1. Home
  2. Kennisbank
  3. NIS2-eisen voor IT
NIS2

NIS2-eisen voor IT: wat moet uw organisatie geregeld hebben?

De NIS2-richtlijn verplicht organisaties in kritieke sectoren tot aantoonbare cybersecuritymaatregelen. Wie niet voldoet, riskeert boetes tot 10 miljoen euro en persoonlijke aansprakelijkheid voor bestuurders.

Niek Gosen RE

Niek Gosen RE

Managing Partner / Senior IT-auditor (RE)

Gratis download

NIS2 Stappenplan: van nulmeting tot aantoonbare compliance

6 stappen · PDF · Register EDP-Auditor · Assurency B.V.

Ontvang per e-mail

Wat is NIS2?

NIS2 staat voor Network and Information Security Directive 2. Het is een Europese richtlijn die de oorspronkelijke NIS-richtlijn uit 2016 vervangt en aanmerkelijk uitbreidt. In Nederland wordt de richtlijn omgezet in de Cyberbeveiligingswet (Cbw). De wet legt concrete verplichtingen op aan organisaties die actief zijn in sectoren die als kritiek worden beschouwd voor de samenleving.

Het doel van NIS2 is om het niveau van cybersecurity in Europa te verhogen en gelijker te trekken tussen lidstaten. Organisaties die onder de wet vallen, moeten aantoonbaar maatregelen treffen, incidenten melden bij de toezichthouder en hun directie persoonlijk verantwoordelijk stellen voor de naleving.

Welke sectoren vallen onder NIS2?

NIS2 onderscheidt twee categorieen: essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten zijn actief in sectoren zoals energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater en digitale infrastructuur. Digitale aanbieders zoals cloudproviders, datacenters, beheerde beveiligingsdiensten en DNS-providers vallen hier ook onder.

Belangrijke entiteiten opereren in aanvullende sectoren: post- en koeriersdiensten, afvalbeheer, chemische industrie, voedingsindustrie, machinebouw, de digitale sector (online marktplaatsen, zoekmachines, sociale netwerken) en onderzoeksorganisaties. De precieze afbakening hangt af van de omvang van de organisatie: in de meeste gevallen geldt de wet voor organisaties met meer dan 50 werknemers of een jaaromzet van meer dan 10 miljoen euro.

Essentieel versus belangrijk: wat maakt het verschil?

Het onderscheid is relevant voor de intensiteit van het toezicht en de hoogte van mogelijke boetes. Essentiële entiteiten staan onder actief toezicht: toezichthouders kunnen onaangekondigde inspecties uitvoeren en zijn bevoegd om beveiligingsaudits te eisen. Belangrijke entiteiten vallen onder reactief toezicht, wat betekent dat de toezichthouder pas optreedt na een incident of klacht.

De maximale boetes verschillen ook: voor essentiële entiteiten loopt de boete op tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet. Voor belangrijke entiteiten is dat 7 miljoen euro of 1,4 procent van de omzet. In beide gevallen kan de persoonlijk aansprakelijkheid van bestuurders worden vastgesteld als zij onvoldoende toezicht hebben gehouden op de naleving.

De tien verplichte maatregelen

NIS2 schrijft voor dat organisaties een risicogebaseerde aanpak hanteren voor cybersecurity. De wet noemt tien verplichte maatregelgebieden:

  • Risicobeheer: een gedocumenteerde aanpak voor het identificeren en beheersen van cybersecurityrisico's
  • Incidentrespons: procedures voor het detecteren, melden en afhandelen van beveiligingsincidenten
  • Continuiteit: back-upbeheer, noodherstelplannen en crisismanagement
  • Supply chain: beheersing van risico's bij leveranciers en uitbestedingspartners
  • Beveiliging bij ontwikkeling en beheer: security in de ontwikkelcyclus van systemen en applicaties
  • Effectiviteitsbeoordeling: het periodiek toetsen van de doeltreffendheid van cybersecuritymaatregelen
  • Cyberhygiene en training: bewustzijnsprogramma's en basismaatregelen voor alle medewerkers
  • Cryptografie: beleid voor encryptie en sleutelbeheer
  • Toegangsbeheer: beleid voor identiteits- en toegangsmanagement, inclusief meervoudige authenticatie
  • Beveiliging van activa: inventarisatie en beveiliging van netwerken, systemen en gegevens

NIS2 compliance check: valt uw organisatie onder de Cyberbeveiligingswet?

Voordat u investeert in maatregelen, is de eerste vraag: valt uw organisatie überhaupt onder de Cyberbeveiligingswet? In de praktijk leidt dit tot veel onduidelijkheid. Hieronder een beknopte check op basis van de twee criteria die de wet hanteert: sector en omvang.

Drempelwaarden voor omvang

Uw organisatie valt doorgaans onder NIS2 als zij:

  • meer dan 50 medewerkers heeft, óf
  • een jaaromzet of balanstotaal van meer dan 10 miljoen euro heeft

Micro-ondernemingen (<10 medewerkers, <2 miljoen euro omzet) zijn vrijgesteld, tenzij zij een essentiële functie vervullen in de samenleving.

Sector / type organisatie Entiteitstype Toezicht
Energie, transport, drinkwaterEssentieelActief
Bankwezen & financiële marktinfraEssentieelActief
GezondheidszorgEssentieelActief
Cloud- en managed service providersEssentieelActief
Digitale infrastructuur (DNS, datacenters)EssentieelActief
Maakindustrie, chemie, voedselBelangrijkReactief
Post- en koeriersdienstenBelangrijkReactief
Online marktplaatsen & zoekmachinesBelangrijkReactief

Twijfelt u of uw organisatie kwalificeert? Een NIS2 nulmeting begint altijd met het vaststellen van uw entiteitstype en de bijbehorende toezichthouder, in Nederland onder meer de RDI (Rijksinspectie Digitale Infrastructuur) voor digitale aanbieders en de ACM voor energie.

Meldplicht bij incidenten

NIS2 verplicht organisaties om significante incidenten binnen 24 uur te melden bij de bevoegde toezichthouder. Binnen 72 uur volgt een uitgebreidere melding, en binnen een maand een eindrapportage. Een incident geldt als significant als het de bedrijfscontinuïteit ernstig verstoort, financieel schade toebrengt of andere personen treft.

In Nederland is het Nationaal Cyber Security Centrum (NCSC) de centrale meldinstantie voor essentiële entiteiten in de rijksoverheid en een deel van de kritieke sectoren. Voor andere sectoren zijn sectorale toezichthouders aangewezen. Organisaties doen er goed aan om hun meldprocedures vooraf te oefenen, zodat de meldtermijnen haalbaar zijn in een crisissituatie.

Hoe ziet een NIS2-audit eruit?

Een NIS2-audit beoordeelt of uw organisatie voldoet aan de verplichte maatregelen. De audit bestaat doorgaans uit een documentatiereview, interviews met verantwoordelijke medewerkers en een technische toets van specifieke beheersingsmaatregelen. De auditor kijkt naar het beleid, de feitelijke uitvoering en het bewijs dat maatregelen in de praktijk werken.

Een NIS2 nulmeting is een goede eerste stap: daarmee brengt u in kaart welke maatregelen al aanwezig zijn en waar de hiaten zitten. Op basis van die bevindingen kunt u gericht investeren in verbetering voordat een formele audit of toezichtsinspectie plaatsvindt. Organisaties die vroegtijdig beginnen, lopen minder risico op boetes en reputatieschade.

Meer weten over de NIS2-audit?

NIS2-audit door Assurency →

Weten of uw organisatie onder NIS2 valt en wat er van u wordt verwacht?

Assurency voert NIS2-audits en nulmetingen uit voor organisaties in uiteenlopende sectoren. Neem contact op voor een vrijblijvend gesprek over uw situatie.

Plan een kennismaking