Welke bedrijven vallen onder de NIS 2-richtlijn?

Offerte aanvragen
Telefonie

Welke bedrijven vallen onder de NIS 2-richtlijn?

    De NIS 2-richtlijn geldt voor bedrijven in essentiële en belangrijke sectoren die kritieke diensten leveren binnen de EU. Dit omvat organisaties in energie, transport, bankwezen, gezondheidszorg, digitale infrastructuur en ICT-dienstverlening, evenals sectoren zoals postdiensten, chemische productie en voedselverwerking. Of uw bedrijf onder de richtlijn valt, hangt af van specifieke criteria zoals bedrijfsgrootte, omzet en sectorale drempelwaarden.

    Wat is de NIS 2-richtlijn en waarom is deze belangrijk voor bedrijven?

    De Network and Information Systems Directive 2 (NIS 2) is een Europese richtlijn die de cybersecurity binnen de EU moet versterken. Deze richtlijn vervangt de oorspronkelijke NIS-richtlijn en stelt strengere eisen aan organisaties die kritieke diensten leveren.

    De richtlijn heeft als primair doel het verhogen van het algemene cybersecurityniveau binnen Europa door geharmoniseerde beveiligingseisen en rapportageverplichtingen in te stellen. Bedrijven die onder de richtlijn vallen, moeten adequate technische en organisatorische maatregelen implementeren om netwerkbeveiliging en informatiesystemen te waarborgen.

    Voor bedrijven betekent dit concrete verplichtingen op het gebied van risicobeheersing, incidentmelding en continue monitoring. De impact strekt zich uit van operationele processen tot governance-structuren, waarbij organisaties moeten aantonen dat zij adequate beveiliging hebben geïmplementeerd tegen cyberdreigingen.

    Welke sectoren vallen onder de essentiële diensten van NIS 2?

    De essentiële diensten onder NIS 2 omvatten sectoren die cruciaal zijn voor het functioneren van de samenleving en economie. Deze sectoren worden onderworpen aan de strengste compliance-eisen vanwege hun kritieke rol.

    De volgende sectoren worden als essentieel beschouwd:

    • Energie: Elektriciteitsproductie, -transmissie en -distributie, gasproductie en -distributie, waterstofproductie
    • Transport: Luchtvaart, spoorwegen, scheepvaart, wegtransport
    • Bankwezen: Kredietinstellingen en financiële instellingen
    • Financiële marktinfrastructuren: Handelsplatforms, centrale tegenpartijen, centrale effectenbewaarinstellingen
    • Gezondheidszorg: Zorgverleners, farmaceutische industrie, medische hulpmiddelen
    • Drinkwater: Productie en distributie van drinkwater
    • Afvalwater: Behandeling en beheer van afvalwater
    • Digitale infrastructuur: Internet exchange points, DNS-dienstverleners, top-level domain registers
    • ICT-dienstverlening: Cloud computing, datacenters, content delivery networks
    • Openbaar bestuur: Centrale en regionale overheidsdiensten
    • Ruimtevaart: Satellietdiensten en ruimtevaartactiviteiten

    Wat zijn belangrijke diensten volgens de NIS 2-richtlijn?

    Naast essentiële diensten definieert de richtlijn ook belangrijke diensten. Deze sectoren zijn weliswaar minder kritiek dan essentiële diensten, maar hebben nog steeds een significante impact op economische activiteiten of maatschappelijke functies.

    De belangrijke diensten omvatten:

    • Postdiensten: Postale dienstverlening en koeriersdiensten
    • Afvalbeheer: Inzameling, transport en verwerking van afval
    • Productie van chemicaliën: Vervaardiging van chemische stoffen en producten
    • Voedselproductie: Verwerking en distributie van voedingsmiddelen
    • Digitale dienstverleners: Online marktplaatsen, zoekmachines, sociale netwerken

    Voor deze sectoren gelden vergelijkbare beveiligingseisen als voor essentiële diensten, maar met mogelijk aangepaste implementatietijdlijnen en rapportageverplichtingen. Organisaties in deze sectoren moeten eveneens adequate informatiesystemen en beveiligingsmaatregelen implementeren.

    Hoe bepaal je of jouw bedrijf onder NIS 2 valt?

    Of uw organisatie onder de NIS 2-richtlijn valt, wordt bepaald door een combinatie van sectorale criteria en bedrijfsgrootte. Deze beoordeling vereist een zorgvuldige analyse van uw bedrijfsactiviteiten en organisatiekenmerken.

    De belangrijkste criteria zijn:

    Criterium Essentiële diensten Belangrijke diensten
    Aantal werknemers Geen drempel (alle groottes) ≥ 50 werknemers
    Jaaromzet Geen drempel ≥ € 10 miljoen
    Balanstotaal Geen drempel ≥ € 10 miljoen
    Sectorale activiteit Kritieke dienstverlening Belangrijke dienstverlening

    Voor essentiële diensten geldt dat alle organisaties in de betreffende sectoren onder de richtlijn vallen, ongeacht hun grootte. Voor belangrijke diensten moeten organisaties voldoen aan minimaal twee van de drie groottecriteria én actief zijn in een aangewezen sector.

    Specifieke voorwaarden kunnen per sector variëren. Bijvoorbeeld, digitale dienstverleners hebben eigen drempelwaarden gebaseerd op gebruikersaantallen of transactievolumes. Een grondige sectorale analyse is daarom essentieel voor een juiste bepaling.

    Wat zijn de belangrijkste compliance-eisen en volgende stappen?

    NIS 2 compliance vereist implementatie van uitgebreide cybersecuritymaatregelen, gestructureerd risicomanagement en strikte rapportageverplichtingen. Organisaties moeten een systematische aanpak hanteren om aan alle eisen te voldoen.

    De kernverplichtingen omvatten:

    • Risicomanagement: Implementatie van een risico-gebaseerde benadering voor informatiebeveiliging
    • Incidentbeheer: Procedures voor detectie, respons en herstel bij cybersecurity-incidenten
    • Bedrijfscontinuïteit: Maatregelen voor continuïteit van kritieke processen
    • Toeleveringsketenbeheer: Beveiliging van relaties met leveranciers en dienstverleners
    • Netwerkbeveiliging: Technische maatregelen voor bescherming van netwerken en systemen

    Voor organisaties die al werken met ISO 27001 certificering biedt dit een solide basis, hoewel aanvullende NIS 2-specifieke maatregelen noodzakelijk zijn. De richtlijn vereist bijvoorbeeld expliciete aandacht voor operational technology (OT) beveiliging en zero trust principes.

    Praktische implementatiestappen:

    1. Voer een gap-analyse uit tussen huidige beveiligingsmaatregelen en NIS 2-vereisten
    2. Ontwikkel een implementatieplan met duidelijke tijdlijnen en verantwoordelijkheden
    3. Implementeer vereiste technische en organisatorische maatregelen
    4. Stel rapportageprocedures op voor incidentmelding aan bevoegde autoriteiten
    5. Organiseer regelmatige evaluaties en continue verbetering van beveiligingsmaatregelen

    Organisaties die ondersteuning zoeken bij NIS 2 implementatie kunnen profiteren van gespecialiseerde begeleiding bij deze complexe compliance-vereisten. De implementatietijdlijn verschilt per lidstaat, maar organisaties wordt geadviseerd vroegtijdig te beginnen met voorbereidingen om tijdig compliant te zijn.

    Hoe lang hebben bedrijven de tijd om compliant te worden met NIS 2?

    De implementatietijdlijn verschilt per EU-lidstaat, maar de meeste landen hanteren oktober 2024 als deadline voor nationale wetgeving. Bedrijven wordt sterk geadviseerd om niet te wachten op de definitieve nationale regelgeving, maar al te beginnen met voorbereidingen. Een realistische implementatieperiode voor een volledig NIS 2-programma is 12-18 maanden, afhankelijk van de huidige cybersecurity-maturiteit van uw organisatie.

    Wat zijn de financiële gevolgen bij niet-naleving van NIS 2?

    NIS 2 introduceert aanzienlijke boetes voor niet-naleving. Organisaties kunnen boetes krijgen tot €10 miljoen of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Daarnaast kunnen leidinggevenden persoonlijk aansprakelijk worden gesteld, met tijdelijke uitsluitingen van managementfuncties als mogelijke sanctie. De exacte boetestructuur wordt per lidstaat uitgewerkt in nationale wetgeving.

    Moet ik als MKB-bedrijf in een belangrijke sector ook voldoen aan alle NIS 2-eisen?

    Ja, als uw MKB-bedrijf voldoet aan de drempelwaarden (≥50 werknemers én ≥€10 miljoen omzet/balanstotaal) en actief is in een belangrijke sector, dan gelden dezelfde cybersecurityeisen als voor grote organisaties. De richtlijn maakt geen onderscheid in beveiligingsniveau op basis van bedrijfsgrootte. Wel kunnen lidstaten proportionaliteit toepassen bij handhaving en ondersteuning bieden aan kleinere organisaties bij implementatie.

    Hoe verhoudt NIS 2 zich tot andere compliance-frameworks zoals ISO 27001 of GDPR?

    NIS 2 is complementair aan bestaande frameworks maar heeft eigen specifieke vereisten. ISO 27001-gecertificeerde organisaties hebben een goede basis, maar moeten aanvullende maatregelen implementeren zoals OT-beveiliging en zero trust-principes. GDPR blijft van toepassing voor persoonsgegevens, terwijl NIS 2 zich richt op operationele continuïteit en systeembeveiliging. Een geïntegreerde aanpak voorkomt dubbel werk en zorgt voor synergie tussen de verschillende compliance-vereisten.

    Welke incidenten moet ik melden en binnen welke termijnen?

    U moet significante cybersecurity-incidenten melden die substantiële impact hebben op uw dienstverlening. De eerste melding moet binnen 24 uur na ontdekking, gevolgd door een gedetailleerd rapport binnen 72 uur en een definitief rapport binnen één maand. Incidenten die kwalificeren zijn onder andere: grootschalige service-onderbreking, datalekken die operaties beïnvloeden, of aanvallen op kritieke systemen. Elke lidstaat wijst een bevoegde autoriteit aan voor incidentmeldingen.

    Hoe pak ik de beveiliging van mijn toeleveringsketen aan onder NIS 2?

    NIS 2 vereist dat u cybersecurityrisico’s bij leveranciers en dienstverleners actief beheert. Implementeer contractuele beveiligingseisen, voer regelmatige risico-assessments uit bij kritieke leveranciers, en zorg voor incident response procedures die de gehele keten omvatten. Belangrijke stappen zijn: inventarisatie van kritieke leveranciers, vaststelling van minimale beveiligingseisen, regelmatige audits en monitoring, en het opnemen van NIS 2-gerelateerde clausules in nieuwe contracten.

    Wat moet ik doen als mijn bedrijf actief is in meerdere sectoren die onder NIS 2 vallen?

    Bij activiteiten in meerdere NIS 2-sectoren geldt de strengste classificatie voor uw gehele organisatie. Als u bijvoorbeeld zowel in een essentiële als belangrijke sector actief bent, vallen al uw activiteiten onder de essentiële diensten-regeling. Voer een grondige analyse uit van al uw bedrijfsactiviteiten per sector, bepaal welke classificatie van toepassing is, en implementeer een uniform cybersecurityprogramma dat voldoet aan de hoogste eisen. Overleg met juridische experts om complexe situaties correct te interpreteren.