NIS2 · België

NIS2-wet — Wet van 26 april 2024

NIS2 in België: stappenplan voor het bankwezen

Wetgeving: België · NIS2-wet

Gepubliceerd: · AIPOS OÜ · nis2europe.eu

Dit stappenplan beschrijft in zeven stappen wat de NIS2-wet (Wet van 26 april 2024) vastlegt voor ondernemingen in het bankwezen in België. De wet deelt de betrokken ondernemingen in als essentiële entiteit (art. 9) of als belangrijke entiteit (art. 10) en legt beide categorieën risicobeheersmaatregelen (art. 30) en meldingsverplichtingen (art. 35) op. Het toezicht berust bij de nationale cyberbeveiligingsautoriteit (art. 16).

De gratis toepasselijkheidscheck duurt ongeveer drie minuten. Het volledige NIS2-documentenpakket is meestal binnen een uur na betaling klaar — niet in dagen of weken.

Deze gids beschrijft de eisen van de wet op algemeen niveau en is geen juridisch advies. De toepasselijkheid hangt af van het bedrijfsprofiel (sector, omvang, diensten) — de gratis toepasselijkheidscheck laat zien of en in welke mate de wet op jouw bedrijf van toepassing is.

1. Toepassingsgebied: geldt de wet voor de onderneming?

Bijlage I bij de NIS2-wet rangschikt het bankwezen onder de zeer kritieke sectoren en noemt als soort entiteit de kredietinstellingen in de zin van artikel 4, punt 1, van Verordening (EU) nr. 575/2013. Artikel 9 bepaalt dat een entiteit van een in bijlage I bedoelde soort een essentiële entiteit is wanneer zij de plafonds voor middelgrote ondernemingen overschrijdt die zijn vastgelegd in artikel 2, lid 1, van de bijlage bij Aanbeveling nr. 2003/361/EG. Entiteiten van een in bijlage I of II bedoelde soort die op die basis niet als essentieel gelden, zijn volgens artikel 10 belangrijke entiteiten. Daarnaast kunnen entiteiten worden geïdentificeerd overeenkomstig artikel 11; de nationale cyberbeveiligingsautoriteit stelt daartoe een lijst op en evalueert die ten minste om de twee jaar (art. 17, 3° en 14°).

NACE 64.19

Zie ook de sectorpagina: Bankwezen · NIS2-entiteitscategorieën — België

Start de gratis toepassingscheck

2. Rol en opleiding van het bestuursorgaan

Volgens artikel 31, § 1, keuren de bestuursorganen van essentiële en belangrijke entiteiten de maatregelen voor het beheer van cyberbeveiligingsrisico's goed waarmee de entiteit aan artikel 30 voldoet. Diezelfde bepaling belast het bestuursorgaan met het toezicht op de uitvoering van die maatregelen en voorziet dat het aansprakelijk is voor inbreuken van de entiteit op artikel 30. De regels inzake aansprakelijkheid die gelden voor overheidsinstanties, ambtenaren en verkozen of benoemde mandatarissen blijven daarbij onverkort van toepassing. Artikel 31, § 2, verplicht de leden van het bestuursorgaan een opleiding te volgen die volstaat om risico's te herkennen en om cyberbeveiligingspraktijken en hun gevolgen voor de diensten van de entiteit te beoordelen.

NIS2-opleidingsverplichting voor bestuursorganen

3. Risicoanalyse als basis

Artikel 30, § 5, verplicht iedere essentiële en belangrijke entiteit een risicoanalyse uit te voeren die vertrekt van een benadering waarin alle gevaren aan bod komen. Die analyse strekt ertoe de netwerk- en informatiesystemen én de fysieke omgeving ervan tegen incidenten te beschermen. Op basis daarvan werkt de entiteit een I.B.B. uit dat minstens de aspecten omvat die in artikel 30, § 3, worden opgesomd. Het eerste van die aspecten is het beleid inzake risicoanalyse en de beveiliging van informatiesystemen (art. 30, § 3, 1°).

Het platform genereert dit document automatisch — het maakt deel uit van het documentenpakket. Diensten

4. Catalogus van risicobeheersmaatregelen

Artikel 30, § 1, verlangt technische, operationele en organisatorische maatregelen die passend en evenredig zijn om de risico's voor de gebruikte netwerk- en informatiesystemen te beheersen en om de gevolgen van incidenten voor afnemers en andere diensten te beperken. Bij de beoordeling van die evenredigheid wegen volgens artikel 30, § 2, de stand van de techniek, de relevante Europese en internationale normen, de uitvoeringskosten, de blootstelling aan risico's, de omvang van de entiteit en de kans en de ernst van incidenten mee. Artikel 30, § 3, somt elf domeinen op, waaronder incidentenbehandeling, bedrijfscontinuïteit met back-upbeheer en crisisbeheer, beveiliging van de toeleveringsketen, veilige verwerving en ontwikkeling van systemen, cyberhygiëne en opleiding, cryptografie, personeels- en toegangsbeleid, multifactorauthenticatie waar dat gepast is, en een beleid voor de gecoördineerde bekendmaking van kwetsbaarheden. De wet formuleert deze catalogus op dezelfde wijze voor alle essentiële en belangrijke entiteiten en bevat in dit artikel geen afzonderlijke opsomming voor het bankwezen; wel houdt artikel 30, § 4, rekening met de kwetsbaarheden en praktijken van elke rechtstreekse leverancier en dienstverlener, en verlangt artikel 30, § 6, onverwijld corrigerende maatregelen wanneer een entiteit vaststelt dat zij niet aan § 3 voldoet.

NIS2-risicobeheersmaatregelen versus ISO 27001, DORA en AVG

5. Melding van significante incidenten

Artikel 35, § 1, 1°, bepaalt dat de betrokken entiteit het nationale CSIRT onverwijld en in elk geval binnen vierentwintig uur na kennisname van een significant incident een vroegtijdige waarschuwing bezorgt, die in voorkomend geval aangeeft of een onrechtmatige of kwaadwillige handeling wordt vermoed dan wel of grensoverschrijdende gevolgen mogelijk zijn. Vervolgens vraagt artikel 35, § 1, 2°, onverwijld en in elk geval binnen tweeënzeventig uur na kennisname een incidentmelding met een eerste beoordeling van ernst en gevolgen en, indien beschikbaar, de indicatoren voor aantasting. Artikel 35, § 1, 4°, voorziet uiterlijk één maand na die incidentmelding een eindverslag met een gedetailleerde beschrijving van het incident, de vermoedelijke grondoorzaak, de toegepaste en lopende risicobeperkende maatregelen en in voorkomend geval de grensoverschrijdende gevolgen. Op verzoek van het nationale CSIRT of van een betrokken sectorale overheid volgt daarnaast een tussentijds verslag (art. 35, § 1, 3°), en bij een nog lopend incident een voortgangsverslag gevolgd door een eindverslag binnen één maand na de definitieve afhandeling (art. 35, § 1, 5°).

NIS2-meldingstermijnen voor incidenten per EU-land · Het platform genereert dit document automatisch — het maakt deel uit van het documentenpakket. Diensten

6. Schriftelijke neerslag van beleid en procedures

De wet koppelt haar verplichtingen aan documenten die de entiteit opstelt en onderhoudt. Artikel 30, § 5, spreekt over een uitgewerkt I.B.B. dat steunt op de risicoanalyse en dat minstens de in artikel 30, § 3, genoemde aspecten dekt. Artikel 30, § 3, verwijst uitdrukkelijk naar beleid en procedures, onder meer om de effectiviteit van de risicobeheersmaatregelen te beoordelen (6°), voor het gebruik van cryptografie en encryptie (8°) en voor de gecoördineerde bekendmaking van kwetsbaarheden (11°). De meldingsketen van artikel 35 veronderstelt bovendien vastgelegde verslagen, van de vroegtijdige waarschuwing tot het eindverslag.

Het pakket omvat:

Onderhoud (maandelijks) — re-sign van documenten volgens geldend recht — Diensten

7. Administratieve geldboetes

Artikel 59, 5°, bepaalt dat een essentiële entiteit die de verplichtingen inzake de maatregelen voor het beheer van cyberbeveiligingsrisico's of de rapportageverplichtingen van titel 3 niet nakomt, een geldboete kan oplopen van 500 tot 10.000.000 euro of van 2 procent van de totale wereldwijde jaaromzet in het voorgaande boekjaar van de onderneming waartoe zij behoort, waarbij het hoogste bedrag geldt. Voor een belangrijke entiteit noemt artikel 59, 4°, in dezelfde situatie een geldboete van 500 tot 7.000.000 euro of van 1,4 procent van die wereldwijde jaaromzet, opnieuw naargelang welk bedrag het hoogst is. Bij herhaling van dezelfde feiten binnen een termijn van drie jaar wordt de administratieve geldboete verdubbeld. Lopen meerdere inbreuken samen, dan kan één enkele geldboete worden opgelegd die in verhouding staat tot de ernst van het geheel van de feiten.

NIS2-administratieve boetes per land

Veelgestelde vragen

Welke autoriteit houdt in België toezicht op de NIS2-wet?

Artikel 16 van de NIS2-wet belast de nationale cyberbeveiligingsautoriteit met de opvolging en coördinatie van de uitvoering van de wet en met het toezicht daarop bij essentiële en belangrijke entiteiten. Diezelfde autoriteit vervult de taken van nationaal CSIRT en van centraal nationaal contactpunt. Die rol wordt waargenomen door het Centrum voor Cybersecurity België, met CERT.be als nationaal CSIRT.

Wanneer is een kredietinstelling een essentiële entiteit en wanneer een belangrijke entiteit?

Het bankwezen staat in bijlage I bij de NIS2-wet met als soort entiteit de kredietinstellingen in de zin van artikel 4, punt 1, van Verordening (EU) nr. 575/2013. Wie de plafonds voor middelgrote ondernemingen uit artikel 2, lid 1, van de bijlage bij Aanbeveling nr. 2003/361/EG overschrijdt, is volgens artikel 9 een essentiële entiteit. Wie die plafonds niet overschrijdt, valt onder artikel 10 als belangrijke entiteit; identificatie overeenkomstig artikel 11 blijft in beide richtingen mogelijk.

Aan wie en binnen welke termijnen wordt een significant incident gemeld?

Artikel 35 wijst het nationale CSIRT aan als ontvanger van de melding. De vroegtijdige waarschuwing volgt onverwijld en in elk geval binnen vierentwintig uur na kennisname, de incidentmelding onverwijld en in elk geval binnen tweeënzeventig uur na kennisname, en het eindverslag uiterlijk één maand na die incidentmelding. Het exacte elektronische meld- of registratiekanaal blijkt niet eenduidig uit de wettekst zelf; de door de nationale cyberbeveiligingsautoriteit gepubliceerde richtlijnen geven daarover uitsluitsel.

De inhoud is gebaseerd op de versie van NIS2-wet die geldt vanaf 2024-10-18 (controlesom 90dbe5f6313e).

← Terug naar home