NIS2 is de herziene richtlijn inzake netwerk- en informatiesystemen, die een belangrijke stap is op weg naar een gemeenschappelijk niveau van cybersecurity in de hele Europese Unie. Het doel is om de weerbaarheid van essentiële diensten en digitale dienstverleners tegen cyberdreigingen te vergroten door middel van consistente cyberbeveiligingsnormen en -praktijken.¹
De NIS2-richtlijn versterkt de beveiligingseisen in de EU door het toepassingsgebied uit te breiden naar meer sectoren en entiteiten, door rekening te houden met de beveiliging van toeleveringsketens, door de rapportageverplichtingen te stroomlijnen, door controlemaatregelen en strengere handhavingseisen in te voeren, door het concept van verantwoordingsplicht van “beheersorganen” binnen bedrijven toe te voegen en door de sancties in alle lidstaten te harmoniseren en aan te scherpen.²
De NIS2-richtlijn is een belangrijke kans voor alle CISO’s om hun positie binnen het bedrijf te versterken. De richtlijn brengt een begrip van managementverantwoordelijkheid voor risicobeheer van cyberbeveiliging, evenals zware straffen voor overtreders.
De reikwijdte van NIS2 is uitgebreid naar meer entiteiten en sectoren, waardoor zij nu verplicht zijn maatregelen te nemen die het niveau van cybersecurity in Europa op de langere termijn zullen verhogen.
NIS2 breidt het toepassingsgebied van NIS uit met nieuwe sectoren, zoals telecommunicatie, platforms voor sociale media en openbaar bestuur (d.w.z. entiteiten van centrale en provinciale overheden). Entiteiten die binnen het toepassingsgebied van NIS2 vallen, zullen worden ingedeeld in twee categorieën: exploitanten van essentiële diensten en belangrijke entiteiten.²
NIS2 zal de basis vormen voor maatregelen voor risicobeheer op het gebied van cybersecurity en rapportageverplichtingen in alle sectoren die onder de richtlijn vallen, zoals energie, vervoer, gezondheid en digitale infrastructuur.³
De NIS2-richtlijn is op 16 januari 2023 in werking getreden en vervangt de vorige NIS-richtlijn. De richtlijn is bedoeld om een hoog gemeenschappelijk niveau van cybersecurity in de Europese Unie te waarborgen.
Het precieze effect van de NIS2-richtlijn op het MKB kan variëren, afhankelijk van de sector en de specifieke vereisten die op hen van toepassing zijn. In het algemeen wordt echter verwacht dat het MKB zal moeten investeren in cyberbeveiligingsmaatregelen om te voldoen aan de NIS2-richtlijn en de bescherming van hun gegevens en systemen te waarborgen.
Het huidige NIS2-voorstel laat de lidstaten de vrijheid om te bepalen welke mkb-bedrijven essentieel of belangrijk zijn voor hun respectieve economie en samenleving, wat leidt tot een hoge mate van juridische ambiguïteit voor mkb-bedrijven die in meerdere lidstaten actief zijn.
De naleving van de nieuwe vereisten van de NIS2-richtlijn kan een uitdagende en dure taak zijn voor het MKB.
NIS2 is de opvolger van de Netwerk- en Informatiebeveiligingsrichtlijn (NISD), die in 2016 werd uitgebracht. Het is de eerste EU-wetgeving op het gebied van cybersecurity en had als specifiek doel een hoog gemeenschappelijk niveau van cybersecurity in alle lidstaten te bereiken.
Hoewel de cyberbeveiligingscapaciteiten van de lidstaten hierdoor toenamen, bleek de uitvoering ervan moeilijk, wat resulteerde in fragmentatie op verschillende niveaus binnen de interne markt. Om een antwoord te bieden op de toenemende dreigingen die uitgaan van de digitalisering en de toename van het aantal cyberaanvallen, heeft de Commissie een voorstel ingediend om de richtlijn inzake netwerk- en informatiebeveiliging te vervangen en daarmee de beveiligingseisen aan te scherpen, de beveiliging van toeleveringsketens aan te pakken, de rapportageverplichtingen te stroomlijnen en strengere toezichtmaatregelen en handhavingseisen in te voeren, waaronder geharmoniseerde sancties in de hele EU.
De voorgestelde uitbreiding van het toepassingsgebied van NIS2, waardoor meer entiteiten en sectoren verplicht worden om maatregelen te nemen, zou het niveau van cyberbeveiliging in Europa op de langere termijn helpen verhogen.
De NIS2-richtlijn bevat specifieke sancties voor niet-naleving, waaronder niet-monetaire rechtsmiddelen, administratieve boetes en strafrechtelijke sancties.
NIS2 voorziet ook in zware sancties voor niet-naleving. Deze omvatten boetes van € 10 miljoen of 2% van de wereldwijde omzet (de hoogste van de twee) voor essentiële entiteiten en € 7 miljoen of 1,4% van de wereldwijde omzet (de hoogste van de twee) voor belangrijke entiteiten.
NIS2 is niet zomaar een richtlijn; het is een strategische kracht die de digitale toekomst van Europa veilig stelt en een wereldwijd voorbeeld stelt te midden van complexe digitale bedreigingen.
Maar bent u voorbereid op de cyberbeveiligingsmandaten van de NIS2-richtlijn? Onderneem actie met onze Security Concierge-services om uw toekomst veilig te stellen, te voldoen aan NIS2 en met ons samen te werken voor deskundige begeleiding en oplossingen. Onderneem vandaag nog actie om uw bedrijf te beschermen en een cyberbestendige toekomst te omarmen.
NIS2 is de herziene richtlijn inzake netwerk- en informatiesystemen en vormt een belangrijke stap richting het waarborgen van een gemeenschappelijk niveau van cyberbeveiliging in de Europese Unie. De richtlijn is erop gericht de weerbaarheid van essentiële diensten en digitale dienstverleners tegen cyberdreigingen te versterken door consistente cyberbeveiligingsnormen en -praktijken vast te stellen. NIS2 is op 16-01-2023 in werking getreden en vervangt de eerdere NIS-richtlijn uit 2016. De richtlijn pakt de fragmentatie van de oorspronkelijke richtlijn aan en waarborgt een hoog gemeenschappelijk niveau van cyberbeveiliging in alle EU-lidstaten.
De oorspronkelijke NIS-richtlijn uit 2016 was de eerste EU-brede cyberbeveiligingswetgeving, maar de implementatie ervan bleek moeilijk, wat resulteerde in fragmentatie op verschillende niveaus binnen de interne markt. Als reactie op de groeiende dreigingen door digitalisering en de sterke toename van cyberaanvallen heeft de Europese Commissie NIS2 ingediend om de eisen aanzienlijk aan te scherpen. De nieuwe richtlijn breidt het toepassingsgebied uit naar meer sectoren, stroomlijnt de meldingsverplichtingen, introduceert strengere handhavingseisen en harmoniseert de sancties in alle lidstaten, waardoor uniforme bescherming ontstaat tegen evoluerende digitale dreigingen.
NIS2 breidt het toepassingsgebied ten opzichte van de oorspronkelijke richtlijn aanzienlijk uit met meer entiteiten en sectoren. Nieuwe toevoegingen zijn telecommunicatie, socialemediaplatforms en openbaar bestuur (entiteiten van centrale en provinciale overheden). Entiteiten vallen in twee categorieën: aanbieders van essentiële diensten en belangrijke entiteiten. De richtlijn richt zich op sectoren zoals energie, transport, gezondheid en digitale infrastructuur met basismaatregelen voor cyberbeveiligingsrisicobeheer en meldingsverplichtingen. Deze bredere dekking heeft tot doel de kritieke digitale en fysieke infrastructuur in heel Europa te beschermen.
NIS2 versterkt de beveiligingsvereisten met een aantal belangrijke maatregelen. De richtlijn verbreedt het toepassingsgebied naar meer sectoren en entiteiten en houdt rekening met de beveiliging van de toeleveringsketen. De richtlijn vereenvoudigt de meldingsvereisten voor incidenten en stelt strengere eisen aan monitoring en handhaving. Er wordt een concept van verantwoordingsplicht van het “bestuursorgaan” binnen bedrijven toegevoegd, zodat de leiding rechtstreeks verantwoordelijk is voor cyberbeveiliging. NIS2 harmoniseert en versterkt daarnaast de sancties in alle EU-lidstaten om te waarborgen dat de gevolgen van niet-naleving in de gehele Europese Unie consistent zijn.
NIS2 voorziet in aanzienlijke sancties bij niet-naleving, waaronder niet-financiële maatregelen, administratieve boetes en strafrechtelijke sancties. Voor essentiële entiteiten kunnen de boetes oplopen tot EUR 10 miljoen of 2 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten kunnen de sancties oplopen tot EUR 7 miljoen of 1,4 procent van de wereldwijde omzet, afhankelijk van welk bedrag hoger is. Deze aanzienlijke sancties onderstrepen het belang van deze richtlijn en de inzet van de EU om te waarborgen dat robuuste cyberbeveiligingsnormen worden gehandhaafd door alle organisaties die onder deze richtlijn vallen, waardoor naleving een cruciale zakelijke prioriteit wordt.
Het huidige NIS2-kader staat lidstaten toe te bepalen welke kmo’s essentieel of belangrijk zijn voor hun economie en samenleving. Dit levert juridische onduidelijkheid op voor kmo’s die in meerdere lidstaten actief zijn, aangezien de classificatie per land kan verschillen. Naleving van de vereisten van NIS2 kan voor kmo’s met beperkte middelen moeilijk en kostbaar zijn. De richtlijn biedt echter ook kansen voor kmo’s om hun cyberbeveiligingspositie te versterken, wat via nalevingsgerichte beveiliging en toegenomen klantvertrouwen concurrentievoordelen kan opleveren.
De NIS2-richtlijn biedt alle CISO’s een enorme kans om binnen het bedrijf aan invloed te winnen. Door de verantwoordingsplicht van het bestuursorgaan te introduceren, tilt NIS2 cyberbeveiliging naar een aangelegenheid op bestuursniveau, in plaats van louter een IT-aangelegenheid. Dit biedt beveiligingsverantwoordelijken de mogelijkheid om middelen veilig te stellen, uitgebreide beveiligingsprogramma’s te implementeren en zakelijke waarde aan te tonen via naleving. Organisaties die NIS2 proactief benaderen, kunnen nalevingsvereisten omzetten in concurrentievoordelen en met aantoonbare beveiligingspraktijken vertrouwen winnen van klanten en partners.
Ja, EZ Insights biedt directe ondersteuning voor NIS2 en andere nalevingsvereisten. EZ Insights levert dagelijkse rapporten met bruikbare inzichten en bewijs van beheersing, de noodzakelijke documentatie om naleving aan te tonen. Het biedt inzicht in de configuratie, beschikbaarheid, prestaties, beveiliging en kosten van de cloud. Voor Europese bedrijven biedt onze Cybersecurity Scan bovendien een mapping op de principes van NIS 2.0 gecombineerd met de afstemming op het CIS Controls v8-framework. Samen helpen deze tools u door de complexe nalevingslandschappen te navigeren, beveiligingsinitiatieven te prioriteren, voortgang te meten en auditklare documentatie op te bouwen voor naleving van regelgeving.
De voorbereiding op NIS2 vraagt om een allesomvattende aanpak van cyberbeveiliging. Begin met een uitgebreide evaluatie van uw huidige beveiligingspositie om hiaten ten opzichte van de NIS2-vereisten in kaart te brengen. Implementeer effectieve praktijken voor risicobeheer, waaronder beveiliging van de toeleveringsketen, processen voor incidentmelding en toegangscontroles. Zorg voor duidelijke verantwoordelijkheid op managementniveau waar de richtlijn dit vereist. Zorg voor continue monitoring en mogelijkheden voor dreigingsdetectie. Formuleer strategieën voor incidentrespons met vooraf bepaalde meldtijden. Werk samen met ervaren cyberbeveiligingsaanbieders die zowel de technische eisen als de regelgevende omgeving van de verschillende EU-lidstaten begrijpen.
Intwo biedt uitgebreide Security Concierge-diensten die specifiek zijn ontworpen om organisaties te helpen te voldoen aan NIS2 en hun digitale toekomst veilig te stellen. Onze diensten omvatten cyberbeveiligingsbeoordelingen inclusief NIS2-mapping, 24/7 beveiligingsmonitoring en incidentrespons, kwetsbaarhedenbeheer, toegangscontroles en nalevingsbeheer. Wij maken gebruik van Microsoft-beveiligingsplatforms zoals Azure Sentinel voor dreigingsdetectie en Microsoft Defender voor bescherming. Onze aanpak combineert de implementatie van technologie, training, bewustwordingsprogramma’s en governancekaders, waardoor cyberbeveiliging wordt geïntegreerd in uw bedrijfsvoering en niet slechts een nalevingsvinkje is.
Rest assured. We've got you.
Laten we contact opnemen en samen uw zakelijke uitdagingen aanpakken.