielijnen vast te leggen. Tijdens een cyberincident is er weinig tijd om nog te bepalen wie verantwoordelijk is, welke informatie nodig is en welke instantie moet worden geïnformeerd.

Elbers Management helpt u bij het opstellen en invoeren van een praktisch incidentrespons- en meldproces.

NIS2 is ook een verantwoordelijkheid van het bestuur

Cyberbeveiliging is onder de Cyberbeveiligingswet niet uitsluitend de verantwoordelijkheid van de IT-afdeling. Het bestuur moet de maatregelen voor cyberrisicobeheersing goedkeuren en toezicht houden op de uitvoering ervan.

Bestuurders moeten daarnaast over voldoende kennis beschikken om cyberrisico’s en beveiligingsmaatregelen te kunnen beoordelen. De wet verwacht daarom dat bestuurders een passende training volgen.

Dit betekent dat cyberbeveiliging onderdeel moet worden van het bredere risicomanagement en de besluitvorming van de organisatie. Rollen, bevoegdheden en rapportagelijnen moeten duidelijk zijn. Ook moet periodiek managementinformatie beschikbaar zijn over risico’s, incidenten, maatregelen en verbeterpunten.

Elbers Management ondersteunt zowel het management als de medewerkers bij het opbouwen van de benodigde kennis en het praktisch borgen van verantwoordelijkheden.

NIS2-begeleiding door Elbers Management

De eisen van de Cyberbeveiligingswet zijn breed. Ze raken niet alleen IT, maar ook management, compliance, HR, inkoop, leveranciersmanagement, continuïteit en interne controle.

Elbers Management begeleidt organisaties bij het opzetten, invoeren en onderhouden van managementsystemen. Daarbij staat een pragmatische aanpak centraal: geen onnodige documentatie, maar maatregelen en processen die aansluiten op de dagelijkse praktijk van uw organisatie. EMC is sinds 1990 actief in de Benelux en kan organisaties ondersteunen vanaf een eerste adviesgesprek tot en met het structurele beheer van een managementsysteem.

Onze NIS2-begeleiding kan bestaan uit het vaststellen van het toepassingsgebied, een NIS2-gap-analyse, risicoanalyse en verbeterplan, het opstellen van beleid en procedures, afstemming met IT-partners, training en bewustwording en periodieke borging.

NIS2 en ISO 27001

NIS2 is wetgeving en geen afzonderlijke certificeringsnorm. Er bestaat daarom geen officieel NIS2-certificaat waarmee automatisch wordt aangetoond dat uw organisatie volledig aan de Cyberbeveiligingswet voldoet.

Een managementsysteem voor informatiebeveiliging volgens ISO 27001 kan echter wel een sterke basis bieden. ISO 27001 helpt om risico’s, verantwoordelijkheden, beveiligingsmaatregelen, interne controles en continue verbetering structureel te organiseren.

Een bestaand ISO 27001-managementsysteem moet wel specifiek worden getoetst aan de Cyberbeveiligingswet. Onderwerpen zoals wettelijke incidentmelding, bestuurlijke verantwoordelijkheid, sectorspecifieke eisen en registratie kunnen aanvullende aandacht vragen.

Elbers Management kan NIS2 implementeren binnen een bestaand ISO 27001-managementsysteem of beide trajecten gecombineerd opzetten.

Ook relevant wanneer u niet rechtstreeks onder NIS2 valt

Ook organisaties die niet rechtstreeks onder de Cyberbeveiligingswet vallen, kunnen met NIS2-eisen te maken krijgen.

Organisaties die wel onder de wet vallen, moeten namelijk de beveiliging van hun rechtstreekse leveranciers en dienstverleners meenemen in hun risicobeheersing. Zij kunnen daardoor strengere beveiligingseisen opnemen in contracten, leveranciersbeoordelingen en aanbestedingen.

Als leverancier kunt u daarom vragen verwachten over informatiebeveiligingsbeleid, incidentmelding, toegangsbeveiliging, continuïteit en herstel, beveiliging van software en systemen, onderaannemers, auditrechten en aantoonbare beheersmaatregelen.

Een gestructureerd informatiebeveiligingsmanagementsysteem helpt om deze vragen efficiënt en overtuigend te beantwoorden.

Start met een NIS2-analyse

De Cyberbeveiligingswet is inmiddels van kracht. Organisaties die binnen het toepassingsgebied vallen, moeten hun verplichtingen daarom niet langer alleen voorbereiden, maar daadwerkelijk uitvoeren en kunnen aantonen.

Wilt u weten of uw organisatie onder de Cyberbeveiligingswet valt, welke maatregelen al voldoende zijn ingericht en welke verbeteringen nog nodig zijn? Elbers Management brengt uw huidige situatie in kaart en stelt samen met u een concreet en haalbaar plan op.

Neem contact met ons op voor een vrijblijvend adviesgesprek over NIS2 en de Cyberbeveiligingswet.

Bastiaan Elbers

“U kunt bellen naar 088 1955 387 of wilt u liever teruggebeld worden?”

Dit formulier vraagt u om uw naam en emailadres zodat wij met u kunnen communiceren. Uw gegevens worden worden nooit aan derden verstrekt. Zie onze Privacyverklaring om te zien hoe wij met uw gegevens omgaan. 

WhatsApp chat