Skip to main content
Sociaal-Juridisch

Europese cybersecurity NIS2-richtlijn

By 30 oktober 2024No Comments

De NIS2-richtlijn (Network and Information Security 2) is een Europese richtlijn die in werking is getreden om de digitale veiligheid van kritieke sectoren te verbeteren. Het doel is om lidstaten te beschermen tegen cyberaanvallen en andere digitale bedreigingen zoals datalekken die een impact kunnen hebben op de economie, nationale veiligheid en publieke gezondheid.

Deze richtlijn werd in Belgische wetgeving omgezet, en treedt in werking op 18 oktober 2024.

Toepassingsgebied

Een onderneming valt onder het toepassingsgebied van de wet indien :

  • De onderneming een dienst binnen de Europese Unie verleent die opgenomen is in bijlage I en II van de betreffende wet;
  • en de onderneming ten minste 50 voltijdse werknemers tewerkstelt of een jaaromzet en/of jaarlijks balanstotaal heeft van meer dan 10 miljoen euro.

Zeer kritieke sectoren zijn o.a. organisaties die diensten leveren die cruciaal zijn voor de samenleving, zoals energiebedrijven, gezondheidszorginstellingen, digitale dienstverleners.

Onder andere kritieke sectoren behoren transportbedrijven, afvalbedrijven, …

Een opsomming van de belangrijkste verplichtingen.

Registratieplicht

De bedoelde ondernemingen moeten zich registeren bij het CCB via Safeonweb@work.

Verhoogde beveiligingseisen,risicobeheer en beveiligingsmaatregelen

Er moeten passende en evenredige, technische, operationele en organisatorische maatregelen genomen worden om de risico’s op cyberaanvallen te verkleinen en ervoor te zorgen dat de netwerken en informatiesystemen goed beveiligd zijn.

Ondernemingen moeten een cyberrisicobeheerplan hebben en regelmatig risicoanalyses uitvoeren. Ze moeten technische en organisatorische maatregelen treffen om cyberincidenten te voorkomen, zoals het up-to-date houden van hun software, toegang beperken, en het bewaken van systemen.

Er zullen regelmatige conformiteitsbeoordelingen van de uitvoering van de aangehaalde “passende en evenredige” maatregelen moeten plaatsvinden. Overeenkomstig de wet zijn er hiervoor twee mogelijkheden:

  • De beoogde ondernemingen kunnen een beroep doen op een erkende “conformiteitsbeoordelingsinstantie”;
  • ofwel laten ze een inspectie uitvoeren door het CCB. De ondernemingen die een dergelijke inspectie laten uitvoeren, moeten hiervoor wel een retributie van 150 euro per uur betalen (deze retributie wordt jaarlijks geïndexeerd).

Ten slotte moet er een plan voor herstel na incidenten opgesteld worden, zodat ondernemingen snel kunnen ingrijpen als er iets dreigt fout te gaan.

Meldplicht bij significante incidenten

Als er een cyberincident plaatsvindt dat de werking van de diensten ernstig verstoort, moeten organisaties dit binnen 24 uur melden aan de nationale autoriteiten.

Deze melding helpt de overheid om sneller te reageren en andere sectoren te waarschuwen voor mogelijke dreigingen.

Vervolgens zal de onderneming een volledige incidentmelding moeten doen ten laatste binnen de 72 uur nadat men kennis heeft gekregen van het incident. Eventueel moet een tussentijds verslag of een voortgangsverslag (op vraag van het nationale CSIRT (Computer Security Incident Response Teams)) opgesteld worden.

Ten slotte moet er een eindverslag overgemaakt worden binnen één maand na de indiening van de incidentmelding). Indien het incident nog niet is afgerond na 1 maand, dan wordt een tussentijds verslag verwacht na 1 maand, en een finaal verslag eenmaal het incident is afgerond.

Strikte eisen aan de toeleveringsketen

Ondernemingen zijn niet alleen verantwoordelijk voor hun eigen veiligheid, maar ook voor de veiligheid van hun toeleveranciers. Dit betekent dat zij moeten controleren of toeleveranciers en andere partners ook voldoen aan de NIS2-veiligheidsstandaarden.

Verantwoordelijkheid van het management

De bestuursorganen of leidinggevenden hebben een actieve rol en verantwoordelijkheid om aan de NIS2-wet te voldoen. Ze moeten niet alleen op de hoogte zijn van cyberrisico’s, maar ook zorgen dat het bedrijf aan alle verplichtingen voldoet.

Deze bestuurders moeten een opleiding volgen zodat ze de impact van deze maatregelen kunnen inschatten. Aan de werknemers dient regelmatig een soortgelijke opleiding te worden aangeboden.

Bij ernstige nalatigheid kunnen er sancties volgen voor de bestuursorganen of leidinggevenden, wat betekent dat ze aansprakelijk gesteld kunnen worden voor eventuele inbreuken.

Boetes en sancties bij niet-naleving

Als ondernemingen zich niet aan de regels houden, kunnen ze boetes of sancties opgelegd krijgen. De hoogte van de boetes kan afhankelijk zijn van de ernst van de overtreding en de sector waarin het bedrijf actief is.

Bron : Wet van 26 april 2024 tot vaststelling van een kader voor de cyberbeveiliging van netwerk- en informatiesystemen van algemeen belang voor de openbare veiligheid, BS 17 mei 2024.

Deze website maakt gebruik van cookies om je gebruikservaring te optimaliseren. Door op “Accepteren” te klikken, ga je akkoord met het plaatsen van deze cookies.