NIS2 · België

NIS2-wet — Wet van 26 april 2024

Wat bepaalt de kostprijs van uw NIS2-documentatie in België?

Wetgeving: België · NIS2-wet

Gepubliceerd: · AIPOS OÜ · nis2europe.eu

Het korte antwoord: de omvang volgt uit de wet, niet uit uw voorkeur

De kostprijs van NIS2-documentatie hangt af van één ding: welke documenten de Wet van 26 april 2024 (NIS2-wet) van úw onderneming vraagt. Een onderneming buiten het toepassingsgebied heeft geen wettelijke NIS2-documentatie nodig; een entiteit die er wel onder valt, moet alle domeinen van art. 30, § 3 aantoonbaar uitwerken. De actuele prijs van elk afzonderlijk document en van elk pakket staat in de prijslijst op deze pagina.

De wet zelf bouwt bovendien evenredigheid in. Bij de beoordeling van de evenredigheid van de maatregelen wordt rekening gehouden met de mate waarin de entiteit aan risico's is blootgesteld, de omvang van de entiteit en de kans dat zich incidenten voordoen en de ernst ervan (art. 30, § 2). Een kleine entiteit met één applicatie en twee leveranciers schrijft dus een ander — en korter — geheel dan een netwerkbeheerder met tientallen koppelingen.

Stap 1: valt u onder de wet, en in welke klasse?

Twee artikelen bepalen dit, met de statutaire termen van de wet:

Daarnaast kunnen entiteiten worden geïdentificeerd overeenkomstig artikel 11 (art. 9, 6° en art. 10, 2°); het identificeren van essentiële en belangrijke entiteiten is een taak van de nationale cyberbeveiligingsautoriteit (art. 17, 3°).

Valt uw activiteit niet onder een soort uit bijlage I of bijlage II en werd u niet geïdentificeerd overeenkomstig artikel 11, dan vraagt de NIS2-wet geen documentatie van u. Eén praktische reden blijft: klanten die wél onder de wet vallen, moeten bij hun rechtstreekse leveranciers en dienstverleners rekening houden met hun specifieke kwetsbaarheden en met de algemene kwaliteit van hun producten en cyberbeveiligingspraktijken (art. 30, § 4). Wat u dan levert, is bewijsmateriaal voor een klant — geen wettelijke verplichting voor uzelf.

Stap 2: het documentatiegeheel dat de wet als één pakket vraagt

Voor entiteiten binnen het toepassingsgebied vertrekt alles van dezelfde bepaling: "Iedere essentiële en belangrijke entiteit voert een risicoanalyse uit gebaseerd op een benadering die alle gevaren omvat en tot doel heeft de netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen en werkt, op basis daarvan, een I.B.B. uit dat minstens de in paragraaf 3 bedoelde aspecten bevat." (NIS2-wet art. 30, § 5)

De vijf kerndomeinen die daaruit volgen:

1. Beleid inzake risicoanalyse en beveiliging van informatiesystemen (art. 30, § 3, 1°). Dit is het analytische fundament: welke systemen u gebruikt, welke risico's daaraan verbonden zijn en welke maatregelen u daartegen neemt. Zonder deze analyse ontbreekt de basis waarop art. 30, § 5 het I.B.B. laat steunen.

2. Incidentenbehandeling (art. 30, § 3, 2°). Hier legt u vast hoe een incident wordt vastgesteld, beoordeeld en opgevolgd. Dat sluit aan bij de meldingsketen naar het nationale CSIRT, met een vroegtijdige waarschuwing binnen vierentwintig uur en een incidentmelding binnen tweeënzeventig uur na kennisname van het significante incident (art. 35, § 1, 1° en 2°).

3. Bedrijfscontinuïteit (art. 30, § 3, 3°). De wet noemt uitdrukkelijk back-upbeheer, noodvoorzieningenplannen en crisisbeheer. Het gaat om het in stand houden van uw dienstverlening wanneer systemen uitvallen, en om wie op dat moment welke beslissing neemt.

4. Beveiliging van de toeleveringsketen (art. 30, § 3, 4°). Dit omvat de beveiligingsgerelateerde aspecten van de relaties tussen uw entiteit en haar rechtstreekse leveranciers of dienstverleners. Bij de keuze van passende maatregelen weegt u hun specifieke kwetsbaarheden en de kwaliteit van hun cyberbeveiligingspraktijken, inclusief veilige ontwikkelingsprocedures (art. 30, § 4).

5. Bestuurdersverantwoordelijkheid en opleiding (art. 31). De bestuursorganen keuren de maatregelen goed, zien toe op de uitvoering en zijn aansprakelijk voor inbreuken op artikel 30 (art. 31, § 1); de leden volgen een opleiding (art. 31, § 2).

Daarnaast bevat art. 30, § 3 nog zes punten, waaronder cyberhygiëne en opleiding (7°), cryptografie en encryptie (8°), personeel, toegangsbeleid en beheer van activa (9°) en een beleid voor de gecoördineerde bekendmaking van kwetsbaarheden (11°). Hoeveel van die punten voor u zwaar wegen, bepaalt mee de omvang van het werk.

Eén document of het volledige geheel: een reële keuze

De vijf domeinen zijn geen losse formulieren. Het risicobeheerbeleid is het funderingsdocument: art. 30, § 5 vraagt eerst een risicoanalyse en laat het I.B.B. daarop steunen, en de vier andere domeinen verwijzen terug naar die analyse. Zonder vastgelegde risico's heeft een continuïteitsplan geen scenario's, heeft de incidentenbehandeling geen drempels en heeft uw leveranciersbeleid geen criteria.

Daarom is beginnen met dat ene document een verdedigbare eerste stap, maar geen eindpunt: art. 30, § 3 vraagt dat de maatregelen ten minste op alle opgesomde punten betrekking hebben. Stelt u zelf vast dat u niet aan die maatregelen voldoet, dan vraagt de wet dat u onverwijld alle noodzakelijke, passende en evenredige corrigerende maatregelen neemt (art. 30, § 6). Documentatie is dus een levend geheel dat u aanvult naarmate uw analyse vordert.

Goedkeuring door het bestuursorgaan en de opleidingsplicht

Documentatie die nooit formeel werd goedgekeurd, mist het element dat de wet uitdrukkelijk bij het bestuur legt. De bestuursorganen keuren de maatregelen voor het beheer van cyberbeveiligingsrisico's goed, zien toe op de uitvoering ervan en zijn aansprakelijk voor inbreuken door de entiteit op artikel 30 (art. 31, § 1). Leg die goedkeuring daarom vast met datum en met wie ze gaf.

De opleidingsplicht staat in dezelfde bepaling: "De leden van de bestuursorganen van essentiële en belangrijke entiteiten volgen een opleiding zodat ze over voldoende kennis en vaardigheden beschikken om risico's te kunnen identificeren en risicobeheerspraktijken op het gebied van cyberbeveiliging en de gevolgen ervan voor de diensten die door de entiteit worden verleend, te kunnen beoordelen." (NIS2-wet art. 31, § 2) De nationale cyberbeveiligingsautoriteit heeft als taak de organisatie van opleidingen rond cyberbeveiliging voor personeelsleden van essentiële of belangrijke entiteiten te faciliteren en aan te moedigen (art. 17, 13°).

Waarom de opzet van uw documentatie later telt

Bij toezicht kan de inspectiedienst toegang vragen tot alle documenten of informatie die nodig zijn voor haar opdracht, met name de bewijzen van de uitvoering van het cyberbeveiligingsbeleid, zoals de resultaten van conformiteitsbeoordelingen en van beveiligingsaudits (art. 48, § 1, 1°), en alle informatie inwinnen over het gedocumenteerde cyberbeveiligingsbeleid (art. 48, § 1, 4°). Bij belangrijke entiteiten worden die bevoegdheden achteraf ("ex post") uitgeoefend op basis van bewijzen, aanwijzingen of informatie waaruit blijkt dat de wet niet wordt nageleefd (art. 48, § 2).

Documentatie die per domein naar het juiste artikel verwijst, is daardoor eenvoudiger te bespreken dan een algemeen verhaal zonder vindplaatsen. Voor officiële toelichting bij de toepassing van de wet kunt u terecht bij de nationale cyberbeveiligingsautoriteit (CCB), die standaarden, richtlijnen en normen voor cyberbeveiliging opstelt en verspreidt (art. 17, 7°). Bindend is en blijft de officiële tekst van de NIS2-wet.

Prijslijst

Btw

Alle prijzen zijn netto (exclusief btw). Facturen worden uitgereikt door AIPOS OÜ (Estland).

  • Voor Estse klanten wordt 24% Estse btw toegevoegd.
  • Zakelijke klanten in een ander EU-land met een geldig btw-nummer (VIES-geverifieerd): btw verlegd — 0% op de factuur, u draagt de btw in uw eigen land af (art. 196 btw-richtlijn). Zonder geldig btw-nummer wordt 24% Estse btw toegevoegd.
  • Voor klanten buiten de EU wordt geen Estse btw toegevoegd (export van diensten, 0%).

Prijzen van alle diensten op één pagina — prijslijst →

Veelgestelde vragen

Wij zijn geïdentificeerd overeenkomstig artikel 11 en niet op basis van onze omvang. Verandert dat de documentatie?

Nee. Entiteiten die overeenkomstig artikel 11 worden geïdentificeerd, zijn essentiële entiteit (art. 9, 6°) of belangrijke entiteit (art. 10, 2°). De verplichtingen van art. 30 gelden voor essentiële en belangrijke entiteiten zonder onderscheid in de opsomming van § 3; de evenredigheid van de maatregelen wordt beoordeeld met onder meer uw risicoblootstelling en uw omvang (art. 30, § 2).

Kan de documentatie geleidelijk worden opgebouwd, document per document?

De wet vraagt dat de maatregelen ten minste betrekking hebben op alle punten van art. 30, § 3, en dat u op basis van uw risicoanalyse een I.B.B. uitwerkt dat minstens die aspecten bevat (art. 30, § 5). Een gefaseerde opbouw vertrekt logisch van het beleid inzake risicoanalyse en beveiliging van informatiesystemen (art. 30, § 3, 1°), maar zolang punten ontbreken, geldt de regel dat u onverwijld corrigerende maatregelen neemt (art. 30, § 6).

Onze IT is uitbesteed. Vermindert dat de documentatie die de wet van ons vraagt?

De verplichting rust op de entiteit zelf: zij neemt de passende en evenredige technische, operationele en organisatorische maatregelen voor de systemen die zij voor haar activiteiten of dienstverlening gebruikt (art. 30, § 1). Uitbesteding verplaatst het onderwerp eerder dan dat het verdwijnt: de beveiliging van de toeleveringsketen en de relaties met rechtstreekse leveranciers of dienstverleners is een eigen domein (art. 30, § 3, 4° en § 4).

Moet de documentatie worden herzien nadat wij een significant incident hebben gehad?

De wet vraagt in het eindverslag aan het nationale CSIRT onder meer de grondoorzaak en de toegepaste en lopende risicobeperkende maatregelen (art. 35, § 1, 4°, b) en c)). Stelt u daarbij vast dat u niet voldoet aan de maatregelen van art. 30, § 3, dan neemt u onverwijld alle noodzakelijke, passende en evenredige corrigerende maatregelen (art. 30, § 6); wijzigingen in uw maatregelen vallen opnieuw onder de goedkeuring en het toezicht van het bestuursorgaan (art. 31, § 1).

Gerelateerde onderwerpen

Deze onderwerpen worden uitgebreid behandeld op een aparte pagina:

Controleer uw NIS2-naleving

Start de gratis toepassingscheck

Voer de gratis zelfbeoordeling uit Doe de gratis externe beveiligingscheck

De complete NIS2-gids — België →

Bekijk het gratis voorbeeldpakket →

Prijzen van alle diensten op één pagina — prijslijst →

Dit artikel is algemene informatie, geen juridisch advies. Raadpleeg een gekwalificeerde deskundige voor uw specifieke situatie.

De inhoud is gebaseerd op de versie van NIS2-wet die geldt vanaf 2024-10-18 (controlesom 91f07dd0ac97).

← Terug naar home