De NIS 2-richtlijn geldt voor bedrijven in essentiële en belangrijke sectoren die kritieke diensten leveren binnen de EU. Dit omvat organisaties in energie, transport, bankwezen, gezondheidszorg, digitale infrastructuur en ICT-dienstverlening, evenals sectoren zoals postdiensten, chemische productie en voedselverwerking. Of uw bedrijf onder de richtlijn valt, hangt af van specifieke criteria zoals bedrijfsgrootte, omzet en sectorale drempelwaarden.
Wat is de NIS 2-richtlijn en waarom is deze belangrijk voor bedrijven?
De Network and Information Systems Directive 2 (NIS 2) is een Europese richtlijn die de cybersecurity binnen de EU moet versterken. Deze richtlijn vervangt de oorspronkelijke NIS-richtlijn en stelt strengere eisen aan organisaties die kritieke diensten leveren.
De richtlijn heeft als primair doel het verhogen van het algemene cybersecurityniveau binnen Europa door geharmoniseerde beveiligingseisen en rapportageverplichtingen in te stellen. Bedrijven die onder de richtlijn vallen, moeten adequate technische en organisatorische maatregelen implementeren om netwerkbeveiliging en informatiesystemen te waarborgen.
Voor bedrijven betekent dit concrete verplichtingen op het gebied van risicobeheersing, incidentmelding en continue monitoring. De impact strekt zich uit van operationele processen tot governance-structuren, waarbij organisaties moeten aantonen dat zij adequate beveiliging hebben geïmplementeerd tegen cyberdreigingen.
Welke sectoren vallen onder de essentiële diensten van NIS 2?
De essentiële diensten onder NIS 2 omvatten sectoren die cruciaal zijn voor het functioneren van de samenleving en economie. Deze sectoren worden onderworpen aan de strengste compliance-eisen vanwege hun kritieke rol.
De volgende sectoren worden als essentieel beschouwd:
- Energie: Elektriciteitsproductie, -transmissie en -distributie, gasproductie en -distributie, waterstofproductie
- Transport: Luchtvaart, spoorwegen, scheepvaart, wegtransport
- Bankwezen: Kredietinstellingen en financiële instellingen
- Financiële marktinfrastructuren: Handelsplatforms, centrale tegenpartijen, centrale effectenbewaarinstellingen
- Gezondheidszorg: Zorgverleners, farmaceutische industrie, medische hulpmiddelen
- Drinkwater: Productie en distributie van drinkwater
- Afvalwater: Behandeling en beheer van afvalwater
- Digitale infrastructuur: Internet exchange points, DNS-dienstverleners, top-level domain registers
- ICT-dienstverlening: Cloud computing, datacenters, content delivery networks
- Openbaar bestuur: Centrale en regionale overheidsdiensten
- Ruimtevaart: Satellietdiensten en ruimtevaartactiviteiten
Wat zijn belangrijke diensten volgens de NIS 2-richtlijn?
Naast essentiële diensten definieert de richtlijn ook belangrijke diensten. Deze sectoren zijn weliswaar minder kritiek dan essentiële diensten, maar hebben nog steeds een significante impact op economische activiteiten of maatschappelijke functies.
De belangrijke diensten omvatten:
- Postdiensten: Postale dienstverlening en koeriersdiensten
- Afvalbeheer: Inzameling, transport en verwerking van afval
- Productie van chemicaliën: Vervaardiging van chemische stoffen en producten
- Voedselproductie: Verwerking en distributie van voedingsmiddelen
- Digitale dienstverleners: Online marktplaatsen, zoekmachines, sociale netwerken
Voor deze sectoren gelden vergelijkbare beveiligingseisen als voor essentiële diensten, maar met mogelijk aangepaste implementatietijdlijnen en rapportageverplichtingen. Organisaties in deze sectoren moeten eveneens adequate informatiesystemen en beveiligingsmaatregelen implementeren.
Hoe bepaal je of jouw bedrijf onder NIS 2 valt?
Of uw organisatie onder de NIS 2-richtlijn valt, wordt bepaald door een combinatie van sectorale criteria en bedrijfsgrootte. Deze beoordeling vereist een zorgvuldige analyse van uw bedrijfsactiviteiten en organisatiekenmerken.
De belangrijkste criteria zijn:
| Criterium | Essentiële diensten | Belangrijke diensten |
|---|---|---|
| Aantal werknemers | Geen drempel (alle groottes) | ≥ 50 werknemers |
| Jaaromzet | Geen drempel | ≥ € 10 miljoen |
| Balanstotaal | Geen drempel | ≥ € 10 miljoen |
| Sectorale activiteit | Kritieke dienstverlening | Belangrijke dienstverlening |
Voor essentiële diensten geldt dat alle organisaties in de betreffende sectoren onder de richtlijn vallen, ongeacht hun grootte. Voor belangrijke diensten moeten organisaties voldoen aan minimaal twee van de drie groottecriteria én actief zijn in een aangewezen sector.
Specifieke voorwaarden kunnen per sector variëren. Bijvoorbeeld, digitale dienstverleners hebben eigen drempelwaarden gebaseerd op gebruikersaantallen of transactievolumes. Een grondige sectorale analyse is daarom essentieel voor een juiste bepaling.
Wat zijn de belangrijkste compliance-eisen en volgende stappen?
NIS 2 compliance vereist implementatie van uitgebreide cybersecuritymaatregelen, gestructureerd risicomanagement en strikte rapportageverplichtingen. Organisaties moeten een systematische aanpak hanteren om aan alle eisen te voldoen.
De kernverplichtingen omvatten:
- Risicomanagement: Implementatie van een risico-gebaseerde benadering voor informatiebeveiliging
- Incidentbeheer: Procedures voor detectie, respons en herstel bij cybersecurity-incidenten
- Bedrijfscontinuïteit: Maatregelen voor continuïteit van kritieke processen
- Toeleveringsketenbeheer: Beveiliging van relaties met leveranciers en dienstverleners
- Netwerkbeveiliging: Technische maatregelen voor bescherming van netwerken en systemen
Voor organisaties die al werken met ISO 27001 certificering biedt dit een solide basis, hoewel aanvullende NIS 2-specifieke maatregelen noodzakelijk zijn. De richtlijn vereist bijvoorbeeld expliciete aandacht voor operational technology (OT) beveiliging en zero trust principes.
Praktische implementatiestappen:
- Voer een gap-analyse uit tussen huidige beveiligingsmaatregelen en NIS 2-vereisten
- Ontwikkel een implementatieplan met duidelijke tijdlijnen en verantwoordelijkheden
- Implementeer vereiste technische en organisatorische maatregelen
- Stel rapportageprocedures op voor incidentmelding aan bevoegde autoriteiten
- Organiseer regelmatige evaluaties en continue verbetering van beveiligingsmaatregelen
Organisaties die ondersteuning zoeken bij NIS 2 implementatie kunnen profiteren van gespecialiseerde begeleiding bij deze complexe compliance-vereisten. De implementatietijdlijn verschilt per lidstaat, maar organisaties wordt geadviseerd vroegtijdig te beginnen met voorbereidingen om tijdig compliant te zijn.