- Key Takeaways
- Voor wie geldt NIS2?
- Wat zijn de belangrijkste vereisten voor risicobeheer onder NIS2?
- Wat is het tijdschema voor incidentrapportage in NIS2?
- Wat is de status van de omzetting van NIS2 in de EU?
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Stippel uw NIS2-nalevingstraject uit.
NIS2 (Richtlijn (EU) 2022/2555) is een EU-richtlijn inzake cyberbeveiliging die het toepassingsgebied van NIS1 uitbreidt tot ongeveer 160,000 essentiële en belangrijke entiteiten. Deze richtlijn vereist risicobeheersingsmaatregelen, incidentrapportage en persoonlijke aansprakelijkheid voor managementorganen die de naleving niet waarborgen.
NIS2 vereist dat organisaties in een breed scala aan sectoren, waaronder energie, gezondheidszorg en digitale infrastructuur, maatregelen voor cyberbeveiligingsrisicobeheer implementeren en significante incidenten binnen strikte termijnen melden. Lidstaten moesten de norm uiterlijk 17 oktober 2024 in nationale wetgeving omzetten; medio 2026 is de omzetting nog steeds ongelijkmatig binnen de EU, waarbij de meeste lidstaten inmiddels voldoen aan de norm en een klein aantal nog bezig is met het afronden van de nationale wetgeving.
Key Takeaways
- NIS2 De oorspronkelijke NIS-richtlijn is vervangen door een veel bredere richtlijn die naar schatting 160,000 entiteiten in essentiële en belangrijke sectoren in de hele EU omvat.
- De deadline voor omzetting was 17 oktober 2024, maar de implementatie door de lidstaten verloopt ongelijkmatig; medio 2026 heeft de grote meerderheid de omzetting voltooid, terwijl een handvol lidstaten zich nog in het wetgevingsproces bevindt.
- De maximale boetes bedragen €10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële bedrijven, afhankelijk van welk bedrag hoger is.
- Artikel 20 legt persoonlijke aansprakelijkheid op aan bestuursorganen voor het niet waarborgen van de naleving van de cybersecurityrisicobeheersvoorschriften van de organisatie.
- Incidentmeldingen onder NIS2 volgen een strikt tijdschema: een eerste waarschuwing binnen 24 uur, gevolgd door een volledige incidentmelding binnen 72 uur.
Voor wie geldt NIS2?
NIS2 categoriseert de onder de regeling vallende organisaties als "essentiële" of "belangrijke" entiteiten in sectoren zoals energie, transport, bankwezen, gezondheidszorg, digitale infrastructuur en openbaar bestuur, met een aanzienlijk bredere reikwijdte dan de oorspronkelijke NIS-richtlijn. Lidstaten kunnen de dekking ook uitbreiden naar extra sectoren of lagere drempelwaarden voor de omvang hanteren, waardoor de exacte reikwijdte per land enigszins kan variëren, hoewel de richtlijn zelf een gemeenschappelijke basislijn vaststelt.
ecEnterprisePKIServices]
Wat zijn de belangrijkste vereisten voor risicobeheer onder NIS2?
- Risicoanalyse en beleid inzake informatiebeveiliging voor de organisatie. ICT-omgeving.
- Procedures voor incidentafhandeling, inclusief detectie-, respons- en herstelmogelijkheden.
- Bedrijfscontinuïteit en crisismanagement, inclusief back-upbeheer en rampenherstel.
- Beveiliging van de toeleveringsketen, met aandacht voor de cybersecuritypraktijken van leveranciers en dienstverleners.
- Cryptografie en encryptie worden, waar nodig, ingezet als onderdeel van een breder beveiligingsbeleid.
- Beveiliging van personeelszaken, toegangscontrolebeleid en vermogensbeheer.
Wat is het tijdschema voor incidentrapportage in NIS2?
| Stadium | Deadline |
|---|---|
| Vroege waarschuwing | Binnen 24 uur nadat we op de hoogte zijn geraakt van een ernstig incident. |
| Incidentmelding | Binnen 72 uur, inclusief een eerste effectbeoordeling. |
| Tussentijds rapport | Op verzoek van het nationale CSIRT of de bevoegde autoriteit, indien nodig. |
| Laatste rapport | Binnen een maand na de melding van het incident |
Wat is de status van de omzetting van NIS2 in de EU?
De omzettingsdeadline van 17 oktober 2024 verstreek, maar de meeste lidstaten haalden deze niet. Dit bracht de Europese Commissie ertoe eind 2024 inbreukprocedures te starten tegen 23 lidstaten en in mei 2025 tegen 19 lidstaten tot een gemotiveerd advies te komen. Medio 2026 heeft de overgrote meerderheid van de lidstaten de omzetting voltooid en is begonnen met actieve handhaving, inclusief bevestigde boetes in diverse landen. Een klein aantal landen bevindt zich echter nog in een actief wetgevingsproces. Organisaties die in meerdere EU-jurisdicties actief zijn, dienen de actuele status in elk relevant land te controleren in plaats van uit te gaan van uniforme handhavingstermijnen.
Hoe encryptieconsultancy kan helpen
Hoe encryptieconsulting helpt: Compliance Advisory Services helpt essentiële en belangrijke entiteiten de risicobeheervereisten van NIS2, inclusief cryptografie en encryptiecontroles, te vertalen naar een concreet implementatieplan voor alle EU-jurisdicties waarin u actief bent. Ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde praktijken.
Veelgestelde Vragen / FAQ
Wat is het verschil tussen NIS1 en NIS2?
NIS2 breidt het toepassingsgebied van NIS1 aanzienlijk uit en omvat naar schatting 160,000 entiteiten in extra sectoren. Daarnaast introduceert NIS2 persoonlijke aansprakelijkheid voor bestuursorganen, strengere termijnen voor het melden van incidenten en hogere maximumboetes dan de oorspronkelijke richtlijn.
Wanneer moest NIS2 in nationale wetgeving worden omgezet?
EU-lidstaten waren verplicht om NIS2 uiterlijk 17 oktober 2024 in nationaal recht om te zetten, met ingang van 18 oktober 2024. Veel lidstaten hebben deze deadline gemist, waardoor de omzetting in de EU is doorgegaan tot in 2025 en 2026.
Wat zijn de deadlines voor het melden van incidenten onder NIS2?
NIS2 vereist een vroegtijdige waarschuwing binnen 24 uur nadat een significant incident is geconstateerd, een volledige incidentmelding binnen 72 uur inclusief een eerste impactanalyse, en een definitief rapport binnen een maand na de melding.
Kunnen individuele leidinggevenden aansprakelijk worden gesteld op grond van NIS2?
Ja. Artikel 20 van NIS2 legt persoonlijke aansprakelijkheid op aan bestuursorganen voor het niet nakomen van de verplichtingen op het gebied van cyberbeveiligingsrisicobeheer binnen de organisatie. Hierdoor wordt naleving van NIS2 in veel organisaties een aandachtspunt op bestuursniveau.
Stippel uw NIS2-nalevingstraject uit.
Zet de volgende stap. Compliance Advisory Services helpt essentiële en belangrijke entiteiten bij de implementatie van de risicobeheer- en incidentrapportagevereisten van NIS2. Vereenvoudig uw NIS2-compliancetraject met Encryption Consulting.
- Key Takeaways
- Voor wie geldt NIS2?
- Wat zijn de belangrijkste vereisten voor risicobeheer onder NIS2?
- Wat is het tijdschema voor incidentrapportage in NIS2?
- Wat is de status van de omzetting van NIS2 in de EU?
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Stippel uw NIS2-nalevingstraject uit.
