NIS2-compliance
NIS2 maakt van cybersecurity geen project meer, maar een verplichting die u moet kunnen aantonen.
NIS2 is de cybersecurityrichtlijn van de Europese Unie en geldt inmiddels voor veel meer organisaties dan de wet die zij vervangt. Dit is een heldere gids over wat NIS2 is, voor wie het geldt en wat het van u vraagt, gevolgd door hoe UnifiedONE die eisen omzet in bescherming die u op elk moment kunt laten zien.
Wat is NIS2
Wat is NIS2?
NIS2 is de tweede Netwerk- en Informatiebeveiligingsrichtlijn, Richtlijn (EU) 2022/2555. Zij legt een gemeenschappelijke cybersecuritybasis vast in de hele Europese Unie en vervangt de oorspronkelijke NIS-richtlijn uit 2016 met een ruimere reikwijdte, strengere eisen en echte verantwoordelijkheid voor het hoger management.
De bedoeling is helder: het niveau van cyberweerbaarheid verhogen voor de organisaties waarvan de samenleving afhankelijk is. Waar de oude regels een beperkte groep exploitanten dekten, betrekt NIS2 hele sectoren en houdt zij elke organisatie aan een gedocumenteerde standaard voor risicobeheer, incidentmelding en toeleveringsketenbeveiliging.
Reikwijdte
Voor wie geldt NIS2?
NIS2 geldt voor middelgrote en grote organisaties die actief zijn in een van de aangewezen sectoren, doorgaans organisaties met ten minste 50 medewerkers of meer dan 10 miljoen euro jaaromzet. Kleinere organisaties kunnen er alsnog onder vallen wanneer zij een kritieke rol vervullen, en veel bedrijven worden indirect meegetrokken als toeleverancier van een klant die wel onder de richtlijn valt.
De richtlijn deelt organisaties in bij essentiële entiteiten (sectoren zoals energie, transport, bankwezen, gezondheidszorg, water, digitale infrastructuur en openbaar bestuur) en belangrijke entiteiten (waaronder postdiensten, afvalbeheer, chemie, voeding, productie en digitale aanbieders). Beide moeten aan dezelfde beveiligingsplichten voldoen; het verschil zit vooral in hoe streng er toezicht op wordt gehouden.
Verplichtingen
Wat NIS2 vereist
NIS2 is opgebouwd rond de risicobeheermaatregelen in artikel 21, strikte meldplichten voor incidenten en de bestuurlijke verantwoordelijkheid uit artikel 20. In de praktijk komt het neer op vijf dingen die u moet doen en moet kunnen aantonen.
Risicobeheermaatregelen
Neem technische en organisatorische maatregelen in uw netwerk- en informatiesystemen: toegangsbeheer, MFA, encryptie, patching, back-ups en bedrijfscontinuïteit.
Incidentmelding
Meld significante incidenten binnen een strak tijdschema: een vroegtijdige waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen één maand.
Toeleveringsketenbeveiliging
Beoordeel en beheer het cyberrisico dat uw leveranciers en dienstverleners meebrengen, want een aanvaller die via een leverancier binnenkomt, blijft uw incident om te melden.
Bestuurlijke verantwoordelijkheid
Het hoger management moet de risicomaatregelen goedkeuren en erop toezien en kan persoonlijk aansprakelijk worden gesteld. Cybersecurity wordt een verantwoordelijkheid van de directie, niet slechts een IT-taak.
Continue compliance
Houd uw bewijs actueel. Toezichthouders kunnen er op elk moment om vragen, dus uw beveiligingsstatus, beleid en incidentregistraties moeten direct beschikbaar zijn, niet pas na het verzoek samengesteld.
Tijdlijn en sancties
Deadlines, en wat niet-naleving kost
NIS2 is in januari 2023 in werking getreden en de EU-lidstaten moesten de richtlijn vóór 17 oktober 2024 in nationale wetgeving omzetten. De verplichtingen gelden nu, en nationale autoriteiten bouwen hun toezicht en handhaving verder uit.
De sancties zijn substantieel. Essentiële entiteiten kunnen boetes krijgen tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is; belangrijke entiteiten tot 7 miljoen euro of 1,4 procent. Naast boetes kunnen toezichthouders het management persoonlijk aansprakelijk stellen, en juist daarom is NIS2 van een IT-onderwerp een directieonderwerp geworden. Voor organisaties in de financiële sector staat NIS2 naast DORA met zijn eigen eisen aan operationele weerbaarheid.
Het operationele model
Hoe UnifiedONE NIS2 omzet in continue compliance
De richtlijn lezen is het makkelijke deel. Het moeilijke deel is op elke willekeurige dag aantonen dat uw maatregelen aanwezig zijn en werken. UnifiedONE dicht dat gat.
Beoordeel en verhard uw beveiligingsstatus
Governance toetst uw Microsoft-omgeving aan best practices, dwingt één baseline af over elke tenant en signaleert afwijkingen op het moment dat een instelling wegglijdt.
Meld vanuit bewijs, op tijd
Zodra een dreiging is bevestigd, wordt bescherming toegepast en het voorval vastgelegd, zodat de meldplichten van 24 en 72 uur beginnen vanuit bewijs in plaats van improvisatie.
Bewijs op aanvraag
Zet uw actuele configuratie om in een up-to-date beeld van waar u staat op het gebied van NIS2, DORA en GDPR, binnen enkele minuten klaar voor een directie, een auditor of een verzekeraar.
NIS2-vragen, beantwoord
Wat is NIS2?
NIS2 is Richtlijn (EU) 2022/2555, de vernieuwde cybersecuritywet van de Europese Unie. Zij vervangt de NIS-richtlijn uit 2016 met een bredere sectordekking, strengere plichten voor risicobeheer en incidentmelding, en directe verantwoordelijkheid voor het hoger management.
Voor wie geldt NIS2?
NIS2 geldt voor middelgrote en grote organisaties (doorgaans 50 medewerkers of meer, of meer dan 10 miljoen euro omzet) in aangewezen sectoren zoals energie, transport, gezondheidszorg, bankwezen, digitale infrastructuur, water, openbaar bestuur, productie en digitale diensten. Ook kleinere kritieke aanbieders en veel toeleveranciers van organisaties binnen de reikwijdte vallen eronder.
Geldt NIS2 voor mijn bedrijf?
Als u actief bent in een aangewezen sector en aan de omvangsdrempels voldoet, dan geldt NIS2. Bent u kleiner maar levert u aan een essentiële of belangrijke entiteit, dan wordt u waarschijnlijk meegetrokken via hun plichten voor de toeleveringsketen. Bij twijfel brengt een readinesscheck uw verplichtingen in kaart tegen uw feitelijke omgeving.
Wanneer is NIS2 van kracht geworden?
NIS2 is in januari 2023 in werking getreden en de lidstaten moesten de richtlijn vóór 17 oktober 2024 in nationale wetgeving omzetten. De verplichtingen gelden nu en worden gehandhaafd door nationale autoriteiten.
Wat zijn de sancties bij niet-naleving?
Essentiële entiteiten kunnen worden beboet tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is; belangrijke entiteiten tot 7 miljoen euro of 1,4 procent. Het management kan daarnaast persoonlijk aansprakelijk worden gesteld.
Waarin verschilt NIS2 van de oorspronkelijke NIS-richtlijn?
NIS2 verbreedt de sectoren en organisaties binnen de reikwijdte, standaardiseert de beveiligings- en meldingseisen in de hele EU, voegt plichten toe rond de toeleveringsketen en bestuurlijke verantwoordelijkheid, en verhoogt de sancties. Zij dicht de gaten en inconsistenties die de eerste richtlijn achterliet.
Zie waar u staat op NIS2, voordat een toezichthouder ernaar vraagt.
Begin met een gratis readinesscheck. Wij zetten de NIS2-eisen af tegen uw echte omgeving en laten u de hiaten zien, plus de snelste manier om ze te dichten.
