De 10 NIS2-risicobeheersmaatregelen in België: een praktische checklist

Gepubliceerd: · AIPOS OÜ · nis2europe.eu

Waar komen de risicobeheersmaatregelen vandaan?

De NIS2-richtlijn (richtlijn (EU) 2022/2555) legt in art 21(2) een minimumlijst vast van cyberbeveiligingsmaatregelen die entiteiten moeten nemen. België heeft die verplichtingen omgezet in de Wet van 26 april 2024 (NIS2-wet), en meer bepaald in art. 30.

Het uitgangspunt is telkens hetzelfde: essentiële entiteiten en belangrijke entiteiten nemen "passende en evenredige technische, operationele en organisatorische maatregelen" om de risico's voor hun netwerk- en informatiesystemen te beheren en incidenten te voorkomen of te beperken (art. 30, § 1).

De wet vraagt dus geen onhaalbare perfectie. Bij het beoordelen van de evenredigheid wordt rekening gehouden met (art. 30, § 2):

Dat is goed nieuws voor kmo's: een kleinere organisatie hoeft niet dezelfde investeringen te doen als een grote speler, zolang de gekozen maatregelen in verhouding staan tot het reële risico.

De tien maatregelen als checklist (art. 30, § 3)

Art. 30, § 3 van de NIS2-wet vertrekt van een benadering die alle gevaren omvat (all-hazards) en somt de minimale onderwerpen op die uw maatregelen "ten minste" moeten dekken. Hieronder de officiële lijst, vertaald naar een werkbare checklist. Dit stemt overeen met de punten (a) tot (j) van art 21(2) van de richtlijn.

#Maatregel (art. 30, § 3)Wat het in de praktijk betekent
1Beleid inzake risicoanalyse en beveiliging van informatiesystemenDocumenteer hoe u risico's identificeert en beoordeelt, en stel een informatiebeveiligingsbeleid op.
2IncidentenbehandelingZorg voor een procedure om incidenten te detecteren, te behandelen en op te volgen.
3BedrijfscontinuïteitRegel back-upbeheer, noodvoorzieningenplannen en crisisbeheer.
4Beveiliging van de toeleveringsketenBeheer de beveiligingsrisico's in de relatie met uw rechtstreekse leveranciers en dienstverleners.
5Beveiliging bij aanschaf, ontwikkeling en onderhoud van systemenInclusief de respons op en bekendmaking van kwetsbaarheden.
6Beleid en procedures om de effectiviteit te beoordelenMeet regelmatig of uw risicobeheersmaatregelen werken.
7Basispraktijken cyberhygiëne en opleidingTrain medewerkers en pas basisprincipes van cyberhygiëne toe.
8Beleid inzake cryptografie en, in voorkomend geval, encryptieLeg vast wanneer en hoe u versleuteling gebruikt.
9Beveiliging van personeel, toegangsbeleid en beheer van activaRegel toegangsrechten en inventariseer uw activa.
10Multifactorauthenticatie en beveiligde communicatie, waar gepastGebruik MFA of continue authenticatie en beveiligde spraak-, video- en tekstcommunicatie.

De wettekst voegt daar nog een elfde element aan toe: een beleid voor de gecoördineerde bekendmaking van kwetsbaarheden (art. 30, § 3, 11°). De "10 maatregelen" uit de richtlijn worden in de Belgische omzetting dus iets uitgebreider gepresenteerd.

Extra aandachtspunten voor de toeleveringsketen en het beleid

Toeleveringsketen (art. 30, § 3, 4° en § 4). Bij het bepalen van de gepaste maatregelen voor uw leveranciers houdt u rekening met:

Deze maatregelen moeten passend zijn in het licht van de op Europees niveau gecoördineerde beveiligingsrisicobeoordelingen van kritieke toeleveringsketens.

Risicoanalyse en I.B.B. (art. 30, § 5). Iedere essentiële of belangrijke entiteit voert een risicoanalyse uit volgens de all-hazards-benadering en werkt op basis daarvan een informatiebeveiligingsbeleid (I.B.B.) uit dat minstens de in § 3 bedoelde aspecten bevat.

Corrigerende maatregelen (art. 30, § 6). Stelt u vast dat u niet aan de maatregelen van § 3 voldoet? Dan neemt u onverwijld alle noodzakelijke, passende en evenredige corrigerende maatregelen. Dat sluit aan bij art 21(4) van de richtlijn.

Verantwoordelijkheid van het bestuur en toezicht

NIS2 legt de verantwoordelijkheid nadrukkelijk bij de directie. Volgens art. 31 van de NIS2-wet moeten de bestuursorganen van essentiële en belangrijke entiteiten:

Daarnaast moeten de leden van het bestuursorgaan een opleiding volgen zodat ze risico's kunnen identificeren en risicobeheerspraktijken kunnen beoordelen (art. 31, § 2). Dit weerspiegelt art 20(1) van de richtlijn.

Wie houdt toezicht? De nationale cyberbeveiligingsautoriteit is belast met de opvolging, coördinatie en het toezicht op de uitvoering van de wet door de essentiële en belangrijke entiteiten (art. 16). Deze rol wordt vervuld door het Centrum voor Cybersecurity België (CCB); het nationale CSIRT (CERT.be) handelt onder het CCB.

Wat bij een significant incident? Dan meldt u dit aan het nationale CSIRT: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag uiterlijk één maand na de incidentmelding (art. 35, § 1).

En de sancties? Voldoet u niet aan de risicobeheersmaatregelen, dan riskeert een essentiële entiteit een geldboete tot 10.000.000 euro of 2% van de totale wereldwijde jaaromzet en een belangrijke entiteit tot 7.000.000 euro of 1,4% — telkens het hoogste bedrag (art. 59).

Aan de slag: gebruik de gratis scoping-tool

De tien (elf) maatregelen van art. 30 vormen een uitstekende basis om uw organisatie te toetsen. Loop de checklist punt per punt door en stel uzelf telkens de vraag: *hebben we hiervoor een beleid, is het gedocumenteerd, en werkt het in de praktijk?*

Wilt u snel weten of uw organisatie waarschijnlijk als essentiële entiteit of belangrijke entiteit onder de NIS2-wet valt, en waar uw grootste hiaten zitten? Gebruik onze gratis scoping- en gap-tool. In enkele minuten krijgt u een overzicht van uw vermoedelijke classificatie en een eerste zicht op de maatregelen waaraan u nog moet werken.

> Deze bijdrage is een algemene toelichting en geen juridisch advies. Voor de concrete toepassing op uw situatie wint u best advies in bij een gespecialiseerde jurist.

Veelgestelde vragen

Wat zijn de tien NIS2-risicobeheersmaatregelen?

Het gaat om de minimale onderwerpen uit art. 30, § 3 van de NIS2-wet, die art 21(2) van de richtlijn omzet: risicoanalyse- en beveiligingsbeleid, incidentenbehandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, veilige aanschaf/ontwikkeling/onderhoud, beoordeling van de effectiviteit, cyberhygiëne en opleiding, cryptografie/encryptie, personeelsbeveiliging en toegangsbeheer, en multifactorauthenticatie/beveiligde communicatie. De Belgische wet voegt daar ook een beleid voor gecoördineerde bekendmaking van kwetsbaarheden aan toe.

Moet mijn kmo alle maatregelen even zwaar invullen?

Nee. De maatregelen moeten passend en evenredig zijn. Volgens art. 30, § 2 wordt rekening gehouden met de stand van de techniek, de uitvoeringskosten, de blootstelling aan risico's, de omvang van de entiteit en de waarschijnlijkheid en ernst van incidenten. Een kleinere organisatie kan de maatregelen dus proportioneel invullen.

Wie is verantwoordelijk voor de risicobeheersmaatregelen?

Het bestuursorgaan. Volgens art. 31 van de NIS2-wet moeten de bestuursorganen de maatregelen goedkeuren, toezien op de uitvoering ervan, en zij kunnen aansprakelijk worden gesteld voor inbreuken op art. 30. Bestuurders moeten bovendien een opleiding volgen.

Welke boetes gelden bij niet-naleving?

Volgens art. 59 riskeert een essentiële entiteit tot 10.000.000 euro of 2% van de totale wereldwijde jaaromzet, en een belangrijke entiteit tot 7.000.000 euro of 1,4% — telkens het hoogste bedrag. Bij herhaling binnen drie jaar wordt de boete verdubbeld.

Controleer uw NIS2-naleving

Voer de gratis gap-analyse uit

Start de gratis scoping-test Doe de gratis oppervlaktescan

De complete NIS2-gids — België

Dit artikel bevat algemene informatie, geen juridisch advies. Een partneradvocaat bevestigt uw specifieke situatie.

Terug naar home