NIS2 is de vernieuwde Europese richtlijn voor netwerk- en informatiebeveiliging. Nederland zet die om in de Cyberbeveiligingswet. De regels raken veel meer organisaties dan de eerdere NIS-wetgeving, ook in het MKB, en brengen een zorgplicht, een meldplicht en bestuurdersaansprakelijkheid met zich mee.
Stap 1: Valt u onder de reikwijdte?
NIS2 kijkt naar sector en omvang. U valt waarschijnlijk onder de wet als u aan beide voldoet:
- Uw organisatie is actief in een aangewezen sector (zoals energie, water, transport, gezondheidszorg, digitale infrastructuur, ICT-dienstverlening, afvalbeheer, levensmiddelen, chemie, post, of overheid);
- en u heeft doorgaans 50+ medewerkers of meer dan 10 miljoen euro jaaromzet.
Grote organisaties in "essentiele" sectoren vallen in de zwaarste categorie; middelgrote in "belangrijke" sectoren in een lichtere. Ook kleinere organisaties kunnen onder de wet vallen als ze een cruciale rol spelen. Let op: ook als u zelf niet direct onder NIS2 valt, kunnen uw klanten eisen dat u aantoonbaar veilig werkt (ketenverantwoordelijkheid).
Stap 2: Ken uw drie kernverplichtingen
- Zorgplicht: passende technische en organisatorische maatregelen nemen (risicomanagement, toegangsbeheer, back-ups, incidentafhandeling, beveiliging van de toeleveringsketen).
- Meldplicht: significante incidenten melden, met een eerste melding doorgaans binnen 24 uur.
- Bestuurdersaansprakelijkheid: het bestuur is verantwoordelijk, moet toezicht houden en kennis van cyberrisico's aantonen.
Stap 3: Doe de snelle zelftest
- Heeft u een actueel beeld van uw grootste cyberrisico's?
- Zijn back-ups geregeld, getest en gescheiden van uw netwerk?
- Kunt u een incident binnen 24 uur detecteren en melden?
- Heeft u afspraken over beveiliging met uw leveranciers?
- Weet uw bestuur wat NIS2 voor hen betekent?
Beantwoordt u een of meer vragen met "nee", dan is er werk aan de winkel.
Stap 4: De eerste concrete stappen
- Voer een gap-analyse uit: waar staat u ten opzichte van de NIS2-eisen?
- Stel een risicobeeld en een verbeterplan met prioriteiten op.
- Richt detectie en respons in, zodat u incidenten tijdig ziet en kunt melden.
- Leg beleid, rollen en leveranciersafspraken vast.
- Betrek en informeer het bestuur.
Wilt u weten waar uw organisatie staat ten opzichte van NIS2?
Bekijk onze NIS2-begeleiding