NIS2-toezicht: vereiste documenten
Welke documenten de wet van uw land vereist, voor wie de verplichting geldt en in welke situaties ze aan de toezichthouder worden verstrekt. Elke uitspraak verwijst naar een bepaling van de wet, waarvan de tekst eronder staat.
Bron: NIS2-wet
Welke documenten aanwezig moeten zijn
Iedere essentiële en belangrijke entiteit voert een risicoanalyse uit en werkt op basis daarvan een I.B.B. uit dat minstens de aspecten van artikel 30, § 3 bevat. (art. 30, § 5)
Tekst van de wet
§ 5. Iedere essentiële en belangrijke entiteit voert een risicoanalyse uit gebaseerd op een benadering die alle gevaren omvat en tot doel heeft de netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen en werkt, op basis daarvan, een I.B.B. uit dat minstens de in paragraaf 3 bedoelde aspecten bevat.
De maatregelen hebben ten minste betrekking op beleid inzake risicoanalyse en beveiliging van informatiesystemen. (art. 30, § 3, 1°)
Tekst van de wet
en hebben ten minste betrekking op het volgende: 1° beleid inzake risicoanalyse en beveiliging van informatiesystemen;
De maatregelen omvatten ook beleid en procedures om de effectiviteit van de maatregelen voor het beheer van cyberbeveiligingsrisico's te beoordelen. (art. 30, § 3, 6°)
Tekst van de wet
6° beleid en procedures om de effectiviteit van maatregelen voor het beheer van cyberbeveiligingsrisico's te beoordelen;
Voor wie de verplichting geldt
De verplichting geldt voor essentiële en belangrijke entiteiten. (art. 30, § 1)
Tekst van de wet
§ 1. De essentiële en belangrijke entiteiten nemen passende en evenredige technische, operationele en organisatorische maatregelen
De bestuursorganen van essentiële en belangrijke entiteiten keuren de maatregelen voor het beheer van cyberbeveiligingsrisico's goed en zien toe op de uitvoering ervan. (art. 31, § 1)
Tekst van de wet
§ 1. De bestuursorganen van essentiële en belangrijke entiteiten keuren de maatregelen voor het beheer van cyberbeveiligingsrisico's goed die deze entiteiten nemen om te voldoen aan artikel 30, zien toe op de uitvoering ervan
Wanneer de documenten aan de toezichthouder worden verstrekt
Bij de uitoefening van hun toezichtsopdracht kunnen de inspectiediensten toegang vragen tot alle nodige documenten of informatie, met name de bewijzen van de uitvoering van het cyberbeveiligingsbeleid, zoals resultaten van beveiligingsaudits. (art. 48, § 1, 1°)
Tekst van de wet
1° toegang vragen tot alle documenten of informatie die nodig zijn voor de uitoefening van hun toezichtsopdracht en hiervan een kopie verkrijgen, met name de bewijzen van de uitvoering van het cyberbeveiligingsbeleid, zoals de resultaten van conformiteitsbeoordelingen en van beveiligingsaudits of de respectieve onderliggende bewijzen;
De inspectiedienst kan alle informatie inwinnen die nodig is voor de beoordeling van de genomen maatregelen, met name betreffende het gedocumenteerde cyberbeveiligingsbeleid. (art. 48, § 1, 4°)
Tekst van de wet
4° alle informatie inwinnen die zij nodig achten voor de beoordeling van de door de betrokken entiteit genomen maatregelen voor het beheer van cyberbeveiligingsrisico's, met name betreffende het gedocumenteerde cyberbeveiligingsbeleid
Bij belangrijke entiteiten worden deze toezichtsbevoegdheden achteraf (ex post) uitgeoefend op basis van bewijzen, aanwijzingen of informatie waaruit blijkt dat de entiteit de wet niet naleeft. (art. 48, § 2)
Tekst van de wet
§ 2. In het kader van de inspectie van belangrijke entiteiten worden de toezichtsbevoegdheden bedoeld in paragraaf 1 achteraf ("ex post") uitgeoefend op basis van bewijzen, aanwijzingen of informatie waaruit blijkt dat een belangrijke entiteit deze wet niet naleeft.
Prijzen van het documentenpakket en de afzonderlijke documenten: Prijslijst