Overeenkomsten met externe consultants:
aandachtspunten anno 2025
Mr. Dieter Dejonghe en mr. Ines Vandevelde
(Claeys & Engels)
Webinar op donderdag 15 mei 2025
Cryptomunten anno 2025:
een stand van zaken
Mr. Jonas Helaut en mr. Mégdi Zagheden
(Everest Advocaten)
Webinar op donderdag 12 juni 2025
Het gebruik van AI Chatbots en AI Agents in het handelsverkeer: juridische aandachtspunten
Mr. Lynn Pype en mr. Liesa Boghaert (Timelex)
Webinar op dinsdag 10 juni 2025
Intellectuele rechten: recente ontwikkelingen
Dr. Nele Somers (Artes)
Webinar op dinsdag 20 mei 2025
Wenst u meerdere opleidingen
te volgen bij LegalLearning?
Overweeg dan zeker ons jaarabonnement
Krijg toegang tot +150 opleidingen
Live & on demand webinars
Voor uzelf en/of uw medewerkers
NIS2-compliance voor Bedrijven: Een Praktisch Stappenplan (Mr. Franklin)
Auteur: Olivier Sustronck (Mr. Franklin)
De NIS2 wetgeving is sinds 18 oktober 2024 in werking getreden en de invoering brengt grote veranderingen met zich mee voor overnemingen die actief zijn in kritieke sectoren binnen de Europese Unie. Deze nieuwe cybersecurity wetgeving heeft als doel om de digitale weerbaarheid van deze organisaties te versterken. Als bedrijf is het belangrijk dat u weet wat NIS2 precies inhoudt en welke stappen u moet nemen om te voldoen aan de nieuwe eisen.
In dit artikel leest u wat de NIS2-richtlijn precies is en voor welke bedrijven deze geldt. We bespreken de belangrijkste verplichtingen waar u aan moet voldoen en geven u een praktisch stappenplan om uw organisatie NIS2-compliant te maken. Zo krijgt u inzicht in zaken als risicoanalyse, beveiligingsmaatregelen en bedrijfscontinuïteit in het kader van cybersecurity.
Wat is de NIS2-richtlijn?
Belangrijkste wijzigingen ten opzichte van NIS1
-
Uitgebreid toepassingsgebied: Meer sectoren en entiteiten vallen onder de reikwijdte van de richtlijn. Nieuwe sectoren zoals post- en koeriersdiensten, afvalverwerking, voedselproductie en de chemische industrie vallen nu ook onder de richtlijn.
-
Verhoogde eisen voor risicobeheer: Er gelden strengere beveiligingsmaatregelen en strenge rapportageverplichtingen volgend op incidenten.
-
Versterkte handhavingsmechanismen: De richtlijn introduceert hogere boetes en strengere nalevingsmaatregelen en een controle-authoriteit.
-
Verbeterde samenwerking: Er is meer focus op samenwerking tussen lidstaten en nationale autoriteiten.
Deze wijzigingen hebben als doel om de cybersecurity in de EU te verbeteren en organisaties beter voor te bereiden op de toenemende cyberdreigingen.
Voor welke bedrijven geldt NIS2?
De NIS2-richtlijn heeft een breed toepassingsgebied en richt zich op organisaties in kritieke sectoren. De richtlijn maakt onderscheid tussen essentiële en belangrijke entiteiten, afhankelijk van hun omvang en de sector waarin ze actief zijn.
Essentiële entiteiten
Belangrijke entiteiten zijn middelgrote organisaties in zeer kritieke sectoren en grote of middelgrote organisaties in andere kritieke sectoren zoals post- en koeriersdiensten, afvalstoffenbeheer en levensmiddelen. Een organisatie is middelgroot als ze minimaal 50 werknemers heeft of een jaaromzet en balanstotaal van meer dan 10 miljoen euro.
Uitzonderingen
Er zijn enkele uitzonderingen op de omvangscriteria. Bepaalde entiteiten vallen onder NIS2 ongeacht hun omvang, zoals aanbieders van openbare elektronische communicatienetwerken, vertrouwensdienstverleners en DNS service providers. Een gedetailleerd overzicht kan je via de website van het CBB terugvinden.
Belangrijkste verplichtingen onder NIS2
De NIS2-richtlijn legt essentiële en belangrijke entiteiten een aantal cruciale verplichtingen op om de cybersecurity te versterken. Deze maatregelen zijn gericht op het beheren van risico’s, het melden van incidenten en het waarborgen van de veiligheid in de toeleveringsketen.
Belangrijke aspecten zijn onder meer:
- Het opstellen van een beleid voor risicoanalyse en beveiliging van informatiesystemen
- Het ontwikkelen van procedures voor incidentenbehandeling
- Het waarborgen van bedrijfscontinuïteit en crisisbeheer
- Het implementeren van beveiligingsmaatregelen in de toeleveringsketen
- Het bieden van cybersecurity-opleidingen aan personeel.
Incidentmeldingsplicht
Risicobeheer in de toeleveringsketen
NIS2 vereist dat organisaties de beveiliging van hun toeleveringsketen waarborgen. Dit betekent dat ze de cybersecurityrisico’s van hun leveranciers en dienstverleners moeten beoordelen en beheersen. Belangrijke aspecten hierbij zijn:
- Het uitvoeren van risicoclassificaties van IT-diensten en -producten
- Het maken van duidelijke afspraken met toeleveranciers over beveiligingsmaatregelen • Het regelmatig toetsen en herzien van het beleidsplan voor de toeleveringsketen
Stappenplan voor NIS2-compliance
Ondernemingen die onder de NIS2 verplichtingen vallen moeten zich aanmelden. Voor België kan dit gebeuren via de website van Safeonweb. Dit moet gebeuren uiterlijk tegen 18 maart 2025.
Gap-analyse uitvoeren
De eerste stap is het uitvoeren van een grondige gap-analyse. Hierbij vergelijkt u uw huidige cyberbeveiligingsmaatregelen met de vereisten van NIS2. Dit geeft u inzicht in de gebieden waar uw organisatie nog tekortschiet. Analyseer uw bestaande controls en stel vast welke hiaten er zijn ten opzichte van NIS2. Betrek hierbij zowel technische als organisatorische aspecten van uw cybersecurity.
Actieplan opstellen
Op basis van de resultaten van de gap-analyse kunt u een actieplan opstellen. Dit plan moet concrete maatregelen bevatten om de geïdentificeerde hiaten te dichten. Stel een roadmap op met duidelijke mijlpalen en deadlines. Houd hierbij rekening met de specifieke NIS2-eisen, zoals het implementeren van multifactorauthenticatie, het opstellen van incidentresponsprocedures en het waarborgen van de beveiliging in de toeleveringsketen.
Implementatie en monitoring
Na het opstellen van het actieplan volgt de implementatiefase. Voer de geplande maatregelen stapsgewijs door in uw organisatie. Dit kan het updaten van beveiligingsbeleid, het invoeren van nieuwe technologieën of het trainen van personeel omvatten. Zorg voor een systematische aanpak en documenteer alle genomen stappen zorgvuldig.
Monitoring is cruciaal om de effectiviteit van de geïmplementeerde maatregelen te waarborgen. Voer regelmatig interne audits uit om te controleren of uw organisatie voldoet aan de NIS2-vereisten. Wees voorbereid op externe audits door toezichthouders, die vanaf oktober 2024 kunnen plaatsvinden.
Blijf uw cybersecurity-maatregelen continu verbeteren en aanpassen aan nieuwe dreigingen en risico’s. NIS2 vereist een cyclisch risicomanagementproces, dus zorg ervoor dat u uw risicoanalyse regelmatig bijwerkt en uw beveiligingsmaatregelen daarop afstemt.
Conclusie
Bron: Mr. Franklin
» Bekijk alle artikels: IT & IP