Nieuwe NIS2 richtlijn gaat veel impact hebben, start daarom op tijd!
Cyberaanvallen in de vorm van onder meer ransomware nemen steeds vaker toe en de impact en schade eveneens. Aanvallen worden niet alleen uitgevoerd op ondernemingen, maar ook overheidsinstellingen, zorginstellingen en andere publieke instellingen zijn steeds vaker het slachtoffer.
Network and Information Security (NIS2) directive
In het licht van deze sterke groei en dreiging van maatschappelijke ontwrichting is er vanuit de Europese Unie gewerkt aan de Network and Information Security (NIS2) directive. Deze richtlijn is gericht op een verbetering van de digitale en economische weerbaarheid. De richtlijn zal veel gevolgen en impact hebben op organisaties, aangezien de scope van ondernemingen en organisatie die onder deze richtlijn vallen vele male groter is dan de eerste NIS-richtlijn. Nieuw hierin is dat bijvoorbeeld gemeenten en bedrijven (>50 FTE) in de sectoren energie, zorg, transport en digitale infrastructuur onder deze richtlijn zullen vallen. Twijfel je of jouw organisatie hieronder valt heeft de overheid hiervoor nu een self-assessment beschikbaar gesteld. Realiseert u zich dat sancties voor het niet naleven in lijn liggen met de vereisten vanuit de AVG/GDPR? Dit terwijl de organisatorische effecten en ook bijbehorende investeringen om compliant te zijn met deze nieuwe NIS2-richtlijn vele male groter zullen zijn dan de implementatie van de AVG/GDPR.
De organisaties welke onder de NIS2 richtlijn vallen komen onder toezicht te staan. De NIS2-richtlijn schrijft voor dat een onafhankelijk toezichthouder (buiten eventueel interbestuurlijk toezicht) naar de naleving van de verplichtingen uit de richtlijn kijkt. Zoals de zorg- en meldplicht. Momenteel wordt bekeken onder welke toezichthouder de sector Overheid komt te vallen (dit is nog niet bekend) en wat het toezicht inhoudt.
Zorgplicht en meldplicht
Verder verplicht de NIS2 richtlijn organisaties die onder de richtlijn vallen te voldoen aan de zorgplicht en meldplicht. De zorgplicht in deze is het meest wezenlijk. Het voldoen aan bestaande kaders voor informatiebeveiliging bij gemeenten, waaronder de Baseline Informatiebeveiliging Overheid (BIO), vormt de basis om invulling te geven aan de zorgplicht die uit NIS2 volgt. Het volgen van de huidige verplichtingen is dus een belangrijk beginpunt. Voor gemeenten geldt dat de invulling van de NIS2-zorgplicht zoveel mogelijk langs de lijnen van bestaande kaders zal gebeuren. Organisaties die voorheen nog niet aan de bestaande kaders voor informatiebeveiliging voldeden, hebben hier vanuit NIS2 nu wel verplichting toe. De BIO wordt naar alle waarschijnlijkheid uitgebreid met o.a. meer aandacht voor cybersecurityrisico’s.
NIS2-compliant
Voor reguliere ondernemingen die onder de richtlijn vallen is het start punt een risico-analyse te verrichten om daarmee richting te geven aan de interne beheersingsmaatregelen die moeten worden genomen om NIS2-compliant te zijn. De NIS2 benoemt zelf ook kaders welke maatregelen in ieder geval moeten worden genomen, namelijk:
- beleid inzake risicoanalyse en beveiliging van informatiesystemen;
- incidentafhandeling;
- bedrijfscontinuïteit, zoals back-upbeheer en noodherstel, en crisisbeheer;
- beveiliging van de toeleveringsketen, inclusief cybersecurity gerelateerde aspecten met betrekking tot de relaties tussen elke entiteit en haar directe leveranciers of dienstverleners;
- beveiliging bij de aanschaf, ontwikkeling en het onderhoud van netwerk- en informatiesystemen, inclusief het omgaan met en openbaar maken van kwetsbaarheden;
- beleid en procedures om de effectiviteit van maatregelen voor cyberbeveiligingsrisicobeheer te beoordelen;
- basispraktijken op het gebied van cyberhygiëne en cyberbeveiligingstraining;
- beleid en procedures met betrekking tot het gebruik van cryptografie en, waar van toepassing, encryptie;
- beveiliging van personeelszaken, toegangscontrolebeleid en beheer van activa;
- het gebruik van meervoudige authenticatie of continue authenticatieoplossingen, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit, indien van toepassing.
De meldplicht houdt in dat organisaties die onder de richtlijn vallen incidenten binnen 24 uur bij de toezichthouder moeten melden. Het gaat om incidenten die de verlening van de essentiële dienst sterk (kunnen) verstoren. Een cyberincident moet ook bij het Computer Security Incident Response Team (CSIRT) gemeld worden. Dit team kan vervolgens hulp- en bijstand leveren. Factoren die een incident meldingswaardig maken, zijn bijvoorbeeld het aantal personen dat door de verstoring is geraakt, de tijdsduur van een verstoring en de mogelijke financiële verliezen.
Vind je het lastig om dergelijke beheersingsmaatregelen te identificeren, op te zetten en te implementeren? Of is het lastig om keuzes te maken die specifiek geënt zijn op de omgeving van jouw organisatie? Neem dan gerust contact op met ons. Wij hebben intern een cybersecurity assessment ontwikkeld die diverse normenkaders verbind en sturing geeft aan het opzetten van beheersingsmaatregelen. Ook kunnen wij helpen in het opzetten van een risico-analyse, zodat je weet welke maatregelen een hoge prioriteit hebben. Doe gerust de gratis beschikbaar gestelde light versie van het assessement in link.
Met bovenstaande beschreven maatregelen adviseren wij jou en jouw organisatie zich tijdig voor te bereiden op deze nieuwe richtlijn met het streven om in de toekomst NIS2-compliant te zijn. De nieuwe Wet beveiliging netwerk- en Informatiesystemen (Wbni) die de vertaalslag vormt van de NIS2-directive zal in gaan voor oktober 2024. Dus start niet te laat!
Neem contact met ons op
Onze adviseurs helpen je graag
Eshuis beschikt over vakspecialisten op het gebied van accountancy, belastingen, organisatie- en personeelsadvies en juridisch advies. We bundelen onze krachten zowel in multidisciplinaire als in specifieke brancheteams. Zo zijn we altijd op de hoogte van wat er speelt in de markt en blijven we betrokken bij jouw organisatie. Samen helpen we jou om succesvoller te ondernemen én impact te maken.

