Sheet 1 van 10

Samenvatting: wat NIS2 is en waarom het nu telt

  • NIS2 is de nieuwe Europese ondergrens voor cybersecurity. Richtlijn (EU) 2022/2555, omgezet in nationale wetgeving in de lidstaten.
  • De scope is fors uitgebreid. Van ongeveer 350 partijen onder NIS1 naar meer dan 100.000 entiteiten in 18 sectoren.
  • Het is actief, geen toekomstmuziek. De nationale omzetting is rond, registratieloketten zijn open, en toezichthouders inspecteren.
  • Het verandert de taak van het bestuur, niet alleen die van IT. Artikel 20 maakt het bestuursorgaan verantwoordelijk voor het beheersen van cyberrisico's.
Wat dit betekent voor ons bestuur

Dit is een governancekwestie, geen IT-kwestie. De verantwoordelijkheid ligt hier, aan deze tafel.

Sheet 2 van 10

Scope: vallen wij eronder?

  • Sectortoets. Energie, transport, bankwezen, gezondheid, water, digitale infrastructuur, ICT-diensten, openbaar bestuur, ruimtevaart (bijlage I), plus post, afval, industrie, chemie, voeding, digitale aanbieders en onderzoek (bijlage II).
  • Omvangtoets. Middelgroot (50 medewerkers of 10 miljoen euro omzet) of groot (250 medewerkers of 50 miljoen euro).
  • Essentieel of belangrijk. Groot in bijlage I betekent essentieel. De rest is meestal belangrijk. De indeling bepaalt toezicht en boetes.
  • De praktijk in een groep. De scope geldt per rechtspersoon, dus meerdere entiteiten in de groep kunnen er elk onder vallen, mogelijk in meerdere lidstaten.
Wat dit betekent voor ons bestuur

We hebben per rechtspersoon een schriftelijke scopebepaling nodig. Onduidelijke scope is een risico op bestuursniveau.

Sheet 3 van 10

Artikel 21: de tien maatregelen die we moeten hebben

  • 1 tot 3. Beleid voor risicobeheer, incidentafhandeling, bedrijfscontinuiteit en crisisbeheer.
  • 4 tot 6. Beveiliging in de keten, veilige aanschaf en ontwikkeling, en het toetsen van de werking van maatregelen.
  • 7 tot 8. Basishygiëne en training, cryptografie en versleuteling.
  • 9 tot 10. Beveiliging rond personeel, beheer van assets en toegang, meervoudige authenticatie met beveiligde communicatie.
  • Evenredigheid geldt. Maatregelen moeten passen bij onze omvang, ons risico en onze blootstelling, maar geen enkele mag je overslaan.
Wat dit betekent voor ons bestuur

Alle tien moeten vastgelegd, ingevoerd en toetsbaar zijn. "Dat doen we niet" houdt geen stand.

Sheet 4 van 10

Persoonlijke aansprakelijkheid van bestuurders (artikel 20)

  • Goedkeuren. Het bestuursorgaan moet de maatregelen voor risicobeheer formeel goedkeuren.
  • Toezien. Het bestuursorgaan moet toezien op de uitvoering.
  • Trainen. Bestuurders moeten training volgen en vergelijkbare training voor medewerkers mogelijk maken.
  • Aansprakelijk zijn. Lidstaten kunnen bestuurders persoonlijk aansprakelijk stellen, in sommige landen inclusief een tijdelijk verbod op bestuursfuncties.
Wat dit betekent voor ons bestuur

Onze bestuurdersaansprakelijkheid&hangt nu direct af van hoe wij cyber besturen. Notulen doen ertoe.

Sheet 5 van 10

Boetes en handhaving: het maximum

  • Essentiële entiteiten. Bestuurlijke boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, het hoogste van de twee.
  • Belangrijke entiteiten. Bestuurlijke boetes tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet, het hoogste van de twee.
  • Andere bevoegdheden. Bindende aanwijzingen, audits, schorsing van vergunningen, tijdelijke verboden voor bestuurders, en openbaarmaking.
  • Claims achteraf. Na een incident kunnen klanten, partners en aandeelhouders civiel claimen, bovenop de boete van de toezichthouder.
Wat dit betekent voor ons bestuur

In het slechtste geval wordt de blootstelling gemeten als deel van de groepsomzet. Dit hoort in de hoogste categorie van het risicoregister.

Sheet 6 van 10

Melden: 24 uur, 72 uur, een maand

  • 24 uur. Vroege waarschuwing aan het nationale CSIRT of de bevoegde autoriteit vanaf het moment dat we een significant incident vaststellen.
  • 72 uur. Formele melding met ernst, impact en, waar dat speelt, gevolgen over de grens.
  • Een maand. Eindrapport met oorzaak, maatregelen en geleerde lessen.
  • Plicht richting klanten. Bij significante incidenten die de dienst raken, kan gelijktijdige melding aan klanten nodig zijn.
  • Bewijs. Toezichthouders kijken hoe het eerste telefoontje, de eerste mail en het eerste logboek werkelijk zijn afgehandeld.
Wat dit betekent voor ons bestuur

We hebben een geoefende machine nodig, geen plan in de kast. Minstens één keer per jaar een tafeloefening.

Sheet 7 van 10

Risico in de keten (artikel 21(2)(d))

  • Ken je leveranciers. Een volledig overzicht met indeling naar hoe kritiek ze zijn, zeker ICT, cloud, dienstverleners en iedereen met hoge rechten.
  • Beoordeel hun beveiliging. Onafhankelijk bewijs zoals ISO 27001 of SOC 2, plus eigen maatregelen waar dat nodig is.
  • Leg het vast in het contract. Clausules over beveiliging, meldplicht bij incidenten, auditrecht, en doorwerking naar onderaannemers.
  • Blijf kijken. Behandel het onderzoek naar leveranciers niet als een eenmalig inkoopmoment.
  • Denk aan de uitgang. Concentratierisico en het terughalen van data horen op de bestuurstafel.
Wat dit betekent voor ons bestuur

Onze grootste blootstelling zit vaak in het netwerk van een ander. Onderzoek naar leveranciers is een governancemaatregel.

Sheet 8 van 10

Tijdlijn: 30, 90, 180 en 365 dagen

  • Eerste 30 dagen. Scope bevestigen, een verantwoordelijke bestuurder aanwijzen, en een formele gap analyse tegen artikel 21 laten uitvoeren.
  • Eerste 90 dagen. Herstelplan goedgekeurd door het bestuur, registratie bij de bevoegde autoriteit, en een concept draaiboek voor melden.
  • Eerste 180 dagen. Maatregelen uit artikel 21 ingevoerd of aanvullende maatregelen getroffen, leveranciersprogramma uitgerold, training gegeven.
  • Eerste 365 dagen. Interne audit, tafeloefening, herhaling van de bestuurstraining, en een groeipad voorbij het minimum.
Wat dit betekent voor ons bestuur

Er ligt een realistisch pad van twaalf maanden naar naleving die we kunnen verdedigen, mits we nu budget en aandacht vrijmaken.

Sheet 9 van 10

Wat we van dit bestuur vragen

  • Verantwoordelijke bestuurder. Wijs formeel een lid van het bestuursorgaan aan als eigenaar van NIS2, met naam in de notulen.
  • Budget. Keur meerjarige investering goed voor de uitvoering van artikel 21, het leveranciersprogramma en training.
  • Risicobereidheid. Stel de risicobereidheid en de grenzen vast, gekoppeld aan de gevolgen voor de bedrijfsvoering.
  • Rapportageritme. Keur een kwartaalrapportage aan dit bestuur goed, met vastgestelde indicatoren.
  • Toezegging over training. Spreek het trainingsschema van het bestuur zelf af voor het komende jaar.
Wat dit betekent voor ons bestuur

Dit zijn de besluiten die van NIS2 een bestuurd programma maken in plaats van een juridisch risico. Ze moeten van ons komen.

Sheet 10 van 10

Volgende stappen dit kwartaal

  • Laat een gap analyse doen. Formeel en vastgelegd, tegen artikel 21 en artikel 23.
  • Benoem de programma-eigenaar en geef hem ruimte. Mandaat, budget en een directe lijn naar het bestuur.
  • Doe een tafeloefening. Test de meldketen van 24 uur, 72 uur en een maand van begin tot eind.
  • Neem je tien belangrijkste leveranciers door. Vraag om bewijs, niet om verklaringen.
  • Plan de cybertraining van het bestuur. Zet de data voor de komende twaalf maanden in ieders agenda.
Wat dit betekent voor ons bestuur

Vijf concrete acties dit kwartaal. Elk is toetsbaar. Elk is precies waar een toezichthouder naar vraagt.