NIS2 – Een nieuwe richtlijn voor het beschermen van netwerken en informatie systemen

We zijn in toenemende mate afhankelijk van onze digitale infrastructuren in onze dagelijks leven. Van het verrichten van betalingen via online vergaderen tot het monitoren en verwerken van medische gegevens. Om deze reden stellen we dan ook terecht steeds hogere eisen aan de digitale waarborgen van deze infrastructuren.  

Dit komt onder meer terug in wet- en regelgeving: Zo hebben we sinds 2016 in Nederland de Wet beveiliging netwerk- en informatiesystemen of Wbni, die zelf weer is gebaseerd op een Europese NIS Directive.  Deze directive (en daarmee de Wbni) is echter wat verouderd en dekt niet meer volledig de lading.

NIS2 – Meer duidelijkheid, bredere dekking

De Wbni gaat in op het beschermen van de beschikbaarheid van vitale infrastructuur. Wat echter onvoldoende hierbij naar voren komt, is de verantwoordelijkheid van het bestuur van een entiteit. Immers, het bestuur (vaak de directie) van een organisatie is verantwoordelijk voor het invoeren en beheren van de relevante maatregelen. De nieuwe NIS2 maakt dit explicieter; nu wordt ook duidelijk de set verantwoordelijkheden van  het bestuur aangegeven.

Een tweede verschil is het onderscheid in bedrijven dat werd gemaakt in de NIS / Wbni. Omdat we nu als maatschappij veel afhankelijker zijn van algemene IT-diensten, wordt het verschil tussen essentiële diensten en aanbieders van IT-diensten niet meer algemeen gemaakt, er wordt gekeken naar de grootte van de omzet die behaald wordt uit digitale dienstverlening aan anderen (‘As a Service’) (minimaal 50 medewerkers en minimaal 10 miljoen Euro omzet op jaarbasis).

Een derde significant verschil is dat in NIS2 nu ook eisen worden gesteld aan de digitale beveiliging; NIS2 bevat een verplichte lijst met minimum beveiligingseisen. In het verlengde hiervan geldt ook een meldingsverplichting: Organisaties dienen bij cyberincidenten en datalekken actief hiervan melding te maken zodat kan worden gewaarschuwd en lering kan worden getrokken.

Alles hierboven is samen te vatten tot een centraal uitgangspunt:

  • De NIS2 vraagt om meer aandacht voor de bestuursorganen van bedrijven die onder de richtlijn vallen, zodat ze verantwoordelijk kunnen worden gesteld bij incidenten als gevolg van nalatigheid. De richtlijn verscherpt de security eisen voor bedrijven, met een aanpak voor risicobeheersing en de belangrijkste cybersecurity maatregelen.

De NIS2 is van toepassing op een groter deel van de organisaties en vereist expliciete beveiligingsmaatregelen voor specifieke soorten dienstverlening.

Voordelen voor de organisatie

Wanneer NIS2 definitief wordt omgezet naar Nederlandse wetgeving (naar verwachting in de loop van 2024), zullen meer organisaties moeten gaan voldoen aan deze wetgeving.

Dat betekent voor veel organisaties meer werk, maar het levert ook voordelen op.

Een eerste voordeel is het inzicht dat NIS2 de organisatie zelf brengt: Door te voldoen aan de NIS2, krijg je als organisatie ook een beter inzicht in de status van de informatiebeveiliging. Je kunt dus als organisatie gerichter en beter sturen.

Een tweede voordeel is het feit dat organisaties meer vertrouwen kunnen krijgen in de dienstverlening van hun leveranciers, als deze onder het regime van de NIS2 vallen.

Ten slotte geldt ook dat organisaties die voldoen aan de NIS2 zelf daarmee vertrouwen naar hun klanten uitstralen, in de wetenschap dat de basis op orde is.

Wat betekent dit voor mijn organisatie?

De NIS2 is nog niet omgezet in Nederlandse wetgeving. Dit betekent dat u nog even de tijd heeft om te bepalen of u onder de wetgeving valt, en wat u vervolgens moet regelen.

Veel maatregelen zijn in lijn met algemene principes voor informatiebeveiliging, zoals bijvoorbeeld ook vastgelegd in de ISO 27001. De kans is groot dat u daarmee al veel op orde heeft en dat voldoen aan de wet dan ook weinig extra moeite kost.

Evenwel kan het interessant zijn om dit ook extern te laten toetsen, bijvoorbeeld in een compliance scan. U krijgt daarbij van een onafhankelijk auditor een expertoordeel over de werking en volwassenheid van uw maatregelen en de mate waarin u daarmee voldoet aan de eisen.

Voor meer informatie

Heeft u vragen naar aanleiding van dit artikel, of heeft u behoefte aan een compliance scan? Onze medewerkers informeren u graag over de mogelijkheden. Neem graag contact met ons op via info@mathison.nl.

Dit bericht delen