Klaar voor NIS2? Gebruik onze checklist
Wil je weten of je organisatie klaar is voor de NIS2-richtlijn? Gebruik dan onze checklist. In acht stappen nemen we de belangrijkste aandachtspunten met je door.
In 2016 werd met de eerste Europese Network and Information Security Directive (NIS1) een belangrijke stap gezet richting betere digitale weerbaarheid binnen vitale sectoren. Maar al snel werd duidelijk dat digitale dreiging zich sneller ontwikkelde dan verwacht. Daardoor voldeed de oorspronkelijke NIS-richtlijn niet meer en werd de NIS2-richtlijn opgezet.
Met de invoering van NIS2 worden de eisen aangescherpt en uitgebreid. Wat verandert er precies? En wat betekenen die veranderingen concreet voor organisaties?
De oorspronkelijke richtlijn was van toepassing op een relatief beperkte groep:
De selectie van organisaties verschilde bovendien per lidstaat.
NIS2 breidt de reikwijdte aanzienlijk uit:
Conclusie: veel meer organisaties vallen nu rechtstreeks onder de wetgeving - niet alleen traditionele vitale aanbieders.
Onder NIS1 moesten organisaties “passende en evenredige” technische en organisatorische maatregelen nemen. De formulering was relatief open.
De NIS2-richtlijn maakt een stuk duidelijker wat er wordt verwacht, onder meer:
De nadruk verschuift van losse maatregelen naar structurele beheersing en aantoonbaarheid. Cybersecurity moet integraal onderdeel worden van de bedrijfsvoering, niet alleen van IT.
De verantwoordelijkheid van het management was minder concreet vastgelegd.
NIS2 legt expliciet (persoonlijke) verantwoordelijkheid bij bestuurders en directie:
Door het nadrukkelijk benoemen van deze verantwoordelijk wordt cybersecurity geen puur operationeel onderwerp meer, maar een strategisch thema van de directie.
Handhaving verschilde sterk per lidstaat en sancties waren beperkt op elkaar afgestemd.
Onder NIS2:
Voldoe je niet aan de NIS2-richtlijn vanaf het moment dat deze geldt? Dan zijn de juridische en financiële gevolgen groot.
Wil je weten of je organisatie klaar is voor de NIS2-richtlijn? Gebruik dan onze checklist. In acht stappen nemen we de belangrijkste aandachtspunten met je door.
Beveiliging van leveranciers werd minder expliciet benoemd.
De nieuwe richtlijn benadrukt:
Wat betekent dit?
Met NIS2 ben je als organisaties ook medeverantwoordelijk voor de digitale weerbaarheid binnen de keten.
NIS2 versterkt de samenwerking tussen lidstaten via:
Dit vergroot de consistentie binnen de Europese interne markt.
|
Onderwerp |
NIS1 |
NIS2 |
|
Reikwijdte |
Beperkt |
Sterk uitgebreid |
|
Omvangscriteria |
Geen vaste EU-brede grens |
≥ 50 medewerkers of ≥ |
|
Bestuurlijke verantwoordelijkheid |
Beperkt uitgewerkt |
Expliciet vastgelegd |
|
Sancties |
Minder uniform |
Zwaarder en geharmoniseerd |
|
Ketenbeveiliging |
Beperkt benoemd |
Centrale verplichting |
|
Governance |
Minder concreet |
Structureel en aantoonbaar vereist |
Waar NIS1 vooral een eerste stap was richting Europese cybersecuritywetgeving, is NIS2 duidelijk verder geprofessionaliseerd. De richtlijn vergroot de reikwijdte, verscherpt de eisen en legt meer verantwoordelijkheid bij het bestuur.
Voor organisaties betekent dit dat je cybersecurity niet langer kunt zien als een IT-project, maar als een integraal onderdeel van risicomanagement en governance.