Cyberbeveiligingswet (NIS2)

Cyberdreigingen vormen een steeds groter risico voor organisaties. Om de digitale weerbaarheid van Europa te vergroten, heeft de Europese Unie de NIS2-richtlijn geïntroduceerd. Deze richtlijn is in Nederland omgezet in de Cyberbeveiligingswet (CBW). Hierdoor wordt cybersecurity niet langer alleen een IT-verantwoordelijkheid, maar ook een bestuurlijk onderwerp met concrete verplichtingen.

Network and Information Security Directive 2

Wat is NIS2?

NIS2 is de tweede Europese richtlijn voor netwerk- en informatiebeveiliging. In Nederland is deze richtlijn opgenomen in de Cyberbeveiligingswet (CBW), die strengere eisen stelt aan organisaties op het gebied van cybersecurity, risicomanagement en bestuurlijke verantwoordelijkheid. Het doel is om de digitale weerbaarheid van essentiële en belangrijke organisaties te vergroten. NIS2 richt zich onder andere op:

Hiermee verschuift cybersecurity van een technisch vraagstuk naar een integraal onderdeel van goed bestuur en risicomanagement.

Cyberbeveiligingswet (NIS2) | QENSORA
QENSORA | Improved Security, Smarter Compliance

Voor welke organisaties geldt NIS2?

NIS2 is van toepassing op organisaties die actief zijn binnen essentiële en belangrijke sectoren, zoals energie, gezondheidszorg, transport, financiële dienstverlening en digitale infrastructuur.

Daarnaast speelt ook de omvang van een organisatie een rol. Hierdoor krijgen veel middelgrote en grote organisaties die voorheen niet onder de wet vielen, nu wel te maken met nieuwe verplichtingen. Ook organisaties die niet rechtstreeks onder NIS2 vallen, krijgen steeds vaker vragen van klanten en ketenpartners om aantoonbaar te voldoen aan de eisen. Een impactanalyse brengt in kaart of en in welke mate de Cyberbeveiligingswet op uw organisatie van toepassing is.

6 stappen

Stappenplan naar NIS2 compliance

Veel organisaties vragen zich af waar ze moeten beginnen. Hoewel iedere situatie anders is, bestaat een effectief NIS2-traject vaak uit de volgende stappen. QENSORA ondersteunt organisaties tijdens iedere fase van dit traject, van impactanalyse tot implementatie en borging.

1. Bepalen of NIS2 van toepassing is

Onderzoek of uw organisatie onder de Cyberbeveiligingswet valt en welke verplichtingen daarbij horen.

2. Uitvoeren van een gap-analyse

Breng in kaart welke maatregelen al aanwezig zijn en waar nog verbeteringen nodig zijn.

3. Risico's identificeren

Analyseer de belangrijkste cyberrisico’s binnen uw organisatie en keten.

4. Governance en verantwoordelijkheden inrichten

Zorg voor duidelijke rollen, verantwoordelijkheden en bestuurlijke betrokkenheid.

5. Maatregelen implementeren

Voer verbeteringen door op het gebied van processen, techniek en beleid.

6. Monitoren en verbeteren

Cybersecurity is een continu proces. Regelmatige evaluatie en verbetering blijven noodzakelijk.

CISO as a Service | QENSORA

Verplichtingen vanuit de Cyberbeveiligingswet

Organisaties die onder de Cyberbeveiligingswet (NIS2) vallen, moeten aantoonbaar maatregelen nemen om cyberrisico’s te beheersen en voorbereid zijn op beveiligingsincidenten. Dit begint met een zorgplicht, waarbij passende technische, organisatorische en bestuurlijke maatregelen worden getroffen om de digitale weerbaarheid van de organisatie te vergroten. Daarnaast geldt een meldplicht voor ernstige cybersecurity-incidenten, zodat toezichthouders tijdig kunnen optreden en de impact op andere organisaties kan worden beperkt.

Ook moeten organisaties voldoen aan een registratieplicht wanneer zij onder de wet vallen. Verder is een goed ingericht incidentmanagementproces essentieel, met duidelijke procedures voor het detecteren, beoordelen, melden en herstellen van incidenten. Tot slot vraagt NIS2 aandacht voor leveranciers- en ketenrisico’s, zodat ook de beveiliging van externe partijen en afhankelijkheden structureel wordt beoordeeld en beheerst.

Een goed begin is het halve werk

Bestuurders-verantwoordelijkheid

Een belangrijke verandering binnen NIS2 is de grotere verantwoordelijkheid van bestuurders en directie. Cybersecurity is niet langer uitsluitend een technisch onderwerp, maar een integraal onderdeel van goed bestuur en risicomanagement.

Bestuurders moeten inzicht hebben in cyberrisico’s, toezicht houden op beveiligingsmaatregelen en weloverwogen besluiten nemen over investeringen en prioriteiten. Hierdoor wordt cybersecurity een vast onderdeel van de strategische besluitvorming en ontstaat een nauwere samenwerking tussen directie, management, IT en security.

Specialist in cybersecurity | QENSORA

Veel gestelde vragen over NIS2

Wat is NIS2?

NIS2 is Europese wetgeving die organisaties verplicht om passende cybersecuritymaatregelen te nemen en cyberrisico’s beter te beheersen.

NIS2 staat voor Network and Information Security Directive 2. Het is de tweede Europese richtlijn voor netwerk- en informatiebeveiliging en de opvolger van de oorspronkelijke NIS-richtlijn uit 2016.

De Cyberbeveiligingswet is de Nederlandse implementatie van de Europese NIS2-richtlijn.

NIS2 geldt voor organisaties binnen essentiële en belangrijke sectoren. Daarnaast kunnen ook ketenpartners indirect met de eisen te maken krijgen.

Nee. Ook veel middelgrote organisaties vallen onder de wetgeving of krijgen ermee te maken via klanten en leveranciers.

De zorgplicht verplicht organisaties om passende maatregelen te nemen om cyberrisico’s te beheersen.

Ja. NIS2 legt expliciet verantwoordelijkheden neer bij bestuurders en directieleden.

Een goede start is het uitvoeren van een impactanalyse of gap-analyse om inzicht te krijgen in de huidige situatie en benodigde verbeteringen.

Ja. Wij ondersteunen organisaties met impactanalyses, assessments, governance, risicomanagement, implementatie en begeleiding richting NIS2 compliance.

Improved Security, Smarter Compliance.

Weten waar uw organisatie staat op het gebied van cybersecurity, compliance of IT? Of bent u benieuwd welke risico’s of verplichtingen voor uw organisatie relevant zijn?

Neem vrijblijvend contact op met QENSORA voor een kennismaking of adviesgesprek. Samen kijken we hoe uw organisatie veiliger en slimmer kan worden.