Uit onderzoek blijkt dat het wereldwijde aantal cyberaanvallen tegen overheidsinstellingen en -diensten in de publieke sector in 2023 met 40% gestegen is in slechts één kwartaal. Een zorgwekkende ontwikkeling die de Europese Unie niet ontgaan is. Het internationale bestuursorgaan heeft achter de schermen gewerkt aan een vernieuwing van de richtlijn voor de veiligheid van Netwerk- en Informatie Systemen (NIS): de NIS2 richtlijn. Deze zal per 17 oktober 2024 in werking treden. Hieronder lees je wat deze richtlijn precies inhoudt, voor wie deze bedoeld is, en wat je ermee moet doen als de richtlijn op jouw organisatie betrekking heeft.
Hoewel de eerste cybercrimineel al in 1981 veroordeeld werd, nam cybercriminaliteit zo’n tien jaar geleden pas écht een vlucht. In 2016 introduceerde de EU met de Directive on Security of Network and Information Systems (NIS), waarmee de eerste wetgeving rondom cybersecurity en digitale weerbaarheid een feit werd. In Nederland is deze eerste variant van de NIS-richtlijn geïmplementeerd in de Wet beveiliging netwerk- en informatiesystemen (Wbni). In deze richtlijn worden strenge eisen gesteld op het gebied van cybersecurity voor de zogenoemde ‘essentiële bedrijven’. En juist dát gaat veranderen in de nieuwe, aangepaste variant – de NIS2-richtlijn.
De NIS2 richtlijn is dus eigenlijk de vernieuwe wetgeving op het gebied van cyberbeveiliging. De richtlijn biedt een kader en bijbehorende wettelijke maatregelen om het niveau van cyberbeveiliging in de EU, en in de afzonderlijke lidstaten, te verhogen. De NIS2-richtlijn is als het ware een verdieping van de huidige NIS-richtlijn, maar is daarnaast uitgebreid met een aantal toevoegingen waarin de oorspronkelijke NIS-richtlijn nog niet voorziet.
De nieuwe NIS2-richtlijn zal voor veel meer sectoren, en dus voor véél meer bedrijven en organisaties, gaan gelden dan de huidige NIS. Zo geldt de NIS2-richtlijn niet alleen voor essentiële bedrijven, maar ook voor belangrijke bedrijven. Met deze aanpassing wil de EU ervoor zorgen dat alle organisaties die een belangrijke functie in de samenleving vervullen, door deze richtlijn gedekt worden. Denk bijvoorbeeld aan bedrijven in sectoren als voedselproductie, afvalbeheer, vervoer, financiën, drinkwater, en de maakindustrie, maar ook aan bedrijven die een belangrijke rol spelen bij de infrastructuur van het internet, post-en koeriersdiensten, de chemische sector, en digitale aanbieders zoals marktplaatsen.
Duidelijk is dat meer middelgrote en grote bedrijven zich vanaf de geplande invoering in oktober aan de vernieuwde richtlijn zullen moeten gaan houden. Daarnaast heeft de overheid de mogelijkheid ook kleinere bedrijven met een hoog veiligheidsrisico aan te wijzen als bedrijven waarop de richtlijn betrekking heeft. Ook die bedrijven zullen zich dan aan de nieuwe regelgeving moeten houden.
Twijfel je of de nieuwe richtlijn ook op jouw bedrijf van toepassing is? Via de NIS2 Zelfevaluatie NL tool van de Rijksoverheid kun je controleren of jouw bedrijf zich ook aan de nieuwe regelgeving zal moeten conformeren.
Met de nieuwe NIS2-richtlijn voert de EU een aantal verplichte maatregelen in om de cybersecurity te verbeteren:
Een andere belangrijke toevoeging aan de NIS2-richtlijn is de proactieve controle. Als essentiële organisatie dien je je voor te bereiden op proactieve controles, waarbij gecheckt zal worden of je aan de richtlijn voldoet. Voldoe je niet, dan riskeer je een boete van maximaal 10 miljoen euro, of het equivalent van twee procent van de totale jaaromzet van je bedrijf.
LET OP: het is belangrijk om je te realiseren dat de overheid je niet laat weten of de NIS2-richtlijn op jouw bedrijf van toepassing is. Je zult dit dus zelf goed moeten checken door de NIS2 zelfevaluatie secuur uit te voeren.
Hoewel oktober nog niet direct voor de deur staat, is het wel verstandig om nu alvast de nodige voorbereidingen te treffen. Om te beginnen is het goed om een risicoanalyse te maken. Deze bestaat uit drie stappen: het identificeren van de bestaande risico’s (1), de evaluatie van deze risico’s (2) waarin je beschrijft hoe groot de kans is dat een bepaald risico zich voordoet en wat de impact hiervan is. Tot slot zet je een actieplan op (3) om de in kaart gebrachte risico's zo veel en zo goed mogelijk te beheersen door middel van accuraat incidentmanagement.
Andere acties die je nu alvast kunt ondernemen:
Het is belangrijk om je te realiseren dat:
Veel omtrent de implementatie van de NIS2-richtlijn is op dit moment nog niet duidelijk, maar zodra dat wel het geval is, zullen we de informatie in dit artikel aanvullen en up-to-date maken.