NIS2 · België

NIS2-wet — Wet van 26 april 2024

NIS2 stap voor stap: de voedingssector in België

Wetgeving: België · NIS2-wet

Gepubliceerd: · AIPOS OÜ · nis2europe.eu

Deze pagina beschrijft in zeven stappen wat de NIS2-wet (Wet van 26 april 2024) oplegt aan levensmiddelenbedrijven in België. Bijlage II bij die wet rekent de productie, verwerking en distributie van levensmiddelen tot de andere kritieke sectoren, waarbij het gaat om levensmiddelenbedrijven in de zin van artikel 3, punt 2, van Verordening (EG) nr. 178/2002 die zich bezighouden met groothandel en industriële productie en verwerking. De wet werkt met twee statutaire klassen: de essentiële entiteit (art. 9) en de belangrijke entiteit (art. 10).

De gratis toepasselijkheidscheck duurt ongeveer drie minuten. Het volledige NIS2-documentenpakket is meestal binnen een uur na betaling klaar — niet in dagen of weken.

Deze gids beschrijft de eisen van de wet op algemeen niveau en is geen juridisch advies. De toepasselijkheid hangt af van het bedrijfsprofiel (sector, omvang, diensten) — de gratis toepasselijkheidscheck laat zien of en in welke mate de wet op jouw bedrijf van toepassing is.

1. Nagaan of de wet van toepassing is

Bijlage II bij de NIS2-wet vermeldt bij de sector productie, verwerking en distributie van levensmiddelen de levensmiddelenbedrijven zoals omschreven in artikel 3, punt 2, van Verordening (EG) nr. 178/2002, voor zover zij actief zijn in de groothandel en in industriële productie en verwerking. Artikel 10, 1° bepaalt dat entiteiten van een in bijlage I of II bedoelde soort die op grond van artikel 9 niet als essentiële entiteit gelden, een belangrijke entiteit zijn. Artikel 9, 1° verbindt de hoedanigheid van essentiële entiteit aan soorten uit bijlage I die de plafonds voor middelgrote ondernemingen uit artikel 2, lid 1, van de bijlage bij Aanbeveling nr. 2003/361/EG overschrijden. Daarnaast kan een entiteit volgens artikel 9, 6° en artikel 10, 2° als essentiële dan wel belangrijke entiteit worden geïdentificeerd overeenkomstig artikel 11, en artikel 17, 3° en 14° belasten de nationale cyberbeveiligingsautoriteit met die identificatie en met het bijhouden van de lijst.

NACE 10

Zie ook de sectorpagina: Levensmiddelen · NIS2-entiteitscategorieën — België

Start de gratis toepassingscheck

2. Rol en opleiding van het bestuursorgaan

Artikel 31, § 1 van de NIS2-wet legt de goedkeuring van de maatregelen voor het beheer van cyberbeveiligingsrisico's bij de bestuursorganen van essentiële en belangrijke entiteiten. Diezelfde bepaling belast die organen met het toezicht op de uitvoering van die maatregelen en voorziet dat zij aansprakelijk zijn voor inbreuken van de entiteit op artikel 30. Artikel 31, § 2 verplicht de leden van het bestuursorgaan een opleiding te volgen die hun voldoende kennis en vaardigheden geeft om risico's te herkennen en cyberbeveiligingspraktijken te beoordelen. Artikel 17, 13° geeft de nationale cyberbeveiligingsautoriteit de taak opleidingen voor personeelsleden van essentiële of belangrijke entiteiten te faciliteren en aan te moedigen.

NIS2-opleidingsverplichting voor bestuursorganen

3. Risicoanalyse als basis

Artikel 30, § 5 van de NIS2-wet verplicht elke essentiële en belangrijke entiteit een risicoanalyse uit te voeren volgens een benadering die alle gevaren omvat. Die analyse strekt ertoe de netwerk- en informatiesystemen en de fysieke omgeving daarvan tegen incidenten te beschermen. Op basis van die analyse werkt de entiteit een I.B.B. uit dat ten minste de aspecten van artikel 30, § 3 dekt. Beleid inzake risicoanalyse en beveiliging van informatiesystemen staat bovendien als eerste punt in de opsomming van artikel 30, § 3, 1°.

Het platform genereert dit document automatisch — het maakt deel uit van het documentenpakket. Diensten

4. Maatregelen voor risicobeheer

Artikel 30, § 1 verplicht essentiële en belangrijke entiteiten passende en evenredige technische, operationele en organisatorische maatregelen te nemen om risico's te beheren en de gevolgen van incidenten te beperken. Artikel 30, § 3 somt de minimale onderwerpen op: risicoanalyse- en beveiligingsbeleid, incidentenbehandeling, bedrijfscontinuïteit met back-upbeheer, noodvoorzieningen en crisisbeheer, beveiliging van de toeleveringsketen, veilige verwerving en ontwikkeling van systemen met omgang met kwetsbaarheden, beoordeling van de doeltreffendheid van de maatregelen, cyberhygiëne en opleiding, cryptografie en encryptie, personeels-, toegangs- en activabeheer, waar gepast meerfactor- of continue authenticatie en beveiligde communicatie, en een beleid voor de gecoördineerde bekendmaking van kwetsbaarheden. Deze opsomming geldt in dezelfde bewoordingen voor alle essentiële en belangrijke entiteiten; de wettekst voorziet voor de voedingssector geen afwijkende maatregelenlijst, terwijl artikel 30, § 2 wel evenredigheid koppelt aan de blootstelling, de omvang van de entiteit en de kans en ernst van incidenten. Artikel 30, § 4 vraagt bij de beveiliging van de toeleveringsketen rekening te houden met de kwetsbaarheden en de praktijken van rechtstreekse leveranciers en dienstverleners, en artikel 30, § 6 bepaalt dat een entiteit die een tekortkoming vaststelt onverwijld corrigerende maatregelen neemt.

NIS2-risicobeheersmaatregelen versus ISO 27001, DORA en AVG

5. Melding van significante incidenten

Bij een significant incident meldt de betrokken entiteit aan het nationale CSIRT, dat onder het Centrum voor Cybersecurity België werkt. Artikel 35, § 1, 1° voorziet onverwijld en in elk geval binnen vierentwintig uur na kennisname een vroegtijdige waarschuwing, met vermelding of het incident vermoedelijk het gevolg is van een kwaadwillige handeling of grensoverschrijdende gevolgen kan hebben. Artikel 35, § 1, 2° voorziet onverwijld en in elk geval binnen tweeënzeventig uur na kennisname een incidentmelding met een eerste beoordeling van de ernst en de gevolgen en, indien beschikbaar, de indicatoren voor aantasting. Artikel 35, § 1, 4° voorziet een eindverslag uiterlijk één maand na die incidentmelding, terwijl artikel 35, § 1, 3° op verzoek een tussentijds verslag vraagt en artikel 35, § 1, 5° in een voortgangsverslag voorziet wanneer het incident op dat ogenblik nog loopt.

NIS2-meldingstermijnen voor incidenten per EU-land · Het platform genereert dit document automatisch — het maakt deel uit van het documentenpakket. Diensten

6. Schriftelijke neerslag van de verplichtingen

Artikel 30, § 3 spreekt uitdrukkelijk van beleid en procedures, onder meer voor risicoanalyse en systeembeveiliging, voor de beoordeling van de doeltreffendheid van de maatregelen, voor het gebruik van cryptografie en voor de gecoördineerde bekendmaking van kwetsbaarheden. Artikel 30, § 5 verlangt dat de uitgevoerde risicoanalyse uitmondt in een I.B.B. dat de aspecten van paragraaf 3 bevat. De goedkeuring en het toezicht door het bestuursorgaan uit artikel 31, § 1 hebben betrekking op die maatregelen. Artikel 35 omschrijft welke inhoud de vroegtijdige waarschuwing, de incidentmelding en het eindverslag hebben, waaronder een gedetailleerde beschrijving van het incident, de vermoedelijke grondoorzaak en de toegepaste en lopende risicobeperkende maatregelen.

Het pakket omvat:

Onderhoud (maandelijks) — re-sign van documenten volgens geldend recht — Diensten

7. Administratieve geldboetes

Artikel 59, 5° van de NIS2-wet bepaalt dat een essentiële entiteit die de verplichtingen inzake de maatregelen voor het beheer van cyberbeveiligingsrisico's of de rapportageverplichtingen van titel 3 niet nakomt, een geldboete kan oplopen van 500 tot 10.000.000 euro of van 2 procent van de totale wereldwijde jaaromzet in het voorgaande boekjaar van de onderneming waartoe zij behoort, waarbij het hoogste bedrag geldt. Artikel 59, 4° voorziet voor een belangrijke entiteit in dezelfde situatie een geldboete van 500 tot 7.000.000 euro of van 1,4 procent van diezelfde jaaromzet, eveneens naar het hoogste bedrag. Dezelfde bepaling voorziet dat de administratieve geldboete wordt verdubbeld bij herhaling van dezelfde feiten binnen een termijn van drie jaar. De samenloop van meerdere inbreuken kan volgens artikel 59 aanleiding geven tot één enkele boete die in verhouding staat tot de ernst van het geheel van de feiten.

NIS2-administratieve boetes per land

Veelgestelde vragen

Welke levensmiddelenbedrijven noemt de NIS2-wet?

Bijlage II bij de Wet van 26 april 2024 rangschikt de productie, verwerking en distributie van levensmiddelen onder de andere kritieke sectoren. Het gaat om levensmiddelenbedrijven zoals gedefinieerd in artikel 3, punt 2, van Verordening (EG) nr. 178/2002 die actief zijn in de groothandel en in industriële productie en verwerking.

Is een levensmiddelenbedrijf een essentiële of een belangrijke entiteit?

Artikel 10, 1° bepaalt dat entiteiten van een in bijlage I of II bedoelde soort die niet onder artikel 9 vallen, belangrijke entiteiten zijn. Artikel 9, 1° koppelt de hoedanigheid van essentiële entiteit aan soorten uit bijlage I die de plafonds voor middelgrote ondernemingen uit artikel 2, lid 1, van de bijlage bij Aanbeveling nr. 2003/361/EG overschrijden, en artikel 11 laat toe dat een entiteit afzonderlijk als essentiële of belangrijke entiteit wordt geïdentificeerd.

Aan wie worden significante incidenten gemeld en binnen welke termijnen?

Artikel 35 richt de melding aan het nationale CSIRT: een vroegtijdige waarschuwing onverwijld en in elk geval binnen vierentwintig uur na kennisname, een incidentmelding onverwijld en in elk geval binnen tweeënzeventig uur na kennisname, en een eindverslag uiterlijk één maand na die incidentmelding. Het nationale CSIRT bezorgt de meldingen onmiddellijk aan de eventuele bevoegde sectorale overheden en stuurt meldingen van essentiële entiteiten ook door naar het NCCN.

De inhoud is gebaseerd op de versie van NIS2-wet die geldt vanaf 2024-10-18 (controlesom 05a8fc882fb1).

← Terug naar home