Direct naar de inhoud

NIS2

NIS2: van Europese richtlijn naar maatregelen op je werkvloer

NIS2 verhoogt de eisen aan digitale weerbaarheid en legt de verantwoordelijkheid nadrukkelijk bij de bestuurder. Valt je organisatie er zelf onder, of vraagt een opdrachtgever erom omdat jij in zijn keten zit? Wij vertalen de eisen naar maatregelen die passen bij je organisatie.

Provison-adviseur bespreekt de digitale weerbaarheid van een organisatie met de directie
Kader
EU-richtlijn 2022/2555
Nederland
Cyberbeveiligingswet
Kern
Zorgplicht & meldplicht
Basis
Sluit aan op ISO 27001

Wat is het?

Strengere eisen aan digitale weerbaarheid, met de bestuurder aan zet.

NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging. Ze vervangt de eerdere NIS-richtlijn, geldt voor aanzienlijk meer sectoren en legt zwaardere eisen op. In Nederland krijgt NIS2 vorm via de Cyberbeveiligingswet.

De richtlijn draait om drie verplichtingen. Een zorgplicht: je neemt passende maatregelen om risico's voor je netwerk- en informatiesystemen te beheersen. Een meldplicht: significante incidenten meld je bij de toezichthouder, met een eerste melding binnen 24 uur. En een registratieplicht: organisaties die onder de richtlijn vallen, melden zich aan bij de bevoegde instantie.

Nieuw ten opzichte van eerdere regelgeving is de rol van het bestuur. De leiding van een organisatie moet de maatregelen goedkeuren, toezien op de uitvoering en zich laten scholen. Cybersecurity is daarmee geen onderwerp meer dat je volledig kunt beleggen bij IT.

Voor wie?

Voor wie er zelf onder valt, en voor wie in de keten zit.

NIS2 onderscheidt essentiële en belangrijke entiteiten, verdeeld over sectoren als energie, transport, drinkwater en afvalwater, digitale infrastructuur, ICT-dienstbeheer, zorg, overheid, post, afvalbeheer, chemie, voedsel, industrie en digitale aanbieders. Daarbinnen geldt in de regel een ondergrens qua omvang, waardoor de kleinste organisaties er meestal buiten vallen.

In de praktijk merken juist veel MKB-organisaties NIS2 via de keten. Val je er zelf niet onder, maar lever je aan een partij die er wel onder valt, dan komen de eisen alsnog naar je toe: via contractvoorwaarden, vragenlijsten of de eis om aantoonbaar informatiebeveiliging te hebben ingericht. Dat is voor veel van onze klanten de directe aanleiding.

Weten of je zelf onder de richtlijn valt, is de eerste stap. Dat bepalen we samen aan de hand van je sector, je activiteiten en je omvang, zodat je niet te vroeg begint met investeren en ook niet te laat.

  • Organisaties in de aangewezen essentiële en belangrijke sectoren
  • Leveranciers van organisaties die onder NIS2 vallen
  • ICT- en dienstverleners met kritieke klanten
  • Bestuurders die willen weten waar zij persoonlijk voor tekenen

Onze aanpak

Eerst bepalen wat geldt, dan pas bouwen.

NIS2 leidt snel tot overhaaste investeringen in techniek. Wij draaien de volgorde om: eerst vaststellen of en hoe de richtlijn op jou van toepassing is, dan bepalen welke maatregelen dat concreet vraagt, en pas daarna inrichten.

  1. 1

    Toepasbaarheid bepalen

    Val je onder NIS2, en zo ja als essentiële of als belangrijke entiteit? Of raakt het je via je opdrachtgevers? Die vraag beantwoorden we eerst, zodat je weet welke verplichtingen echt op jou rusten.

  2. 2

    Maatregelen en nulmeting

    We leggen je huidige situatie naast de eisen: risicobeheer, incidentafhandeling, continuïteit, toeleveringsketen, toegangsbeheer en bewustwording. Wat er al ligt telt mee, want dat is vaak meer dan je denkt.

  3. 3

    Meldproces en bestuur

    Een melding binnen 24 uur lukt alleen als vooraf vaststaat wie beoordeelt, wie meldt en wat er dan gebeurt. Dat richten we in, samen met de bestuurlijke besluitvorming en scholing die de richtlijn vraagt.

De slimme route

ISO 27001 is de snelste weg naar NIS2-conformiteit.

De maatregelen die NIS2 vraagt, overlappen sterk met wat ISO 27001 al voorschrijft: risicoanalyse, toegangsbeheer, incidentbeheer, continuïteit, leveranciersbeheer en bewustwording. Wie een werkend managementsysteem voor informatiebeveiliging heeft, heeft het grootste deel van de zorgplicht daarmee al ingevuld en kan dat ook aantonen.

Voor organisaties die zowel NIS2-verplichtingen hebben als klanten die om zekerheid vragen, is ISO 27001 daarom vaak de efficiëntste route: één traject, één systeem, en een certificaat dat je opdrachtgever direct herkent. Wij pakken beide in samenhang op in plaats van los.

Lees ook: ISO 27001-certificeringPrivacy en AVG praktisch regelen

Certificeringspartners

Wij begeleiden je naar de audit van erkende certificerende instellingen

  • Bureau Veritas
  • Kiwa
  • DNV
  • EBN
  • LRQA

Veelgestelde vragen

Veelgestelde vragen over nIS2

Dat hangt af van je sector, je activiteiten en je omvang. NIS2 wijst essentiële en belangrijke entiteiten aan in sectoren als energie, transport, drinkwater, digitale infrastructuur, ICT-dienstbeheer, zorg, overheid, post, afvalbeheer, chemie, voedsel, industrie en digitale dienstverlening, met in de regel een ondergrens qua bedrijfsgrootte. De overheid biedt daarvoor een zelfevaluatie aan. Wij lopen die toets samen met je door en kijken meteen of je via je opdrachtgevers alsnog met de eisen te maken krijgt.

Dan komen de eisen via het contract naar je toe. NIS2 verplicht organisaties namelijk uitdrukkelijk om de beveiliging van hun toeleveringsketen te beheersen. In de praktijk betekent dat vragenlijsten, aanvullende contractvoorwaarden en steeds vaker de eis van een ISO 27001-certificaat. Veel van onze klanten starten precies om deze reden: niet omdat de wet het zegt, maar omdat hun grootste opdrachtgever het vraagt.

Bij een significant incident doe je binnen 24 uur een eerste melding bij de toezichthouder, gevolgd door een uitgebreidere melding binnen 72 uur en een eindrapportage binnen een maand. Die termijnen haal je alleen als het proces vooraf klaarligt: wie beoordeelt of een incident significant is, wie doet de melding, en welke gegevens heb je op dat moment nodig. Dat is precies wat wij samen met je inrichten en oefenen.

NIS2 legt de verantwoordelijkheid voor het goedkeuren van de maatregelen en het toezicht op de uitvoering nadrukkelijk bij het bestuur, en verplicht bestuurders zich te laten scholen. Bij ernstige nalatigheid kan een bestuurder daarop worden aangesproken. Hoe die aansprakelijkheid in Nederland precies uitwerkt, is een juridische vraag; daarvoor verwijzen we je naar een jurist. Wij zorgen dat je bestuurlijke besluitvorming, scholing en toezicht aantoonbaar geregeld zijn.

Nee, NIS2 kent geen certificeringsplicht. Je moet kunnen aantonen dat je passende maatregelen hebt genomen, en dat mag op je eigen manier. In de praktijk kiezen veel organisaties toch voor ISO 27001, omdat een certificaat het bewijs levert dat een toezichthouder of opdrachtgever direct accepteert. Wil je dat niet, dan richten we het managementsysteem in zonder het certificeringstraject.

De toepasbaarheidstoets en de nulmeting zijn in enkele weken gedaan. Daarna hangt het af van wat er al staat: heb je ISO 27001, dan gaat het vooral om aanvullingen op melding, keten en bestuur. Begin je vanaf nul, reken dan op drie tot zes maanden voor een werkend systeem. Wij werken op je locatie en nemen het werk uit handen, zodat je organisatie ondertussen door kan.

Vrijblijvend & kosteloos

Wil je weten of NIS2 op jouw organisatie van toepassing is?

Laat je gegevens achter, dan denken we direct mee over je situatie, zonder verplichtingen.

  • Binnen één werkdag reactie
  • Advies op maat voor je MKB-organisatie
  • 21 jaar ervaring, elke klant gecertificeerd