NIS2 · België

NIS2-wet — Wet van 26 april 2024

Hoe een bedrijfsspecifiek NIS2-document in minuten tot stand komt

Wetgeving: België · NIS2-wet

Gepubliceerd: · AIPOS OÜ · nis2europe.eu

Wat een NIS2-document bedrijfsspecifiek maakt

Een NIS2-document is geen vrije tekst. De inhoud ligt op voorhand vast in de Belgische omzettingswet: de Wet van 26 april 2024 (NIS2-wet). Artikel 30 bepaalt welke onderwerpen de maatregelen voor het beheer van cyberbeveiligingsrisico's minstens moeten bestrijken, en artikel 30, § 5 verplicht elke essentiële en belangrijke entiteit om op basis van een risicoanalyse een I.B.B. uit te werken dat minstens de in § 3 bedoelde aspecten bevat.

Het tweede vaste gegeven is het profiel van de onderneming. De NIS2-wet koppelt de verplichtingen aan een sector (bijlage I – zeer kritieke sectoren, of bijlage II – andere kritieke sectoren), aan de omvang en aan de daaruit volgende classificatie:

Daarbovenop schrijft artikel 30, § 2 een evenredigheidstoets voor: bij de beoordeling wordt rekening gehouden met de mate waarin de entiteit aan risico's is blootgesteld, de omvang van de entiteit en de kans dat zich incidenten voordoen en de ernst ervan. Sector, omvang, classificatie en risicoblootstelling samen bepalen dus hoe hetzelfde wettelijke raamwerk voor uw onderneming concreet wordt ingevuld.

Het geheel eerst: de vijf kerndomeinen van de documentatie

Wie begint met één los document, verliest overzicht. Artikel 30, § 3 en artikel 31 van de NIS2-wet leveren samen vijf domeinen op die als één set samenhangen.

1. Beleid inzake risicoanalyse en beveiliging van informatiesystemen. Artikel 30, § 3, 1° noemt dit als eerste onderwerp van de maatregelen. Artikel 30, § 5 maakt er het fundament van: de entiteit voert een risicoanalyse uit op basis van een benadering die alle gevaren omvat en werkt op basis daarvan een I.B.B. uit. Zonder dat document hebben de vier andere domeinen geen vastgelegde basis.

2. Incidentenbehandeling. Artikel 30, § 3, 2° vereist maatregelen voor de behandeling van incidenten. De documentatie moet aansluiten op de termijnen van artikel 35, § 1: een vroegtijdige waarschuwing aan het nationale CSIRT onverwijld en in elk geval binnen vierentwintig uur na kennisname van het significante incident, een incidentmelding onverwijld en in elk geval binnen tweeënzeventig uur, en een eindverslag uiterlijk één maand na de indiening van die incidentmelding.

3. Bedrijfscontinuïteit. Artikel 30, § 3, 3° vermeldt uitdrukkelijk back-upbeheer, noodvoorzieningenplannen en crisisbeheer. Dit domein beschrijft hoe de dienstverlening doorloopt of hersteld wordt wanneer een incident de netwerk- en informatiesystemen raakt.

4. Beveiliging van de toeleveringsketen. Artikel 30, § 3, 4° omvat beveiligingsgerelateerde aspecten van de relaties tussen de entiteit en haar rechtstreekse leveranciers of dienstverleners. Artikel 30, § 4 verduidelijkt dat de entiteit rekening houdt met de specifieke kwetsbaarheden van elke rechtstreekse leverancier en dienstverlener en met de algemene kwaliteit van hun producten en cyberbeveiligingspraktijken, inclusief hun veilige ontwikkelingsprocedures.

5. Verantwoordelijkheid van het bestuursorgaan. Artikel 31, § 1 bepaalt dat de bestuursorganen de maatregelen goedkeuren die de entiteit neemt om te voldoen aan artikel 30, toezien op de uitvoering ervan en aansprakelijk zijn voor inbreuken door de entiteit op dat artikel. Artikel 31, § 2 voegt daaraan een opleidingsverplichting voor de leden van het bestuursorgaan toe.

De eerste van vijf: het beleid voor risicobeheer als basisdocument

Het basisdocument is het beleid uit artikel 30, § 3, 1°, uitgewerkt als I.B.B. volgens artikel 30, § 5. Het vertrekt van een risicoanalyse en beschrijft vervolgens minstens de elf onderwerpen van artikel 30, § 3 — van incidentenbehandeling en bedrijfscontinuïteit over de beveiliging van de toeleveringsketen, beveiliging bij het verwerven, ontwikkelen en onderhouden van systemen, beleid en procedures om de effectiviteit van de maatregelen te beoordelen, cyberhygiëne en opleiding, cryptografie en encryptie, personeel, toegangsbeleid en beheer van activa, tot en met — wanneer gepast — multifactorauthenticatie en beveiligde communicatie, en een beleid voor de gecoördineerde bekendmaking van kwetsbaarheden.

Het document is dus geen momentopname. Artikel 30, § 6 bepaalt dat een essentiële of belangrijke entiteit die vaststelt dat zij niet voldoet aan de in § 3 bedoelde maatregelen, onverwijld alle noodzakelijke, passende en evenredige corrigerende maatregelen neemt. Het beleid moet die vaststelling en opvolging dus zelf organiseren.

Omdat het beleid het referentiekader vastlegt (welke systemen, welke risico's, welke verantwoordelijken), bepaalt het ook de inhoud van de vier volgende domeinen. Daarom wordt het als eerste opgesteld.

Waarom elke uitspraak een bronverwijzing draagt

Het toezicht is in België wettelijk belegd. De nationale cyberbeveiligingsautoriteit is belast met de opvolging en coördinatie van de uitvoering van de NIS2-wet en met het toezicht op de uitvoering ervan door de essentiële en belangrijke entiteiten (art. 16). Artikel 17, 4° herhaalt die toezichtstaak, en artikel 17, 3° en 14° geven haar de taak entiteiten te identificeren en een lijst van essentiële en belangrijke entiteiten op te stellen en minstens om de twee jaar te evalueren.

Ook afnemers stellen vragen, en dat volgt uit de wet zelf: wie onder artikel 30, § 3, 4° en § 4 de beveiliging van zijn toeleveringsketen moet beheren, moet de cyberbeveiligingspraktijken van zijn rechtstreekse leveranciers en dienstverleners beoordelen. In de praktijk betekent dit dat uw klant om documentatie vraagt — en dat een document waarin elke juridische uitspraak haar exacte bron draagt (wetnaam plus artikel of paragraaf) sneller controleerbaar is dan een algemene beschrijving.

De inzet is in de wet becijferd. Artikel 59 voorziet administratieve geldboetes tot 10.000.000 euro of 2 procent van de totale wereldwijde jaaromzet in het voorgaande boekjaar voor een essentiële entiteit, en tot 7.000.000 euro of 1,4 procent voor een belangrijke entiteit, afhankelijk van welk bedrag het hoogst is.

Van weken naar minuten: hoe het samenstellen werkt

De tijdwinst zit niet in sneller schrijven, maar in wat op voorhand al vaststaat:

Vast gegevenBron
Verplichte onderwerpen van het beleidNIS2-wet art. 30, § 3 en § 5
Classificatie als entiteitNIS2-wet art. 9 en art. 10, bijlage I en II
Goedkeuring en toezicht door het bestuursorgaanNIS2-wet art. 31
Meldingstermijnen bij een significant incidentNIS2-wet art. 35, § 1
Toezicht en sanctiesNIS2-wet art. 16, art. 17 en art. 59

Drie stappen volstaan daardoor. Eén: het bedrijfsprofiel invullen — sector volgens bijlage I of II, omvang, en de classificatie die daaruit volgt volgens artikel 9 of artikel 10. Twee: de wettelijke onderwerpen die op dat profiel van toepassing zijn worden gekoppeld aan vooraf geverifieerde, letterlijke passages uit de NIS2-wet. Drie: het document wordt samengesteld met bij elke juridische uitspraak de exacte vindplaats, zodat een toezichthouder of een afnemer elke bewering kan natrekken tegen de officiële wettekst.

Wat een document niet doet: het vervangt de feitelijke maatregelen niet. Artikel 30, § 1 verplicht tot passende en evenredige technische, operationele en organisatorische maatregelen; papier documenteert die maatregelen, het voert ze niet uit. En artikel 31, § 1 vereist een uitdrukkelijke goedkeuring door het bestuursorgaan voordat het geheel als beleid van de onderneming geldt.

Voor de officiële en bindende tekst en voor gepubliceerde richtsnoeren raadpleegt u de nationale cyberbeveiligingsautoriteit (officiële bron).

Veelgestelde vragen

Wat moet er minimaal in het I.B.B. staan?

Artikel 30, § 5 van de NIS2-wet bepaalt dat de entiteit een risicoanalyse uitvoert op basis van een benadering die alle gevaren omvat en op basis daarvan een I.B.B. uitwerkt dat minstens de in artikel 30, § 3 bedoelde aspecten bevat. Dat zijn de elf onderwerpen van § 3, gaande van risicoanalyse en incidentenbehandeling tot cryptografie, toegangsbeleid en de gecoördineerde bekendmaking van kwetsbaarheden.

Volstaat documentatie zonder formele goedkeuring door het bestuursorgaan?

Artikel 31, § 1 van de NIS2-wet bepaalt dat de bestuursorganen van essentiële en belangrijke entiteiten de maatregelen voor het beheer van cyberbeveiligingsrisico's goedkeuren die worden genomen om te voldoen aan artikel 30, en toezien op de uitvoering ervan. De goedkeuring is dus een afzonderlijke handeling naast het opstellen van de stukken.

Waarom is een bronverwijzing bij elke juridische uitspraak nuttig?

Omdat de nationale cyberbeveiligingsautoriteit belast is met het toezicht op de uitvoering van de wet door essentiële en belangrijke entiteiten (art. 16 en art. 17, 4°), en omdat entiteiten onder artikel 30, § 3, 4° en § 4 de cyberbeveiligingspraktijken van hun rechtstreekse leveranciers en dienstverleners moeten beoordelen. Een uitspraak met wetnaam en artikelnummer is rechtstreeks natrekbaar tegen de officiële wettekst.

Wat moeten we doen als bij het opstellen blijkt dat een maatregel ontbreekt?

Artikel 30, § 6 van de NIS2-wet bepaalt dat een essentiële of belangrijke entiteit die vaststelt dat zij niet voldoet aan de in artikel 30, § 3 bedoelde maatregelen, onverwijld alle noodzakelijke, passende en evenredige corrigerende maatregelen neemt. De vaststelling zelf leidt dus tot een handelingsplicht.

Gerelateerde onderwerpen

Deze onderwerpen worden uitgebreid behandeld op een aparte pagina:

Uw profiel na het eerste document

1 van 5 gereed — de overige vier documenten worden met het volledige pakket opgesteld.

Begin met uw eerste document — 19 €, binnen enkele minuten klaar Bestel de volledige documentatie — vanaf 4 400 EUR

Controleer uw NIS2-naleving

Start de gratis toepassingscheck

Voer de gratis zelfbeoordeling uit Doe de gratis externe beveiligingscheck

De complete NIS2-gids — België

Bekijk het gratis voorbeeldpakket

Dit artikel is algemene informatie, geen juridisch advies. Raadpleeg een gekwalificeerde deskundige voor uw specifieke situatie.

De inhoud is gebaseerd op de versie van NIS2-wet die geldt vanaf 2024-10-18 (controlesom d9e4e66252ad).

Terug naar home