Data protection

NIS2 – Nieuwe wetgeving voor essentiële bedrijven

Internetdiensten zijn inmiddels onontbeerlijk geworden voor een goed functionerende samenleving. De wetgever onderkent dit ook en heeft hier wetten voor ontwikkeld. De bekendste daarvan is NIS(Nu NIS2) uit 2016: een Europese wet inzake cybersecurity, die in Nederland bekend is onder de naam Wet beveiliging netwerken en informatiesystemen.

In deze wet worden eisen op het gebied van cybersecurity gesteld aan essentiële bedrijven (energiesector, financiële dienstverleners, bankensector, gezondheidszorg, transport en logistiek en het watermanagement en -voorzieningen) en aan digitale service providers (aanbieders van clouddiensten, van zoekmachines en van online marktplaatsen – allen met minimaal 50 medewerkers en een minimale omzet van €10 mln. per jaar).

De gedachte achter de wet is logisch: Omdat we als samenleving telkens afhankelijker worden van dergelijke diensten en van het gebruik van het Internet, moet dit ook goed beveiligd worden. Anders gezegd: We willen niet dat onze stroomlevering in gevaar komt door hacks van buitenaf, zoals de hack van het Oekraïense stroomdistributienetwerk in 2015 waardoor een kwart miljoen mensen tijdelijk zonder stroom kwamen te zitten.

De technische en maatschappelijke ontwikkelingen zijn de afgelopen jaren echter hard gegaan, waardoor een update van de wet noodzakelijk is.

waar bestaat de NIS2 uit?

Data protection

NIS staat voor network information security en is een Europese verordening  voor regelgeving rondom informatie beveiliging waar bedrijven aan moeten doen, de NIS2 daar in tegen is een uitbreiding op de Europese verordening  van 2016 en hierin wordt een extra belang gelegd op het rapporteren en vastleggen van acties rondom cybersecurity om hierdoor de kans op fouten te verkleinen en benutting van kwetsbaarheden te reduceren.

Belangrijkste wijzigingen in de wet

NIS2 bevat een aantal verdiepingen ten opzichte van NIS, specifiek gericht op het versterken van de cyberweerbaarheid. Het uitgangspunt hierbij is het vergroten van de bewustwording van de risico’s zodat gericht maatregelen kunnen worden getroffen.

Een belangrijke wijziging is bijvoorbeeld de focus op de toeleveringsketen. In de huidige wet zijn hiervoor geen verplichtingen opgenomen; in de nieuwe wet vallen ook de toeleveranciers van kritische componenten in de dienstverlening hieronder en dienen organisaties dit in kaart te brengen en onderdeel van de risicoanalyse te maken.

Ook de verantwoordelijkheid van de directie is uitgebreid: De verantwoordingsplicht bij cybersecurity incidenten is aanzienlijk vergroot, met name inzake het niet naleven van de verplichtingen inzake cyberveiligheid.

Ook in de opzet van het toezicht zijn zaken aangescherpt. Enerzijds zijn de verplichtingen inzake de verslaglegging voor bedrijven gestroomlijnd en vergroot, anderzijds gelden ook voor de nationale autoriteiten strengere regels inzake toezicht en handhaving. Effectief komt dit neer op een grotere samenwerking tussen de overheid en het bedrijfsleven.

De verordening is nog niet in definitieve tekst beschikbaar, maar een voorlopig akkoord is op 13 mei 2022 bereikt. Zie ook: publicatie Europees Parlement.

Governance en de ondersteuning van de auditor

Met de NIS2 komen meer bedrijven binnen scope van de wet en worden de eisen ten aanzien van aantoonbaarheid aanzienlijk verzwaard. De NIS2 zal de basis vormen voor risicobeheersings- en rapportage­verplichtingen in alle sectoren die onder de richtlijn vallen, zoals energie, vervoer, gezondheid en digitale infrastructuur. Dat houdt ook in dat bedrijven nu al moeten beginnen met nadenken over maatregelen om deze aantoonbaarheid te faciliteren. Dit betreffen de organisaties in de ketens voor, energie, vervoer, bankwezen, financiële instellingen, gezondheidzorg, centrale voorzieningen als drinkwater en afvalwater, afvalbeheer, digitale infrastructuur, overheidsdiensten, ruimtevaart, post- en koeriersdiensten, chemie, voeding, industrie, en digitale aanbieders.

Toezicht op de gehele keten

Bij het ontwerpen en inrichten van maatregelen moet niet alleen worden nagedacht over de effectiviteit en het operationeel beheer, maar ook over de verslaglegging van de acties, resultaten en eventuele afwijkingen. Tevens stelt de Commissie voor om de veiligheid van toeleveringsketens en relaties met leveranciers verder inzichtelijk te maken, door de bedrijven te verplichten cyberbeveiligingsrisico’s in toeleveringsketens en relaties met leveranciers te adresseren

Meer informatie?

Heeft u nog vragen over NIS2 en de gevolgen hiervan voor uw organisatie? Of wilt u meer weten over de ondersteuning vanuit de auditor en de mogelijkheden van een toetsing? Neemt u dan contact met ons op, we adviseren u graag. Ook inzake mogelijkheden tot gecombineerde ISO- en ISAE/SOC2-audits.

Voor meer informatie kunt u contact opnemen met Leo Benschop (leo.benschop@mathison.nl) of Bas van der Linden (bas.vanderlinden@mathison.nl).

Dit bericht delen