NIS2 stap voor stap voor de vervoersector in België
Wetgeving: België · NIS2-wet
Deze routekaart beschrijft in zeven stappen wat de Belgische NIS2-wet (Wet van 26 april 2024) van ondernemingen in de vervoersector vraagt. De wet onderscheidt daarbij twee klassen: de essentiële entiteit (art. 9) en de belangrijke entiteit (art. 10). Het toezicht en de meldingen lopen via de nationale cyberbeveiligingsautoriteit en het nationale CSIRT (art. 16, art. 35).
De gratis toepasselijkheidscheck duurt ongeveer drie minuten. Het volledige NIS2-documentenpakket is meestal binnen een uur na betaling klaar — niet in dagen of weken.
Deze gids beschrijft de eisen van de wet op algemeen niveau en is geen juridisch advies. De toepasselijkheid hangt af van het bedrijfsprofiel (sector, omvang, diensten) — de gratis toepasselijkheidscheck laat zien of en in welke mate de wet op jouw bedrijf van toepassing is.
1. Toepassingsgebied: valt het vervoerbedrijf onder de wet?
Bijlage I bij de NIS2-wet (Wet van 26 april 2024) noemt vervoer als zeer kritieke sector, met de deelsectoren lucht, spoor, water en weg. Volgens artikel 9 is een entiteit van een in bijlage I genoemd soort een essentiële entiteit wanneer zij de drempels voor middelgrote ondernemingen volgens Aanbeveling nr. 2003/361/EG overschrijdt. Wie tot een soort uit bijlage I of II behoort maar op grond van artikel 9 niet als essentieel geldt, is een belangrijke entiteit (art. 10). De nationale cyberbeveiligingsautoriteit identificeert entiteiten overeenkomstig artikel 11 en houdt daarvan een lijst bij die minstens tweejaarlijks wordt geëvalueerd (art. 17, 3° en 14°).
NACE 51NACE 52.23NACE 49.1NACE 49.2NACE 52.21NACE 50
Zie ook de sectorpagina: Vervoer · NIS2-entiteitscategorieën — België
2. Rol en aansprakelijkheid van het bestuursorgaan
Artikel 31, § 1 van de NIS2-wet legt de goedkeuring van de risicobeheersmaatregelen bij de bestuursorganen van essentiële en belangrijke entiteiten. Diezelfde bepaling belast hen met het toezicht op de uitvoering en verbindt daaraan aansprakelijkheid voor inbreuken van de entiteit op artikel 30. Voor overheidsinstanties en voor ambtenaren en mandatarissen blijven de eigen aansprakelijkheidsregels gelden. Artikel 31, § 2 verplicht de leden van het bestuursorgaan een opleiding te volgen zodat zij risico's kunnen herkennen en cyberbeveiligingspraktijken kunnen beoordelen; de nationale cyberbeveiligingsautoriteit moedigt zulke opleidingen aan (art. 17, 13°).
3. Risicoanalyse als basis
Artikel 30, § 5 van de NIS2-wet verplicht elke essentiële en belangrijke entiteit tot een risicoanalyse volgens een benadering die alle gevaren omvat, gericht op de bescherming van de netwerk- en informatiesystemen en hun fysieke omgeving. Op grond van die analyse werkt de entiteit een I.B.B. uit dat minstens de onderwerpen van artikel 30, § 3 bestrijkt. Artikel 30, § 2 bepaalt dat de omvang van de entiteit, haar blootstelling aan risico's en de waarschijnlijkheid en ernst van incidenten meewegen bij de beoordeling van de evenredigheid. Stelt een entiteit vast dat zij niet aan die maatregelen voldoet, dan volgen onverwijld corrigerende maatregelen (art. 30, § 6).
Het platform genereert dit document automatisch — het maakt deel uit van het documentenpakket. Diensten
4. Maatregelen voor het beheer van cyberbeveiligingsrisico's
Artikel 30, § 1 vraagt passende en evenredige technische, operationele en organisatorische maatregelen om risico's te beheersen en de gevolgen van incidenten te beperken. Artikel 30, § 3 somt elf onderwerpen op die deze maatregelen minstens dekken: risicoanalyse- en beveiligingsbeleid, de behandeling van incidenten, bedrijfscontinuïteit met back-ups, noodplannen en crisisbeheer, beveiliging van de toeleveringsketen, veilige verwerving, ontwikkeling en onderhoud van systemen, het beoordelen van de doeltreffendheid van de maatregelen, cyberhygiëne en opleiding, cryptografie en encryptie, personeel, toegangsbeleid en activabeheer, sterke of continue authenticatie met beveiligde communicatie, en een beleid voor de gecoördineerde bekendmaking van kwetsbaarheden. Bij de keten weegt de entiteit de kwetsbaarheden en de beveiligingspraktijken van haar rechtstreekse leveranciers en dienstverleners mee (art. 30, § 4). De wet formuleert deze verplichtingen op dezelfde manier voor alle essentiële en belangrijke entiteiten en voorziet in artikel 30 geen afwijkende maatregelenlijst voor de deelsectoren van het vervoer.
5. Melding van een significant incident
Bij een significant incident lopen de meldingen naar het nationale CSIRT, dat onder de nationale cyberbeveiligingsautoriteit valt (art. 16, art. 35). Artikel 35, § 1, 1° voorziet onverwijld en in elk geval binnen vierentwintig uur na kennisname een vroegtijdige waarschuwing, met vermelding of het incident vermoedelijk kwaadwillig is of grensoverschrijdend kan uitwerken. Artikel 35, § 1, 2° voorziet onverwijld en in elk geval binnen tweeënzeventig uur na kennisname een incidentmelding met een eerste beoordeling van ernst en gevolgen. Artikel 35, § 1, 4° voorziet uiterlijk één maand na die incidentmelding een eindverslag; duurt het incident dan nog voort, dan volgt eerst een voortgangsverslag en daarna binnen één maand na de definitieve afhandeling het eindverslag (art. 35, § 1, 5°), terwijl een tussentijds verslag op verzoek wordt bezorgd (art. 35, § 1, 3°).
NIS2-meldingstermijnen voor incidenten per EU-land · Het platform genereert dit document automatisch — het maakt deel uit van het documentenpakket. Diensten
6. Vastleggen en bijhouden van documentatie
De verplichtingen van de NIS2-wet veronderstellen schriftelijk vastgelegd materiaal: artikel 30, § 5 verwijst naar een risicoanalyse en een daarop gebaseerd I.B.B. dat de onderwerpen van artikel 30, § 3 bevat. Verschillende van die onderwerpen zijn zelf als beleid of procedure omschreven, onder meer voor het beoordelen van de doeltreffendheid van de maatregelen, voor cryptografie en voor de gecoördineerde bekendmaking van kwetsbaarheden. Artikel 35 vraagt bovendien opeenvolgende verslagen over een significant incident, waaronder een gedetailleerde beschrijving, de vermoedelijke grondoorzaak en de toegepaste en lopende risicobeperkende maatregelen. Op de uitvoering van dit alles ziet de nationale cyberbeveiligingsautoriteit toe overeenkomstig titel 4 (art. 17, 4°).
Het pakket omvat:
- Beleid voor het beheer van cyberbeveiligingsrisico's
- Plan voor de behandeling van incidenten
- Bedrijfscontinuïteitsplan
- Beleid voor de beveiliging van de toeleveringsketen
- Verklaring over de verantwoordelijkheid van het leidinggevend orgaan en opleidingsplan
- Invulassistent in het portaal
Onderhoud (maandelijks) — re-sign van documenten volgens geldend recht — Diensten
7. Administratieve geldboetes
Artikel 59 van de NIS2-wet bepaalt de administratieve geldboetes die op basis van artikel 51 of 52 kunnen worden opgelegd. Voor een essentiële entiteit die de risicobeheersmaatregelen of de rapportageverplichtingen van titel 3 niet naleeft, gaat het om een boete van 500 tot 10.000.000 euro of 2 procent van de totale wereldwijde jaaromzet van het voorgaande boekjaar, waarbij het hoogste bedrag geldt. Voor een belangrijke entiteit in dezelfde situatie bedraagt de boete 500 tot 7.000.000 euro of 1,4 procent van die omzet, eveneens naar het hoogste bedrag. Bij herhaling van dezelfde feiten binnen drie jaar wordt de boete verdubbeld, en samenlopende inbreuken kunnen tot één enkele boete leiden die in verhouding staat tot het geheel van de feiten.
Veelgestelde vragen
Wanneer is een vervoerbedrijf een essentiële en wanneer een belangrijke entiteit?
Artikel 9 van de NIS2-wet merkt een entiteit van een in bijlage I genoemd soort — waaronder de sector vervoer met de deelsectoren lucht, spoor, water en weg — aan als essentiële entiteit zodra zij de drempels voor middelgrote ondernemingen volgens Aanbeveling nr. 2003/361/EG overschrijdt. Entiteiten van een soort uit bijlage I of II die op die basis niet essentieel zijn, gelden als belangrijke entiteit (art. 10). Daarnaast kan de nationale cyberbeveiligingsautoriteit entiteiten identificeren overeenkomstig artikel 11.
Welke termijnen gelden bij een significant incident?
Artikel 35, § 1 voorziet een vroegtijdige waarschuwing binnen vierentwintig uur na kennisname van het significante incident en een incidentmelding binnen tweeënzeventig uur na kennisname. Uiterlijk één maand na die incidentmelding volgt een eindverslag. Loopt het incident dan nog, dan wordt op dat moment een voortgangsverslag ingediend en binnen één maand na de definitieve afhandeling alsnog een eindverslag.
Bij wie komen de meldingen terecht?
De meldingen over een significant incident gaan naar het nationale CSIRT (art. 35), dat onder de nationale cyberbeveiligingsautoriteit werkt; die autoriteit staat in voor de opvolging, de coördinatie en het toezicht op de uitvoering van de wet (art. 16). Het nationale CSIRT bezorgt de meldingen onmiddellijk aan de eventuele bevoegde sectorale overheden en stuurt meldingen van essentiële entiteiten ook door naar het NCCN (art. 35, § 3). Het exacte elektronische meld- of registratiekanaal blijkt niet eenduidig uit de wettekst; daarvoor zijn de door de bevoegde autoriteit gepubliceerde richtlijnen de aangewezen bron.
De inhoud is gebaseerd op de versie van NIS2-wet die geldt vanaf 2024-10-18 (controlesom 90dbe5f6313e).