NIS2 stap voor stap voor digitale aanbieders in België
Wetgeving: België · NIS2-wet
Deze routekaart beschrijft in zeven stappen wat de NIS2-wet (Wet van 26 april 2024) regelt voor digitale aanbieders. Bijlage II, punt 6, van die wet vermeldt aanbieders van onlinemarktplaatsen, aanbieders van onlinezoekmachines en aanbieders van platforms voor socialenetwerkdiensten. De wet werkt met twee statuten, de essentiële entiteit (artikel 9) en de belangrijke entiteit (artikel 10), en het toezicht ligt bij de nationale cyberbeveiligingsautoriteit (artikel 16).
De gratis toepasselijkheidscheck duurt ongeveer drie minuten. Het volledige NIS2-documentenpakket is meestal binnen een uur na betaling klaar — niet in dagen of weken.
Deze gids beschrijft de eisen van de wet op algemeen niveau en is geen juridisch advies. De toepasselijkheid hangt af van het bedrijfsprofiel (sector, omvang, diensten) — de gratis toepasselijkheidscheck laat zien of en in welke mate de wet op jouw bedrijf van toepassing is.
1. Nagaan of de wet van toepassing is
Bijlage II bij de NIS2-wet (Wet van 26 april 2024) vermeldt onder punt 6 de digitale aanbieders, namelijk aanbieders van onlinemarktplaatsen, aanbieders van onlinezoekmachines en aanbieders van platforms voor socialenetwerkdiensten. Artikel 10, 1°, merkt entiteiten van een in bijlage I of II vermelde soort die op grond van artikel 9 niet als essentiële entiteit gelden, aan als belangrijke entiteit. Artikel 9, 1°, koppelt het statuut van essentiële entiteit aan soorten uit bijlage I die de plafonds voor middelgrote ondernemingen overschrijden, zoals bepaald in artikel 2, lid 1, van de bijlage bij Aanbeveling nr. 2003/361/EG. Artikel 9, 6°, en artikel 10, 2°, laten bovendien toe dat entiteiten afzonderlijk worden geïdentificeerd overeenkomstig artikel 11, een taak die artikel 17, 3°, bij de nationale cyberbeveiligingsautoriteit legt.
NACE 63.12
Zie ook de sectorpagina: Digitale aanbieders · NIS2-entiteitscategorieën — België
2. Rol en verantwoordelijkheid van het bestuursorgaan
Artikel 31, § 1, bepaalt dat de bestuursorganen van essentiële en belangrijke entiteiten de maatregelen voor het beheer van cyberbeveiligingsrisico's goedkeuren waarmee de entiteit aan artikel 30 voldoet. Dezelfde bepaling legt die organen het toezicht op de uitvoering op en voorziet dat zij aansprakelijk zijn voor inbreuken van de entiteit op dat artikel. Artikel 31, § 2, verplicht de leden van het bestuursorgaan een opleiding te volgen die volstaat om risico's te herkennen en om risicobeheerspraktijken en hun gevolgen voor de verleende diensten te beoordelen. Artikel 17, 13°, geeft de nationale cyberbeveiligingsautoriteit de taak opleidingen voor personeelsleden van deze entiteiten te faciliteren en aan te moedigen.
3. Risicoanalyse als basis
Artikel 30, § 5, verplicht elke essentiële en belangrijke entiteit tot een risicoanalyse die uitgaat van een benadering waarin alle gevaren aan bod komen en die de netwerk- en informatiesystemen en hun fysieke omgeving tegen incidenten wil beschermen. Op grond van die analyse werkt de entiteit een I.B.B. uit dat minstens de onderwerpen van artikel 30, § 3, dekt. Artikel 30, § 3, 1°, vermeldt het beleid inzake risicoanalyse en beveiliging van informatiesystemen als eerste verplicht onderdeel. Artikel 30, § 6, voorziet dat een entiteit die vaststelt dat zij die maatregelen niet naleeft, onverwijld noodzakelijke, passende en evenredige corrigerende maatregelen neemt.
Het platform genereert dit document automatisch — het maakt deel uit van het documentenpakket. Diensten
4. Maatregelen voor risicobeheer
Artikel 30, § 1, verplicht essentiële en belangrijke entiteiten tot passende en evenredige technische, operationele en organisatorische maatregelen om risico's te beheersen en de gevolgen van incidenten voor afnemers en andere diensten te beperken. Artikel 30, § 3, somt elf minimumonderwerpen op: risicoanalyse- en beveiligingsbeleid, incidentenbehandeling, bedrijfscontinuïteit met back-ups, noodvoorzieningen en crisisbeheer, beveiliging van de toeleveringsketen, veilige verwerving, ontwikkeling en onderhoud van systemen, beoordeling van de doeltreffendheid van de maatregelen, cyberhygiëne en opleiding, cryptografie en encryptie, personeel, toegangsbeleid en activabeheer, meervoudige of continue authenticatie en beveiligde communicatie, en een beleid voor de gecoördineerde bekendmaking van kwetsbaarheden. Artikel 30, § 2, weegt daarbij de stand van de techniek, de relevante Europese en internationale normen, de uitvoeringskosten, de blootstelling aan risico's, de omvang van de entiteit en de kans en ernst van incidenten. De wet koppelt deze catalogus niet aan een specifieke sector: dezelfde onderwerpen gelden voor alle essentiële en belangrijke entiteiten, met een evenredigheidstoets per entiteit.
5. Melding van significante incidenten
Artikel 35, § 1, 1°, voorziet een vroegtijdige waarschuwing aan het nationale CSIRT, onverwijld en uiterlijk binnen vierentwintig uur nadat de entiteit kennis krijgt van een significant incident, in voorkomend geval met vermelding van een vermoedelijke kwaadwillige oorzaak of grensoverschrijdende gevolgen. Artikel 35, § 1, 2°, voorziet daarna een incidentmelding binnen tweeënzeventig uur, met een eerste beoordeling van de ernst en de gevolgen en, voor zover beschikbaar, de indicatoren voor aantasting. Artikel 35, § 1, 3°, voorziet een tussentijds verslag op verzoek van het nationale CSIRT of van de betrokken sectorale overheid, en artikel 35, § 1, 4°, een eindverslag uiterlijk één maand na de incidentmelding. Loopt het incident op dat moment nog, dan voorziet artikel 35, § 1, 5°, eerst een voortgangsverslag en daarna een eindverslag binnen één maand na de definitieve afhandeling; artikel 35, § 3, regelt de doorzending door het nationale CSIRT.
NIS2-meldingstermijnen voor incidenten per EU-land · Het platform genereert dit document automatisch — het maakt deel uit van het documentenpakket. Diensten
6. Schriftelijke neerslag en documentatie
Artikel 30, § 5, gaat uit van een uitgewerkt I.B.B. dat op de risicoanalyse steunt en de onderwerpen van artikel 30, § 3, bevat, wat een vastgelegde en onderhouden neerslag veronderstelt. Artikel 30, § 3, verwijst uitdrukkelijk naar beleid en procedures, onder meer voor de beoordeling van de doeltreffendheid van de maatregelen (6°), voor cryptografie en encryptie (8°) en voor de gecoördineerde bekendmaking van kwetsbaarheden (11°). Ook de meldingsketen van artikel 35 veronderstelt vastgelegde gegevens, omdat de incidentmelding en het eindverslag onder meer een beschrijving van het incident, de vermoedelijke grondoorzaak en de toegepaste risicobeperkende maatregelen bevatten. Artikel 17, 14°, vermeldt daarnaast dat de nationale cyberbeveiligingsautoriteit een lijst van essentiële en belangrijke entiteiten opstelt en die minstens om de twee jaar evalueert.
Het pakket omvat:
- Beleid voor het beheer van cyberbeveiligingsrisico's
- Plan voor de behandeling van incidenten
- Bedrijfscontinuïteitsplan
- Beleid voor de beveiliging van de toeleveringsketen
- Verklaring over de verantwoordelijkheid van het leidinggevend orgaan en opleidingsplan
- Invulassistent in het portaal
Onderhoud (maandelijks) — re-sign van documenten volgens geldend recht — Diensten
7. Administratieve geldboetes
Artikel 59, 5°, voorziet voor een essentiële entiteit die de verplichtingen over de maatregelen voor risicobeheer of de rapportageverplichtingen van titel 3 niet naleeft een administratieve geldboete van 500 tot 10.000.000 euro of van 2 procent van de totale wereldwijde jaaromzet van het voorgaande boekjaar, waarbij het hoogste bedrag telt. Artikel 59, 4°, voorziet in dezelfde situatie voor een belangrijke entiteit een geldboete van 500 tot 7.000.000 euro of van 1,4 procent van diezelfde omzet, eveneens naar het hoogste bedrag. Artikel 59 bepaalt verder dat de boete verdubbelt bij herhaling van dezelfde feiten binnen drie jaar en dat samenloop van meerdere inbreuken kan leiden tot één enkele boete in verhouding tot de ernst van het geheel. De boetes steunen op artikel 51 of 52 van de wet.
Veelgestelde vragen
Onder welk statuut vallen aanbieders van onlinemarktplaatsen, zoekmachines en socialenetwerkplatforms?
Deze soorten staan in bijlage II, punt 6, bij de NIS2-wet. Artikel 10, 1°, merkt entiteiten van een in bijlage I of II vermelde soort die op grond van artikel 9 niet als essentiële entiteit gelden, aan als belangrijke entiteit. Artikel 9, 6°, en artikel 10, 2°, voorzien daarnaast een individuele identificatie overeenkomstig artikel 11.
Aan wie en binnen welke termijnen wordt een significant incident gemeld?
Artikel 35, § 1, richt de melding tot het nationale CSIRT. De vroegtijdige waarschuwing volgt binnen vierentwintig uur, de incidentmelding binnen tweeënzeventig uur en het eindverslag uiterlijk één maand na die incidentmelding; een tussentijds verslag volgt op verzoek.
Welke rol speelt de nationale cyberbeveiligingsautoriteit?
Artikel 16 belast de nationale cyberbeveiligingsautoriteit met de opvolging en coördinatie van de uitvoering van de wet, met het toezicht op essentiële en belangrijke entiteiten en met het beheer van cybercrises en cyberbeveiligingsincidenten. Artikel 17 somt haar taken op, onder meer de identificatie van entiteiten overeenkomstig artikel 11 en het opstellen en verspreiden van normen en richtlijnen voor cyberbeveiliging.
De inhoud is gebaseerd op de versie van NIS2-wet die geldt vanaf 2024-10-18 (controlesom d9e4e66252ad).