NIS2 · België

NIS2-wet — Wet van 26 april 2024

NIS2 stap voor stap: overheidsinstanties in België

Wetgeving: België · NIS2-wet

Gepubliceerd: · AIPOS OÜ · nis2europe.eu

Deze routekaart beschrijft in zeven stappen wat de NIS2-wet (Wet van 26 april 2024) voor organisaties in de sector Overheid in België inhoudt. De wet plaatst die sector in bijlage I, punt 10, en deelt de betrokken organisaties in als essentiële entiteit (art. 9) of als belangrijke entiteit (art. 10). De opvolging en het toezicht liggen bij de nationale cyberbeveiligingsautoriteit (art. 16), terwijl significante incidenten bij het nationale CSIRT terechtkomen (art. 35).

De gratis toepasselijkheidscheck duurt ongeveer drie minuten. Het volledige NIS2-documentenpakket is meestal binnen een uur na betaling klaar — niet in dagen of weken.

Deze gids beschrijft de eisen van de wet op algemeen niveau en is geen juridisch advies. De toepasselijkheid hangt af van het bedrijfsprofiel (sector, omvang, diensten) — de gratis toepasselijkheidscheck laat zien of en in welke mate de wet op jouw bedrijf van toepassing is.

1. Toepassing van de wet op de sector Overheid

Bijlage I bij de NIS2-wet vermeldt onder punt 10 de sector Overheid, met de overheidsinstanties die van de Federale Staat afhangen, de instanties van de deelgebieden die overeenkomstig artikel 11, § 2, worden aangewezen, en de hulpverleningszones bedoeld in artikel 14 van de wet van 15 mei 2007 betreffende de civiele veiligheid, naast de Brusselse Hoofdstedelijke Dienst voor Brandweer en Dringende Medische Hulp. Artikel 9 merkt de overheidsinstanties die van de Federale Staat afhangen aan als essentiële entiteit, net als de organisaties van een in bijlage I bedoelde soort die boven de plafonds voor middelgrote ondernemingen uit artikel 2, lid 1, van de bijlage bij Aanbeveling nr. 2003/361/EG uitkomen. Wie onder bijlage I of bijlage II valt maar op grond van artikel 9 niet essentieel is, geldt volgens artikel 10 als belangrijke entiteit. De nationale cyberbeveiligingsautoriteit identificeert die entiteiten overeenkomstig artikel 11 en houdt er een lijst van bij die minstens om de twee jaar wordt geëvalueerd (art. 17, 3° en 14°).

NACE 84

Zie ook de sectorpagina: Overheid · NIS2-entiteitscategorieën — België

Start de gratis toepassingscheck

2. Rol van het bestuursorgaan en opleidingsplicht

Artikel 31, § 1, van de NIS2-wet bepaalt dat de bestuursorganen van essentiële en belangrijke entiteiten de risicobeheersmaatregelen goedkeuren waarmee de entiteit aan artikel 30 voldoet en dat zij toezien op de uitvoering daarvan. Datzelfde lid koppelt daaraan een aansprakelijkheid voor inbreuken van de entiteit op dat artikel. Voor overheidsinstanties, ambtenaren en verkozen of benoemde mandatarissen laat de bepaling de bestaande aansprakelijkheidsregels uitdrukkelijk onverlet. Artikel 31, § 2, verplicht de leden van het bestuursorgaan tot een opleiding, zodat zij risico's kunnen herkennen en de praktijken voor cyberbeveiligingsrisicobeheer en hun weerslag op de dienstverlening kunnen beoordelen.

NIS2-opleidingsverplichting voor bestuursorganen

3. Risicoanalyse als basis

Artikel 30, § 5, verplicht elke essentiële en belangrijke entiteit tot een risicoanalyse die alle gevaren omvat en die de netwerk- en informatiesystemen samen met hun fysieke omgeving tegen incidenten wil beschermen. Op basis daarvan werkt de entiteit een I.B.B. uit dat ten minste de onderwerpen van artikel 30, § 3, bestrijkt. Bij de beoordeling van de evenredigheid speelt volgens artikel 30, § 2, mee in welke mate de entiteit aan risico's is blootgesteld, hoe groot zij is en hoe waarschijnlijk en ernstig incidenten zijn, naast de stand van de techniek en de uitvoeringskosten. Stelt een entiteit vast dat zij niet aan die maatregelen voldoet, dan neemt zij op grond van artikel 30, § 6, onverwijld de nodige corrigerende maatregelen.

Het platform genereert dit document automatisch — het maakt deel uit van het documentenpakket. Diensten

4. Catalogus van risicobeheersmaatregelen

Artikel 30, § 3, van de NIS2-wet noemt elf onderwerpen die de maatregelen ten minste moeten bestrijken, gaande van beleid rond risicoanalyse en systeembeveiliging, incidentenbehandeling en bedrijfscontinuïteit met back-ups en crisisbeheer tot ketenbeveiliging, veilige verwerving en ontwikkeling van systemen en de beoordeling van de doeltreffendheid van de genomen maatregelen. Dezelfde paragraaf vermeldt verder cyberhygiëne en opleiding, cryptografie en waar nodig encryptie, beveiligingsaspecten rond personeel, toegang en activabeheer, het gepaste gebruik van multifactorauthenticatie en beveiligde communicatie, en een beleid voor de gecoördineerde bekendmaking van kwetsbaarheden. Artikel 30, § 4, vraagt bij de ketenmaatregelen aandacht voor de kwetsbaarheden van elke rechtstreekse leverancier en dienstverlener en voor de algemene kwaliteit van hun producten en praktijken. De wet legt die opsomming op dezelfde wijze op aan alle essentiële en belangrijke entiteiten en bevat voor de sector Overheid geen afwijkende maatregelenlijst.

NIS2-risicobeheersmaatregelen versus ISO 27001, DORA en AVG

5. Melding van significante incidenten

Bij een significant incident bezorgt de betrokken entiteit het nationale CSIRT onverwijld en in elk geval binnen vierentwintig uur na kennisname een vroegtijdige waarschuwing (art. 35, § 1, 1°). Daarna volgt onverwijld en in elk geval binnen tweeënzeventig uur na kennisname een incidentmelding met een eerste beoordeling van de ernst en de gevolgen en, indien beschikbaar, de indicatoren voor aantasting (art. 35, § 1, 2°). Op verzoek van het nationale CSIRT of van de eventuele betrokken sectorale overheid komt daar een tussentijds verslag bij (art. 35, § 1, 3°). Uiterlijk één maand na de indiening van die incidentmelding volgt een eindverslag, en bij een nog lopend incident eerst een voortgangsverslag met nadien alsnog het eindverslag (art. 35, § 1, 4° en 5°).

NIS2-meldingstermijnen voor incidenten per EU-land · Het platform genereert dit document automatisch — het maakt deel uit van het documentenpakket. Diensten

6. Schriftelijke neerslag van beleid en procedures

Diverse onderdelen van artikel 30, § 3, hebben uitdrukkelijk de vorm van beleid en procedures, zoals het beleid inzake risicoanalyse en beveiliging van informatiesystemen, de procedures om de doeltreffendheid van de maatregelen te beoordelen, het beleid rond cryptografie en het beleid voor de gecoördineerde bekendmaking van kwetsbaarheden. Artikel 30, § 5, veronderstelt daarnaast een uitgevoerde risicoanalyse en een daarop gebaseerd I.B.B. dat de onderwerpen van paragraaf 3 dekt. De meldingsplicht van artikel 35 gaat uit van inhoudelijke verslagen, waaronder een eindverslag met een omstandige beschrijving van het incident, de vermoedelijke grondoorzaak, de toegepaste en lopende risicobeperkende maatregelen en in voorkomend geval de grensoverschrijdende gevolgen. Buiten wat uit deze bepalingen voortvloeit, legt de wettekst geen afzonderlijke documentenlijst vast.

Het pakket omvat:

Onderhoud (maandelijks) — re-sign van documenten volgens geldend recht — Diensten

7. Administratieve geldboetes

Artikel 59, 5°, voorziet voor een essentiële entiteit die de verplichtingen rond risicobeheersmaatregelen of de rapportageverplichtingen van titel 3 niet naleeft in een administratieve geldboete van 500 tot 10.000.000 euro of van 2 procent van de totale wereldwijde jaaromzet in het voorgaande boekjaar, waarbij het hoogste bedrag geldt. Voor een belangrijke entiteit gaat het volgens artikel 59, 4°, om 500 tot 7.000.000 euro of om 1,4 procent van diezelfde jaaromzet, eveneens naargelang welk bedrag hoger uitvalt. Bij herhaling van dezelfde feiten binnen een termijn van drie jaar wordt de administratieve geldboete verdubbeld. Samenloop van meerdere inbreuken kan volgens hetzelfde artikel uitmonden in één enkele geldboete die in verhouding staat tot het geheel van de feiten.

NIS2-administratieve boetes per land

Veelgestelde vragen

Wanneer geldt een overheidsinstantie als essentiële entiteit?

Artikel 9 van de NIS2-wet merkt de overheidsinstanties die van de Federale Staat afhangen aan als essentiële entiteit, net als de organisaties van een in bijlage I bedoelde soort die de plafonds voor middelgrote ondernemingen uit artikel 2, lid 1, van de bijlage bij Aanbeveling nr. 2003/361/EG overschrijden. Organisaties die onder bijlage I of II vallen zonder aan artikel 9 te beantwoorden, gelden op grond van artikel 10 als belangrijke entiteit. De sector Overheid staat in bijlage I onder punt 10, met daarin ook instanties van de deelgebieden die overeenkomstig artikel 11, § 2, worden aangewezen.

Welke termijnen gelden voor de melding van een significant incident?

Artikel 35, § 1, 1°, bepaalt een vroegtijdige waarschuwing onverwijld en in elk geval binnen vierentwintig uur na kennisname van het significante incident. Artikel 35, § 1, 2°, voorziet een incidentmelding onverwijld en in elk geval binnen tweeënzeventig uur na kennisname. Het eindverslag komt er uiterlijk één maand na de indiening van die incidentmelding (art. 35, § 1, 4°).

Wie houdt in België toezicht op de naleving?

De nationale cyberbeveiligingsautoriteit staat in voor de opvolging en coördinatie van de uitvoering van de wet en voor het toezicht op de naleving door essentiële en belangrijke entiteiten (art. 16 en art. 17, 4°). Die rol wordt vervuld door het Centrum voor Cybersecurity België, waaronder het nationale CSIRT werkt. Meldingen van essentiële entiteiten worden door het nationale CSIRT ook aan het NCCN doorgestuurd (art. 35, § 3).

De inhoud is gebaseerd op de versie van NIS2-wet die geldt vanaf 2024-10-18 (controlesom d9e4e66252ad).

← Terug naar home