NIS2 · België

NIS2-wet — Wet van 26 april 2024

NIS2 stap voor stap: drinkwater in België

Wetgeving: België · NIS2-wet

Gepubliceerd: · AIPOS OÜ · nis2europe.eu

Dit stappenplan beschrijft in zeven stappen wat de Wet van 26 april 2024 (NIS2-wet) voorschrijft voor de sector drinkwater in België. De wet onderscheidt daarbij twee statuten: de essentiële entiteit (art. 9) en de belangrijke entiteit (art. 10). Het toezicht ligt bij de nationale cyberbeveiligingsautoriteit (art. 16), terwijl significante incidenten aan het nationale CSIRT worden bezorgd (art. 35).

De gratis toepasselijkheidscheck duurt ongeveer drie minuten. Het volledige NIS2-documentenpakket is meestal binnen een uur na betaling klaar — niet in dagen of weken.

Deze gids beschrijft de eisen van de wet op algemeen niveau en is geen juridisch advies. De toepasselijkheid hangt af van het bedrijfsprofiel (sector, omvang, diensten) — de gratis toepasselijkheidscheck laat zien of en in welke mate de wet op jouw bedrijf van toepassing is.

1. Nagaan of de wet van toepassing is

Bijlage I bij de NIS2-wet vermeldt de sector drinkwater en omschrijft als soort entiteit de ondernemingen die water bestemd voor menselijke consumptie leveren en distribueren in de zin van artikel 2, punt 1, a), van Richtlijn (EU) 2020/2184. Distributeurs voor wie die waterdistributie slechts een niet-essentieel onderdeel vormt van hun algemene activiteit van distributie van andere waren, blijven volgens diezelfde bijlage buiten die omschrijving. Artikel 9 merkt een entiteit van een in bijlage I bedoelde soort aan als essentiële entiteit wanneer zij de plafonds voor middelgrote ondernemingen overschrijdt die zijn vastgelegd in artikel 2, lid 1, van de bijlage bij Aanbeveling nr. 2003/361/EG. Artikel 10 merkt de overige entiteiten van een in bijlage I of II bedoelde soort aan als belangrijke entiteit, naast de entiteiten die overeenkomstig artikel 11 als zodanig worden geïdentificeerd.

NACE 36

Zie ook de sectorpagina: Drinkwater · NIS2-entiteitscategorieën — België

Start de gratis toepassingscheck

2. Rol en opleiding van het bestuursorgaan

Artikel 31, § 1, van de NIS2-wet bepaalt dat de bestuursorganen van essentiële en belangrijke entiteiten de maatregelen voor het beheer van cyberbeveiligingsrisico's goedkeuren die de entiteit neemt om aan artikel 30 te voldoen. Diezelfde bepaling legt hen het toezicht op de uitvoering van die maatregelen op en stelt hen aansprakelijk voor inbreuken van de entiteit op dat artikel. De aansprakelijkheidsregels die gelden voor overheidsinstanties, ambtenaren en verkozen of benoemde mandatarissen blijven daarbij onverlet. Artikel 31, § 2, voorziet daarnaast in een opleiding voor de leden van die bestuursorganen, zodat zij risico's kunnen identificeren en de gevolgen van risicobeheerspraktijken voor de geleverde diensten kunnen beoordelen.

NIS2-opleidingsverplichting voor bestuursorganen

3. Risicoanalyse als basis

Artikel 30, § 5, van de NIS2-wet verplicht iedere essentiële en belangrijke entiteit tot een risicoanalyse die vertrekt van een benadering die alle gevaren omvat. Die analyse strekt ertoe de netwerk- en informatiesystemen en de fysieke omgeving daarvan tegen incidenten te beschermen. Op basis van de analyse werkt de entiteit volgens diezelfde paragraaf een I.B.B. uit dat minstens de aspecten uit artikel 30, § 3, bevat. Het eerste van die aspecten is het beleid inzake risicoanalyse en beveiliging van informatiesystemen (art. 30, § 3, 1°).

Het platform genereert dit document automatisch — het maakt deel uit van het documentenpakket. Diensten

4. Catalogus van risicobeheersmaatregelen

Artikel 30, § 1, van de NIS2-wet vraagt passende en evenredige technische, operationele en organisatorische maatregelen om de risico's voor de gebruikte netwerk- en informatiesystemen te beheren en de gevolgen van incidenten te beperken. Artikel 30, § 3, somt de minimuminhoud op: beleid inzake risicoanalyse en systeembeveiliging, incidentenbehandeling, bedrijfscontinuïteit met back-upbeheer, noodvoorzieningsplannen en crisisbeheer, beveiliging van de toeleveringsketen, veilige verwerving en ontwikkeling van systemen, beoordeling van de doeltreffendheid van de maatregelen, cyberhygiëne en opleiding, cryptografie en encryptie, personeels-, toegangs- en activabeheer, waar gepast meerfactor- of continue authenticatie en beveiligde communicatie, en een beleid voor de gecoördineerde bekendmaking van kwetsbaarheden. De wet formuleert deze catalogus voor alle essentiële en belangrijke entiteiten op dezelfde wijze en bevat in de aangehaalde bepalingen geen afzonderlijke maatregel die enkel voor de drinkwatersector geldt; de evenredigheid wordt wel beoordeeld aan de hand van de blootstelling aan risico's, de omvang van de entiteit en de waarschijnlijkheid en ernst van incidenten (art. 30, § 2). Wie vaststelt niet aan die maatregelen te voldoen, neemt volgens artikel 30, § 6, onverwijld de nodige corrigerende maatregelen.

NIS2-risicobeheersmaatregelen versus ISO 27001, DORA en AVG

5. Melding van significante incidenten

Artikel 35, § 1, 1°, van de NIS2-wet voorziet in een vroegtijdige waarschuwing aan het nationale CSIRT, onverwijld en in elk geval binnen vierentwintig uur na kennisname van het significante incident. Artikel 35, § 1, 2°, voorziet vervolgens in een incidentmelding, onverwijld en in elk geval binnen tweeënzeventig uur na diezelfde kennisname, met een eerste beoordeling van ernst en gevolgen en, indien beschikbaar, de indicatoren voor aantasting. Artikel 35, § 1, 4°, bepaalt dat uiterlijk één maand na de indiening van die incidentmelding een eindverslag volgt met onder meer een gedetailleerde beschrijving van het incident, de vermoedelijke grondoorzaak en de toegepaste risicobeperkende maatregelen. Loopt het incident op dat ogenblik nog, dan voorziet artikel 35, § 1, 5°, in een voortgangsverslag en in een eindverslag binnen één maand na de definitieve afhandeling; op verzoek van het nationale CSIRT of de betrokken sectorale overheid komt daar een tussentijds verslag bij (art. 35, § 1, 3°).

NIS2-meldingstermijnen voor incidenten per EU-land · Het platform genereert dit document automatisch — het maakt deel uit van het documentenpakket. Diensten

6. Schriftelijke neerslag van beleid en procedures

De verplichtingen van artikel 30, § 3, zijn in belangrijke mate opgesteld als beleid en procedures, onder meer inzake risicoanalyse en systeembeveiliging, de beoordeling van de doeltreffendheid van de maatregelen, cryptografie en encryptie, en de gecoördineerde bekendmaking van kwetsbaarheden. Artikel 30, § 5, koppelt daaraan het I.B.B. dat de entiteit op basis van haar risicoanalyse uitwerkt en dat minstens die aspecten omvat. Artikel 35 veronderstelt eveneens een schriftelijke neerslag, aangezien de vroegtijdige waarschuwing, de incidentmelding en het eindverslag telkens een omschreven inhoud hebben. De aangehaalde bepalingen bevatten geen afzonderlijke opsomming van bijkomende documenten buiten die elementen.

Het pakket omvat:

Onderhoud (maandelijks) — re-sign van documenten volgens geldend recht — Diensten

7. Administratieve geldboetes

Artikel 59, 5°, van de NIS2-wet voorziet voor een essentiële entiteit die niet voldoet aan de verplichtingen inzake risicobeheersmaatregelen of aan de rapportageverplichtingen van titel 3 een geldboete van 500 tot 10.000.000 euro, dan wel 2 procent van de totale wereldwijde jaaromzet van het voorgaande boekjaar van de onderneming waartoe zij behoort, naargelang welk bedrag hoger is. Artikel 59, 4°, voorziet in dezelfde situatie voor een belangrijke entiteit een geldboete van 500 tot 7.000.000 euro, dan wel 1,4 procent van diezelfde wereldwijde jaaromzet, opnieuw naargelang welk bedrag hoger is. Bij herhaling van dezelfde feiten binnen een termijn van drie jaar wordt de administratieve geldboete verdubbeld. Samenloop van meerdere inbreuken kan tot één enkele geldboete leiden die in verhouding staat tot de ernst van het geheel van de feiten.

NIS2-administratieve boetes per land

Veelgestelde vragen

Wanneer is een drinkwaterbedrijf een essentiële en wanneer een belangrijke entiteit?

Artikel 9 van de NIS2-wet merkt entiteiten van een in bijlage I bedoelde soort, waaronder de sector drinkwater, aan als essentiële entiteit wanneer zij de plafonds voor middelgrote ondernemingen uit artikel 2, lid 1, van de bijlage bij Aanbeveling nr. 2003/361/EG overschrijden. Artikel 10 merkt de entiteiten van een in bijlage I of II bedoelde soort die daar niet onder vallen aan als belangrijke entiteit, samen met de entiteiten die overeenkomstig artikel 11 als zodanig worden geïdentificeerd.

Aan wie worden significante incidenten gemeld?

Artikel 35 van de NIS2-wet bepaalt dat de betrokken entiteiten de vroegtijdige waarschuwing, de incidentmelding en de verdere verslagen aan het nationale CSIRT bezorgen. Het nationale CSIRT bezorgt die meldingen onmiddellijk aan de eventuele bevoegde sectorale overheden, en meldingen van essentiële entiteiten worden ook doorgestuurd naar het NCCN. De nationale cyberbeveiligingsautoriteit staat volgens artikel 16 in voor de opvolging, coördinatie en het toezicht op de uitvoering van de wet; die rol wordt vervuld door het Centrum voor Cybersecurity België, waarbinnen het nationale CSIRT werkt.

Welke rol speelt het bestuursorgaan volgens de wet?

Volgens artikel 31, § 1, keuren de bestuursorganen van essentiële en belangrijke entiteiten de maatregelen voor het beheer van cyberbeveiligingsrisico's goed, zien zij toe op de uitvoering ervan en zijn zij aansprakelijk voor inbreuken van de entiteit op artikel 30. Artikel 31, § 2, voegt daaraan een opleidingsverplichting toe voor de leden van die bestuursorganen.

De inhoud is gebaseerd op de versie van NIS2-wet die geldt vanaf 2024-10-18 (controlesom a85c72e07bfa).

← Terug naar home