Op deze pagina:

  • Wat is NIS2-naleving?
  • Laten we eens kijken naar het verschil tussen NIS en NIS2
  • Waarom is naleving van NIS2 zo belangrijk?
  • Inzicht in NIS 2 hoofdstukken
 

Wat is NIS 2-naleving?

NIS 2-naleving verwijst naar het afstemmen op de richtlijn voor de beveiliging van netwerk en informatiesystemen van de Europese Unie (NIS 2), die is ontworpen om de cyberbeveiliging voor essentiële en belangrijke entiteiten te verbeteren.

De NIS-richtlijn is in 2016 voor het eerst in werking getreden. Het specifieke doel was om een hoog gemeenschappelijk niveau van cyberbeveiliging in de lidstaten te bereiken. Hiaten in de uitvoering ervan zorgden er echter voor dat de regels over de staten werden gefragmenteerd, waardoor de cyberrisico's toenamen.

Om deze hiaten op te lossen, stelde de commissie een sterkere richtlijn voor die steviger en preciezer is. Een richtlijn die het toepassingsgebied uitbreidt naar meer sectoren. Toen werd de NIS 2-richtlijn ingevoerd.

Laten we eens kijken naar het verschil tussen NIS en NIS 2

NIS NIS 2
Werd aangenomen in 2016 en is gericht op het verbeteren van de cyberbeveiliging in de hele EU voor essentiële diensten (bijv. energie, transport, bankwezen). Is op 16 januari 2023 in werking getreden, met een ruimer toepassingsgebied en strengere veiligheidsmaatregelen.
De EU-lidstaten moeten de NIS 2-vereisten uiterlijk op 17 oktober 2024 in hun nationale wetgeving implementeren.
Het toepassingsgebied van de NIS omvatte sectoren als energie, transport, drinkwater, gezondheidszorg en digitale infrastructuur. De reikwijdte van NIS 2 is breder. Het wordt uitgebreid met meer sectoren zoals openbaar bestuur en andere infrastructurele diensten zoals beheerders van ICT-diensten, enz
Opgelegde basisbeveiligingsvereisten aan aanbieders van essentiële diensten en digitale dienstverleners. Introductie van meer gedetailleerde en uitgebreide cyberbeveiligingsvereisten, waaronder beveiliging van de toeleveringsketen.
Vereiste incidenten die moesten worden gemeld als ze een aanzienlijke impact hadden op de continuïteit van essentiële diensten. Aangescherpte vereisten voor het melden van incidenten, waaronder strengere tijdlijnen en meer gedetailleerde rapportageverplichtingen.
De uitvoering en handhaving verschilden sterk tussen de EU-lidstaten. Versterkte handhavingsmechanismen met meer bevoegdheden voor de nationale autoriteiten.

NIS 2 heeft tot doel de tekortkomingen van de oorspronkelijke NIS-richtlijn aan te pakken en te zorgen voor een hoger niveau van cyberbeveiliging en een uniformere uitvoering in de hele EU.

Waarom is naleving van NIS 2 zo belangrijk?

Het waarborgen van naleving van NIS 2 is essentieel voor het beschermen van kritieke infrastructuur en het handhaven van de operationele continuïteit. Niet-naleving kan leiden tot aanzienlijke boetes en reputatieschade. De richtlijn stelt: "Niet-conforme essentiële entiteiten onder NIS 2 kunnen een boete krijgen tot 10 miljoen euro of 2% van hun jaaromzet"

On demand webinar

Leer meer over de NIS 2-richtlijn van de besten! Verken strategieën, oplossingen en cruciale inzichten over de richtlijn in ons on demand webinar.

Inzicht in NIS 2 hoofdstukken

Verken de specifieke bepalingen en vereisten van NIS 2 door in de hoofdstukken te duiken:

Hoofdstuk 1

Algemene bepalingen

De richtlijn is van toepassing op openbare en particuliere organisaties; NIS 2 is van toepassing op bepaalde entiteiten in de kritieke sector, ongeacht hun omvang. Deze entiteiten worden geclassificeerd als essentiële en belangrijke entiteiten. Onder NIS 2 zijn de cyberbeveiligingsmaatregelen voor zowel essentiële als belangrijke entiteiten echter op elkaar afgestemd, wat betekent dat ze aan dezelfde basisvereisten moeten voldoen. Belangrijke entiteiten hebben betrekking op levensmiddelen, gezondheidszorg, enz.

Volgens NIS 2 hoeven de entiteiten uit die sector alleen de beheersmaatregelen voor cyberbeveiliging en de verplichtingen inzake de melding van incidenten uit hoofde van dat sectorspecifieke Unierecht (EU-brede wet) in overeenstemming te brengen met de vereisten van NIS 2, als de verplichtingen inzake cyberbeveiligingsbeheer en de meldingsverplichtingen bij incidenten uit hoofde van die sectorspecifieke EU-wetgeving worden nageleefd.

NIS 2 stelt een standaardreferentie vast voor alle EU-lidstaten. De lidstaten kunnen indien nodig strengere cyberbeveiliging vaststellen, op voorwaarde dat zij voldoen aan de bestaande basisvereisten.

Hoofdstuk 2

Gecoördineerd cyberbeveiligingskader

De lidstaten moeten een of meer bevoegde autoriteiten aanwijzen die verantwoordelijk zijn voor cyberbeveiliging en toezichthoudende taken binnen hun grenzen hebben. De lidstaten moeten er ook voor zorgen dat hun bevoegde autoriteiten over voldoende middelen beschikken.

De Computer Security Incident Response Teams (CSIRT's) spelen een belangrijke rol bij het afhandelen van incidenten, het verzamelen van informatie en bij de communicatie met organisaties. Ze monitoren bedreigingen, analyseren incidenten en delen realtime waarschuwingen en gegevens met hun netwerk en autoriteiten. De aangewezen coördinator van de CSIRT's zal optreden als een betrouwbare tussenpersoon, die de interactie tussen de rechtspersoon die een kwetsbaarheid meldt en de OEM vergemakkelijkt.

Hoofdstuk 3

Samenwerking op het niveau van de Unie en op internationaal niveau

Richt zich op het versterken van cyberbeveiliging door samen te werken op nationaal en internationaal niveau. De samenwerkingsgroep faciliteert de uitwisseling van informatie en strategieën tussen de lidstaten.

Het CSIRT-netwerk bestaat uit de nationale CSIRT's en CERT-EU. Zij zullen informatie uitwisselen over de mogelijkheden, kwetsbaarheden, incidenten en bedreigingen van CSIRT. Om cyberdreigingen aan te pakken, zullen de CSIRT's nieuwe methoden voor operationele samenwerking vaststellen, gericht op vroegtijdige waarschuwingen, ondersteuning tijdens cyberaanvallen en planning van reactie op bedreigingen.

Hoofdstuk 4

Maatregelen voor het beheer van cyberbeveiligingsrisico's en rapportageverplichtingen

Essentiële en belangrijke entiteiten moeten de CSIRT's of bevoegde autoriteiten binnen 24 uur na het bekend worden van een significant incident vroegtijdig waarschuwen. Er zijn verschillende stadia van rapportage, zoals vroegtijdige waarschuwing, incidentmeldingen, tussentijdse rapporten en eindrapporten.

De lidstaten moeten ervoor zorgen dat essentiële en belangrijke entiteiten passende en evenredige technische, operationele en organisatorische maatregelen nemen om de risico's voor de beveiliging van netwerk en informatiesystemen te beheren. Deze maatregelen voor cyberbeveiligingsrisicobeheer omvatten onder meer beleid inzake risicoanalyse en incidentenbehandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen en veilige systeemontwikkeling. Andere maatregelen zijn onder meer het beoordelen van de doeltreffendheid van maatregelen voor het beheer van basale cyberhygiënepraktijken, beleid voor het gebruik van cryptografie, beveiliging van personeelszaken en meervoudige authenticatie.

Hoofdstuk 5

Rechtsbevoegdheid en registratie

Omvat regels inzake rechtsbevoegdheid en registratieprocedures voor essentiële en belangrijke entiteiten.

Somt de criteria op voor organisaties om te bepalen welk land toezicht op hen houdt. Om deze organisaties in het gaten te houden, wordt een register van hun informatie verzameld en bijgehouden door ENISA (het Agentschap van de Europese Unie voor cyberbeveiliging). De informatie voor het register omvat de naam van de organisatie, het adres van de organisatie, contactgegevens, enz. Bovendien moet een database met domeinregistratiegegevens worden aangemaakt door organisaties die domeinnaamregistratiediensten en TLD-registers aanbieden. Deze database heeft als doel de betrouwbaarheid van Domain Name Services (DNS) te verbeteren.

Hoofdstuk 6

Informatie delen

Organisaties in de Europese Unie delen informatie over cyberbeveiliging met elkaar. De lidstaten zijn verantwoordelijk voor het faciliteren van de uitwisselingen. Zij bepalen welke informatie wordt gedeeld, welke ICT-platforms en tools worden gebruikt en onder welke voorwaarden deze regeling plaatsvindt. Organisaties die zich uit een lopende uitwisseling wensen terug te trekken, dienen de bevoegde autoriteit van de betrokken lidstaat hiervan in kennis te stellen.

De richtlijn moedigt alle organisaties in de Europese Unie aan om CSIRT's of bevoegde autoriteiten vrijwillig op de hoogte te stellen van cyberdreigingen en aanvallen.

Hoofdstuk 7

Toezicht en handhaving

De bevoegde autoriteiten van het land zijn verantwoordelijk voor het handhaven van organisaties om te voldoen aan de NIS 2-richtlijn. Inspecties ter plaatse, gerichte veiligheidsaudits en ad hoc controles behoren tot de toezichtsmaatregelen van de bevoegde autoriteiten die in dit hoofdstuk worden besproken. Voor elke overtreding van de richtlijn worden administratieve boetes opgelegd aan organisaties. Daarnaast kunnen de relevante autoriteiten de hulp inroepen van autoriteiten van andere staten voor het toezicht op organisaties die grensoverschrijdend actief zijn.

Hoofdstuk 8

Delegatie- en uitvoeringshandeling

De Europese Commissie ziet er als een van de uitvoerende machten van de Europese Unie op toe dat de wetgeving van de Unie in al haar landen wordt nageleefd. De Europese Commissie heeft dus de bevoegdheid om gedelegeerde handelingen vast te stellen. Deze bevoegdheid wordt uitgeoefend voor een periode van vijf jaar vanaf 16 januari 2023. Volgens dit hoofdstuk kunnen het Europees Parlement en de Europese Raad de bevoegdheid van de Commissie te allen tijde intrekken. De Europese Commissie mag alleen een gedelegeerde handeling vaststellen zoals vereist op grond van de richtlijn als het Parlement noch de Raad bezwaar maakt. Zij moet deze organen ook op de hoogte stellen zodra zij een gedelegeerde handeling vaststelt

Hoofdstuk 9

Slotbepalingen

Landen onder de Europese Unie moeten maatregelen aannemen en publiceren om aan deze NIS 2-richtlijn te voldoen en moeten dergelijke maatregelen uiterlijk op 17 oktober 2024 aan de Europese Commissie meedelen. Zij zullen ook beginnen met het implementeren van deze maatregelen vanaf 18 oktober 2024.

De Europese Commissie zal de werking van deze richtlijn evalueren en uiterlijk in oktober 2027 verslag uitbrengen aan het Europees Parlement en de Raad. Deze evaluatie wordt vervolgens om de drie jaar uitgevoerd. Dit verslag bevat een beoordeling van de relevantie van de omvang van de betrokken entiteiten en de in deze richtlijn bedoelde sectoren, subsectoren en soorten entiteiten voor de werking van de economie en de samenleving met betrekking tot cyberbeveiliging. Het kan ook verslagen bevatten van de samenwerkingsgroep en het CSIRT-netwerk.

Begin nu!

Ontdek hoe de IAM- en SIEM-oplossingen van ManageEngine u helpen om deze naleving te bereiken

 

Bedankt

Zet de volgende stap op weg naar naleving van NIS 2. Plan nu een gesprek en ontvang een gratis demo van onze IAM- en SIEM-oplossingen.

  •  
  •  
  •  
  • Wanneer u op 'Verzenden' klikt, gaat u akkoord met de verwerking van persoonlijke gegevens conform ons Privacybeleid
Aanvullende bronnen
Aanvullende bronnen

Handleiding voor de NIS 2-richtlijn

Een uitgebreide handleiding om alles te weten te komen over de NIS 2-richtlijn

Nu lezen  
Aanvullende bronnen

NIS 2-beveiligingsmaatregelen

Ontdek de 10 basisbeveiligingsmaatregelen die u op grond van de NIS 2-richtlijn moet implementeren om u te beschermen tegen cyberdreigingen.

Meer informatie  
Aanvullende bronnen

On demand webinar

Bekijk ons on demand webinar en duik dieper in de NIS 2-richtlijn om strategieën en oplossingen van de besten te ontdekken.

Nu bekijken