NIS2 · België

NIS2-wet — Wet van 26 april 2024

NIS2 in de Belgische gezondheidszorg: het stappenplan in zeven stappen

Gepubliceerd: · AIPOS OÜ · nis2europe.eu

Dit stappenplan beschrijft in zeven stappen wat de NIS2-wet, de Wet van 26 april 2024, voor de sector gezondheidszorg in België regelt. De wet onderscheidt daarbij twee klassen, de essentiële entiteit (art. 9) en de belangrijke entiteit (art. 10), en het toezicht ligt bij de nationale cyberbeveiligingsautoriteit (art. 16).

De gratis toepasselijkheidscheck duurt ongeveer drie minuten. Het volledige NIS2-documentenpakket is meestal binnen een uur na betaling klaar — niet in dagen of weken.

Deze gids beschrijft de eisen van de wet op algemeen niveau en is geen juridisch advies. De toepasselijkheid hangt af van het bedrijfsprofiel (sector, omvang, diensten) — de gratis toepasselijkheidscheck laat zien of en in welke mate de wet op jouw bedrijf van toepassing is.

1. Toepassingsgebied: valt de zorgorganisatie onder de wet

Bijlage I bij de NIS2-wet vermeldt onder de sector gezondheidszorg onder meer de zorgaanbieders in de zin van artikel 3, punt g), van Richtlijn 2011/24/EU en de EU-referentielaboratoria bedoeld in artikel 15 van Verordening (EU) 2022/2371. Artikel 9 rekent een entiteit van een in bijlage I genoemde soort tot de essentiële entiteiten wanneer zij boven de drempels voor middelgrote ondernemingen uit Aanbeveling nr. 2003/361/EG uitkomt. Artikel 10 beschouwt de overige entiteiten van een in bijlage I of II genoemde soort als belangrijke entiteit. De nationale cyberbeveiligingsautoriteit identificeert entiteiten overeenkomstig artikel 11 en houdt op grond van artikel 17, 14°, een lijst van essentiële en belangrijke entiteiten bij.

NACE 86NACE 21NACE 32.50

Zie ook de sectorpagina: Gezondheidszorg · NIS2-entiteitscategorieën — België

Start de gratis toepassingscheck

2. Verantwoordelijkheid en opleiding van het bestuursorgaan

Artikel 31, § 1, van de NIS2-wet legt de goedkeuring van de maatregelen voor het beheer van cyberbeveiligingsrisico's bij het bestuursorgaan van de essentiële of belangrijke entiteit. Datzelfde bestuursorgaan houdt toezicht op de uitvoering van die maatregelen en is aansprakelijk voor inbreuken van de entiteit op artikel 30. De wet laat daarbij de aansprakelijkheidsregels voor overheidsinstanties en voor ambtenaren en mandatarissen onverlet. Artikel 31, § 2, verplicht de leden van het bestuursorgaan een opleiding te volgen die hen in staat stelt risico's te herkennen en cyberbeveiligingspraktijken en hun gevolgen voor de verleende diensten te beoordelen.

NIS2-opleidingsverplichting voor bestuursorganen per land

3. Risicoanalyse als basis van het beveiligingsbeleid

Artikel 30, § 5, van de NIS2-wet vraagt van elke essentiële en belangrijke entiteit een risicoanalyse volgens een benadering die alle gevaren omvat en die zowel de netwerk- en informatiesystemen als hun fysieke omgeving tegen incidenten beoogt te beschermen. Op basis van die analyse werkt de entiteit het in dat artikel bedoelde I.B.B. uit, dat ten minste de aspecten van artikel 30, § 3, bevat. Artikel 30, § 3, 1°, noemt als eerste onderdeel het beleid inzake risicoanalyse en beveiliging van informatiesystemen. Wie vaststelt niet aan die maatregelen te voldoen, neemt volgens artikel 30, § 6, onverwijld passende en evenredige corrigerende maatregelen.

Het platform genereert dit document automatisch — het maakt deel uit van het documentenpakket. Diensten

4. Catalogus van risicobeheersmaatregelen

Artikel 30, § 1, verplicht essentiële en belangrijke entiteiten tot passende en evenredige technische, operationele en organisatorische maatregelen om de risico's voor hun netwerk- en informatiesystemen te beheren en de gevolgen van incidenten te beperken. Artikel 30, § 3, somt de minimuminhoud op, van incidentenbehandeling en bedrijfscontinuïteit over de beveiliging van de toeleveringsketen, veilige verwerving en ontwikkeling van systemen, de beoordeling van de effectiviteit van maatregelen, cyberhygiëne en opleiding, cryptografie, personeel, toegangsbeleid en activabeheer tot meerfactorauthenticatie en een beleid voor de gecoördineerde bekendmaking van kwetsbaarheden. Artikel 30, § 2, koppelt het vereiste beveiligingsniveau aan de stand van de techniek, de uitvoeringskosten, de blootstelling en de omvang van de entiteit en de waarschijnlijkheid en ernst van incidenten. De wet voorziet in deze catalogus geen afwijkende regeling voor de gezondheidszorg, zodat dezelfde vereisten gelden voor alle entiteiten binnen het toepassingsgebied, met per entiteit een evenredigheidsbeoordeling en, voor leveranciers, de bijkomende beoordeling van artikel 30, § 4.

NIS2-risicobeheersmaatregelen versus ISO 27001, DORA en AVG

5. Melding van significante incidenten en de termijnen

Artikel 35, § 1, richt de melding van een significant incident aan het nationale CSIRT, dat onder de nationale cyberbeveiligingsautoriteit valt. In een eerste fase bezorgt de betrokken entiteit onverwijld en in elk geval binnen vierentwintig uur na kennisname een vroegtijdige waarschuwing, die in voorkomend geval vermeldt of een onrechtmatige of kwaadwillige handeling wordt vermoed dan wel grensoverschrijdende gevolgen mogelijk zijn. Vervolgens volgt onverwijld en in elk geval binnen tweeënzeventig uur na kennisname een incidentmelding met een eerste beoordeling van ernst en gevolgen en, indien beschikbaar, de indicatoren voor aantasting. Ten slotte volgt uiterlijk één maand na de indiening van die incidentmelding een eindverslag, en op verzoek van het nationale CSIRT of de betrokken sectorale overheid daartussen een tussentijds verslag.

NIS2-meldingstermijnen voor incidenten per EU-land · Het platform genereert dit document automatisch — het maakt deel uit van het documentenpakket. Diensten

6. Schriftelijke neerslag van beleid en procedures

Uit artikel 30, § 5, volgt dat de risicoanalyse uitmondt in een uitgewerkt I.B.B. dat minstens de in artikel 30, § 3, genoemde aspecten dekt. Artikel 30, § 3, verwijst zelf uitdrukkelijk naar beleid en procedures, onder meer voor de beoordeling van de effectiviteit van de risicobeheersmaatregelen, voor het gebruik van cryptografie en encryptie en voor de gecoördineerde bekendmaking van kwetsbaarheden. De meldingsketen van artikel 35, § 1, veronderstelt eveneens vastgelegde informatie, met een incidentmelding, in voorkomend geval een tussentijds verslag en een eindverslag met beschrijving, grondoorzaak en toegepaste risicobeperkende maatregelen. Artikel 17, 4°, bepaalt dat de nationale cyberbeveiligingsautoriteit toeziet op de uitvoering van de wet door de essentiële en belangrijke entiteiten.

Het pakket omvat:

Onderhoud (maandelijks) — re-sign van documenten volgens geldend recht — 290 EUR/maand Diensten

7. Administratieve geldboetes

Artikel 59 van de NIS2-wet bepaalt de administratieve geldboetes die op basis van artikel 51 of 52 kunnen worden opgelegd. Voor een essentiële entiteit die niet voldoet aan de verplichtingen rond de risicobeheersmaatregelen of aan de rapportageverplichtingen van titel 3, gaat het om een boete van 500 tot 10.000.000 euro of 2 procent van de totale wereldwijde jaaromzet van het voorgaande boekjaar, waarbij het hoogste bedrag geldt. Voor een belangrijke entiteit bedraagt die boete 500 tot 7.000.000 euro of 1,4 procent van diezelfde jaaromzet, opnieuw naargelang welk bedrag het hoogst is. Bij herhaling van dezelfde feiten binnen drie jaar wordt de administratieve geldboete verdubbeld, en samenloop van meerdere inbreuken kan leiden tot één enkele boete die in verhouding staat tot het geheel van de feiten.

NIS2-administratieve boetes per land

Veelgestelde vragen

Wanneer is een zorgaanbieder een essentiële en wanneer een belangrijke entiteit?

Artikel 9 van de NIS2-wet beschouwt entiteiten van een in bijlage I genoemde soort als essentiële entiteit wanneer zij boven de drempels voor middelgrote ondernemingen uit Aanbeveling nr. 2003/361/EG uitkomen. Artikel 10 merkt de overige entiteiten van een in bijlage I of II genoemde soort aan als belangrijke entiteit, naast de entiteiten die overeenkomstig artikel 11 als zodanig worden geïdentificeerd.

Aan wie en binnen welke termijnen wordt een significant incident gemeld?

Artikel 35, § 1, van de NIS2-wet richt de melding aan het nationale CSIRT. Een vroegtijdige waarschuwing volgt onverwijld en in elk geval binnen vierentwintig uur na kennisname, een incidentmelding onverwijld en in elk geval binnen tweeënzeventig uur na kennisname, en een eindverslag uiterlijk één maand na de indiening van die incidentmelding.

Welke rol heeft het bestuursorgaan volgens de wet?

Artikel 31, § 1, bepaalt dat het bestuursorgaan de maatregelen voor het beheer van cyberbeveiligingsrisico's goedkeurt, toeziet op de uitvoering ervan en aansprakelijk is voor inbreuken van de entiteit op artikel 30. Artikel 31, § 2, voorziet daarnaast in een opleiding voor de leden van het bestuursorgaan over het herkennen en beoordelen van risico's en risicobeheerspraktijken.

De inhoud is gebaseerd op de versie van NIS2-wet die geldt vanaf 2024-10-18 (controlesom 90dbe5f6313e).

Terug naar home