De 10 NIS2-risicobeheersmaatregelen in België: een praktische checklist
Waar komen de risicobeheersmaatregelen vandaan?
De NIS2-richtlijn (richtlijn (EU) 2022/2555) legt in art 21(2) een minimumlijst vast van cyberbeveiligingsmaatregelen die entiteiten moeten nemen. België heeft die verplichtingen omgezet in de Wet van 26 april 2024 (NIS2-wet), en meer bepaald in art. 30.
Het uitgangspunt is telkens hetzelfde: essentiële entiteiten en belangrijke entiteiten nemen "passende en evenredige technische, operationele en organisatorische maatregelen" om de risico's voor hun netwerk- en informatiesystemen te beheren en incidenten te voorkomen of te beperken (art. 30, § 1).
De wet vraagt dus geen onhaalbare perfectie. Bij het beoordelen van de evenredigheid wordt rekening gehouden met (art. 30, § 2):
- de stand van de techniek en relevante Europese en internationale normen;
- de uitvoeringskosten;
- de mate waarin de entiteit aan risico's is blootgesteld;
- de omvang van de entiteit;
- de kans dat incidenten zich voordoen en de ernst ervan, inclusief de maatschappelijke en economische gevolgen.
Dat is goed nieuws voor kmo's: een kleinere organisatie hoeft niet dezelfde investeringen te doen als een grote speler, zolang de gekozen maatregelen in verhouding staan tot het reële risico.
De tien maatregelen als checklist (art. 30, § 3)
Art. 30, § 3 van de NIS2-wet vertrekt van een benadering die alle gevaren omvat (all-hazards) en somt de minimale onderwerpen op die uw maatregelen "ten minste" moeten dekken. Hieronder de officiële lijst, vertaald naar een werkbare checklist. Dit stemt overeen met de punten (a) tot (j) van art 21(2) van de richtlijn.
| # | Maatregel (art. 30, § 3) | Wat het in de praktijk betekent |
|---|---|---|
| 1 | Beleid inzake risicoanalyse en beveiliging van informatiesystemen | Documenteer hoe u risico's identificeert en beoordeelt, en stel een informatiebeveiligingsbeleid op. |
| 2 | Incidentenbehandeling | Zorg voor een procedure om incidenten te detecteren, te behandelen en op te volgen. |
| 3 | Bedrijfscontinuïteit | Regel back-upbeheer, noodvoorzieningenplannen en crisisbeheer. |
| 4 | Beveiliging van de toeleveringsketen | Beheer de beveiligingsrisico's in de relatie met uw rechtstreekse leveranciers en dienstverleners. |
| 5 | Beveiliging bij aanschaf, ontwikkeling en onderhoud van systemen | Inclusief de respons op en bekendmaking van kwetsbaarheden. |
| 6 | Beleid en procedures om de effectiviteit te beoordelen | Meet regelmatig of uw risicobeheersmaatregelen werken. |
| 7 | Basispraktijken cyberhygiëne en opleiding | Train medewerkers en pas basisprincipes van cyberhygiëne toe. |
| 8 | Beleid inzake cryptografie en, in voorkomend geval, encryptie | Leg vast wanneer en hoe u versleuteling gebruikt. |
| 9 | Beveiliging van personeel, toegangsbeleid en beheer van activa | Regel toegangsrechten en inventariseer uw activa. |
| 10 | Multifactorauthenticatie en beveiligde communicatie, waar gepast | Gebruik MFA of continue authenticatie en beveiligde spraak-, video- en tekstcommunicatie. |
De wettekst voegt daar nog een elfde element aan toe: een beleid voor de gecoördineerde bekendmaking van kwetsbaarheden (art. 30, § 3, 11°). De "10 maatregelen" uit de richtlijn worden in de Belgische omzetting dus iets uitgebreider gepresenteerd.
Extra aandachtspunten voor de toeleveringsketen en het beleid
Toeleveringsketen (art. 30, § 3, 4° en § 4). Bij het bepalen van de gepaste maatregelen voor uw leveranciers houdt u rekening met:
- de specifieke kwetsbaarheden van elke rechtstreekse leverancier en dienstverlener;
- de algemene kwaliteit van hun producten en cyberbeveiligingspraktijken, inclusief hun veilige ontwikkelingsprocedures.
Deze maatregelen moeten passend zijn in het licht van de op Europees niveau gecoördineerde beveiligingsrisicobeoordelingen van kritieke toeleveringsketens.
Risicoanalyse en I.B.B. (art. 30, § 5). Iedere essentiële of belangrijke entiteit voert een risicoanalyse uit volgens de all-hazards-benadering en werkt op basis daarvan een informatiebeveiligingsbeleid (I.B.B.) uit dat minstens de in § 3 bedoelde aspecten bevat.
Corrigerende maatregelen (art. 30, § 6). Stelt u vast dat u niet aan de maatregelen van § 3 voldoet? Dan neemt u onverwijld alle noodzakelijke, passende en evenredige corrigerende maatregelen. Dat sluit aan bij art 21(4) van de richtlijn.
Verantwoordelijkheid van het bestuur en toezicht
NIS2 legt de verantwoordelijkheid nadrukkelijk bij de directie. Volgens art. 31 van de NIS2-wet moeten de bestuursorganen van essentiële en belangrijke entiteiten:
- de risicobeheersmaatregelen goedkeuren die de entiteit neemt om aan art. 30 te voldoen;
- toezien op de uitvoering ervan;
- zij kunnen aansprakelijk worden gesteld voor inbreuken op dat artikel (art. 31, § 1).
Daarnaast moeten de leden van het bestuursorgaan een opleiding volgen zodat ze risico's kunnen identificeren en risicobeheerspraktijken kunnen beoordelen (art. 31, § 2). Dit weerspiegelt art 20(1) van de richtlijn.
Wie houdt toezicht? De nationale cyberbeveiligingsautoriteit is belast met de opvolging, coördinatie en het toezicht op de uitvoering van de wet door de essentiële en belangrijke entiteiten (art. 16). Deze rol wordt vervuld door het Centrum voor Cybersecurity België (CCB); het nationale CSIRT (CERT.be) handelt onder het CCB.
Wat bij een significant incident? Dan meldt u dit aan het nationale CSIRT: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag uiterlijk één maand na de incidentmelding (art. 35, § 1).
En de sancties? Voldoet u niet aan de risicobeheersmaatregelen, dan riskeert een essentiële entiteit een geldboete tot 10.000.000 euro of 2% van de totale wereldwijde jaaromzet en een belangrijke entiteit tot 7.000.000 euro of 1,4% — telkens het hoogste bedrag (art. 59).
Aan de slag: gebruik de gratis scoping-tool
De tien (elf) maatregelen van art. 30 vormen een uitstekende basis om uw organisatie te toetsen. Loop de checklist punt per punt door en stel uzelf telkens de vraag: *hebben we hiervoor een beleid, is het gedocumenteerd, en werkt het in de praktijk?*
Wilt u snel weten of uw organisatie waarschijnlijk als essentiële entiteit of belangrijke entiteit onder de NIS2-wet valt, en waar uw grootste hiaten zitten? Gebruik onze gratis scoping- en gap-tool. In enkele minuten krijgt u een overzicht van uw vermoedelijke classificatie en een eerste zicht op de maatregelen waaraan u nog moet werken.
> Deze bijdrage is een algemene toelichting en geen juridisch advies. Voor de concrete toepassing op uw situatie wint u best advies in bij een gespecialiseerde jurist.
Veelgestelde vragen
Wat zijn de tien NIS2-risicobeheersmaatregelen?
Het gaat om de minimale onderwerpen uit art. 30, § 3 van de NIS2-wet, die art 21(2) van de richtlijn omzet: risicoanalyse- en beveiligingsbeleid, incidentenbehandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, veilige aanschaf/ontwikkeling/onderhoud, beoordeling van de effectiviteit, cyberhygiëne en opleiding, cryptografie/encryptie, personeelsbeveiliging en toegangsbeheer, en multifactorauthenticatie/beveiligde communicatie. De Belgische wet voegt daar ook een beleid voor gecoördineerde bekendmaking van kwetsbaarheden aan toe.
Moet mijn kmo alle maatregelen even zwaar invullen?
Nee. De maatregelen moeten passend en evenredig zijn. Volgens art. 30, § 2 wordt rekening gehouden met de stand van de techniek, de uitvoeringskosten, de blootstelling aan risico's, de omvang van de entiteit en de waarschijnlijkheid en ernst van incidenten. Een kleinere organisatie kan de maatregelen dus proportioneel invullen.
Wie is verantwoordelijk voor de risicobeheersmaatregelen?
Het bestuursorgaan. Volgens art. 31 van de NIS2-wet moeten de bestuursorganen de maatregelen goedkeuren, toezien op de uitvoering ervan, en zij kunnen aansprakelijk worden gesteld voor inbreuken op art. 30. Bestuurders moeten bovendien een opleiding volgen.
Welke boetes gelden bij niet-naleving?
Volgens art. 59 riskeert een essentiële entiteit tot 10.000.000 euro of 2% van de totale wereldwijde jaaromzet, en een belangrijke entiteit tot 7.000.000 euro of 1,4% — telkens het hoogste bedrag. Bij herhaling binnen drie jaar wordt de boete verdubbeld.
Controleer uw NIS2-naleving
De complete NIS2-gids — België →
Dit artikel bevat algemene informatie, geen juridisch advies. Een partneradvocaat bevestigt uw specifieke situatie.