Overslaan naar inhoud

Nieuwe NIS2-regelgeving: de impact op uw sector en uw structuur!

23 februari 2025 in
Dupont Valerian

Cyberbeveiliging is een belangrijk aandachtspunt geworden voor Europese bedrijven en instellingen. Met de toename van cyberaanvallen, ransomware en datalekken heeft de Europese Unie haar regelgevingskader versterkt met de NIS2-richtlijn.

Maar concreet: wie valt onder NIS2? De richtlijn is van toepassing op een veel groter aantal organisaties dan de eerste versie van NIS. Ze geldt voor publieke en private entiteiten die actief zijn in sectoren die als essentieel of belangrijk worden beschouwd voor het functioneren van de maatschappij en de economie.

De betrokken bedrijven moeten voortaan passende maatregelen nemen om hun netwerken, informatiesystemen, gegevens en de continuïteit van hun activiteiten beter te beschermen.

Wat is de NIS2-richtlijn?

De NIS2-richtlijn, wat staat voor “Network and Information Systems Directive 2”, is Europese wetgeving die bedoeld is om het algemene niveau van cyberbeveiliging binnen de Europese Unie te versterken. Ze vervangt en verruimt de eerste NIS-richtlijn, die in 2016 werd aangenomen.

Het doel ervan is om de verschillen in cyberbeveiligingsniveau tussen de lidstaten te verkleinen en organisaties die essentiële diensten leveren beter te beschermen. Ze legt onder meer verplichtingen op met betrekking tot risicobeheer, bedrijfscontinuïteit, de beveiliging van de toeleveringsketen en het melden van incidenten.

NIS2 is dus niet alleen van toepassing op grote kritieke infrastructuren. Het toepassingsgebied omvat duizenden organisaties en ongeveer 600 soorten entiteiten die tot 18 verschillende sectoren behoren, volgens de informatie die door het ANSSI op  MonEspaceNIS2 werd gepubliceerd. 

Sectoren die getroffen zijn: 

De sectoren waarop de NIS2-richtlijn, vanwege hun strategische rol in het goed functioneren van de samenleving en de economie, in het bijzonder betrekking heeft, zijn de volgende:

  • Energie (productie, distributie, opslag)
  • Transport (lucht, spoor, zee, wegen)
  • Gezondheid(ziekenhuizen, gezondheidsdiensten, apotheken)
  • Water (drinkwater- en afvalwaterbeheer)
  • Financiën (banken, verzekeringen, aandelenmarkten)​
  • Digitale infrastructuur(cloudproviders, onlinediensten)
  • Industrie (productie, transport van essentiële goederen)

Over het algemeen is NIS2 van toepassing op middelgrote en grote ondernemingen die actief zijn in de sectoren die zijn opgenomen in de bijlagen I en II van de richtlijn. Een middelgrote onderneming heeft minstens 50 werknemers en een jaaromzet of een balanstotaal van meer dan 10 miljoen euro. Grote ondernemingen hebben minstens 250 werknemers of overschrijden bepaalde financiële drempels.

De berekening kan echter complexer worden wanneer een onderneming deel uitmaakt van een groep of partner- of verbonden ondernemingen heeft. In dat geval moet rekening worden gehouden met de Europese regels voor de berekening van het personeelsbestand en de financiële gegevens.

Sommige organisaties kunnen ook onder de richtlijn vallen, ongeacht hun omvang. Dit geldt met name voor bepaalde aanbieders van digitale diensten of entiteiten die vanwege hun bijzonder kritieke karakter zijn aangewezen. 

Essentiële en belangrijke entiteiten: wat is het verschil?

NIS2 maakt een onderscheid tussen twee categorieën organisaties: essentiële entiteiten en belangrijke entiteiten. Deze classificatie hangt voornamelijk af van de sector, de omvang en de mate waarin de entiteit als kritiek wordt beschouwd.

De essentiële entiteiten omvatten doorgaans grote organisaties die actief zijn in zeer kritieke sectoren. Ze vallen onder een strenger toezichtregime, dat regelmatige controles of audits kan omvatten.

De belangrijke entiteiten zijn voornamelijk organisaties die niet aan de criteria voor essentiële entiteiten voldoen, maar wel onderworpen blijven aan de verplichtingen van de richtlijn. De controle ervan vindt vaker plaats nadat een tekortkoming of incident werd vastgesteld.

Dit onderscheid heeft vooral betrekking op de toezichtmethoden en de sancties. Beide categorieën moeten maatregelen voor het beheer van cyberbeveiligingsrisico’s invoeren en significante incidenten melden.

De gevolgen van deze richtlijn voor uw sector:

1.   Versterking van de veiligheidsmaatregelen:

Alle organisaties die actief zijn in kritieke sectoren zullen de beveiliging van hun informatiesystemen moeten verbeteren. Dit omvat concrete maatregelen om cyberaanvallen te voorkomen, zoals regelmatige software-updates, bescherming tegen ransomware en de implementatie van geavanceerde monitoringsystemen.

2.  Aanstelling van een cybersecurity-verantwoordelijke :

NIS2 versterkt de verantwoordelijkheid van de bestuursorganen. Zij moeten de maatregelen voor risicobeheer goedkeuren, toezicht houden op de toepassing ervan en een aangepaste opleiding volgen.

Cyberbeveiliging kan dus niet langer worden beschouwd als een uitsluitend technische verantwoordelijkheid. Ze moet worden geïntegreerd in het algemene bestuur, het risicobeheer en de strategische beslissingen van de organisatie.

De aanstelling van een verantwoordelijke voor cyberbeveiliging, zoals een CISO, kan dit bestuur vergemakkelijken. Er moet echter worden verduidelijkt dat de richtlijn vooral een daadwerkelijke verantwoordelijkheid en betrokkenheid van het bestuur oplegt, en niet vereist dat elke onderneming dezelfde functiebenaming gebruikt.

3.    Risicobeheer en compliance :

De richtlijn vereist dat bedrijven regelmatig risicobeoordelingen uitvoeren om ervoor te zorgen dat cyberbeveiligingsmaatregelen geschikt zijn voor de huidige bedreigingen. Organisaties moeten ook technische beveiligingskeuzes documenteren en rechtvaardigen.

4.    Incidentrapportage :

In geval van een ernstig incident, zoals een cyberaanval of een datalek, moet de organisatie binnen 24 uur nadat ze kennis heeft genomen van het incident een vroegtijdige waarschuwing aan de bevoegde autoriteit versturen.

Deze eerste waarschuwing wordt binnen 72 uur gevolgd door een meer gedetailleerde melding. Vervolgens moet in principe binnen een termijn van één maand een eindverslag worden ingediend. Het is dus nauwkeuriger om te spreken van een meldingsprocedure in meerdere fasen dan van één volledige melding binnen 24 uur.

5.      Incidentresponsplan :

Organisaties moeten een incidentresponsplan ontwikkelen waarin de procedures voor cyberaanvallen worden beschreven. Hieronder vallen ook plannen voor interne en externe communicatie en maatregelen om de getroffen systemen te herstellen.

Hoe controleert u of uw onderneming onder NIS2 valt?

Om te bepalen wie onder NIS2 valt, wordt aangeraden om verschillende stappen te volgen:

  1. De activiteiten van de juridische entiteit nauwkeurig identificeren.
  2. Controleren of ze overeenkomen met een sector of type entiteit uit bijlage I of II.
  3. Het personeelsbestand en de toepasselijke financiële drempels berekenen.
  4. Rekening houden met eventuele partner- of verbonden ondernemingen.
  5. Controleren of er sprake is van een uitzondering of aanwijzing op basis van het kritieke karakter.
  6. Bepalen of de organisatie een essentiële of belangrijke entiteit is.

Het ANSSI stelt een simulator beschikbaar waarmee kan worden gecontroleerd of een entiteit mogelijk onder de richtlijn valt. Het resultaat blijft indicatief: voor complexe structuren kan een aanvullende juridische en organisatorische analyse nodig zijn.

Wat te doen om te voldoen aan NIS2 ?

1. Voer een cybersecurity audit uit 

Om kwetsbaarheden te identificeren en de bescherming van uw infrastructuren te verbeteren, is het essentieel om een volledigeaudit in cybersécurité. Hiermee worden prioritaire acties voor naleving van NIS2 bepaald.

2. Train personeel in cyberbeveiliging 

Cybersecuritybewustzijn en -training voor uw teams zijn essentieel. Zorg ervoor dat uw medewerkers op de hoogte zijn van de risico's en best practices om incidenten te voorkomen.

3. Implementeer geavanceerde beveiligingsoplossingen 

Investeer in robuuste beveiligingstools en -technologieën, waaronder inbraakdetectiesystemen, encryptieoplossingen en incidentbeheerplatforms.

4. Herzien en actualiseren van incidentresponsprotocollen 

Zorg ervoor dat uw incidentresponsprotocollen actueel zijn en specifieke maatregelen bevatten om snel en effectief op elke bedreiging te kunnen reageren.

5. Samenwerken met experts 

Overweeg om ALL4IT in te schakelen voor ondersteuning bij dit complianceproces. Onze expertise kan u helpen bij het implementeren van best practices en ervoor zorgen dat u volledig voldoet aan de NIS2-vereisten.

Hoe All4IT u kan helpen ?

ALL4IT begeleidt organisaties bij de evaluatie en verbetering van hun cyberbeveiligingsniveau. Onze teams kunnen u helpen uw infrastructuren te onderzoeken, kwetsbaarheden te identificeren en een stappenplan op te stellen dat is afgestemd op uw risico’s en verplichtingen.

Deze begeleiding kan onder meer betrekking hebben op de cyberbeveiligingsaudit, de bescherming van infrastructuren, de bewaking van systemen, de back-up van gegevens, de bedrijfscontinuïteit en de voorbereiding op incidenten.

Zelfs wanneer een organisatie niet rechtstreeks onder NIS2 valt, is de toepassing van de principes ervan een relevante aanpak om haar digitale weerbaarheid te versterken en haar klanten, partners en medewerkers gerust te stellen.

Contacteer onsom het te bespreken!


Bescherming van gezondheidsgegevens: een cruciaal probleem