Kern voor digitale infrastructuur

  • Aanbieders van digitale infrastructuur staan in bijlage I, doorgaans als essentiële entiteit.
  • DNS, topleveldomeinen, vertrouwensdiensten en elektronische communicatie vallen eronder ongeacht hun omvang.
  • NIS2 overlapt met eIDAS, de AVG, de CER-richtlijn, en de Europese telecomcode.
  • De gedeelde verantwoordelijkheid in de cloud is expliciet onder de transparantie die artikel 21 verwacht.
  • Weerbaarheid tegen DDoS, beveiliging in de keten en het melden van incidenten zijn de drie onderwerpen waar een audit het vaakst op inzoomt.

Welke deelsectoren binnen scope vallen

Bijlage I is voor digitale infrastructuur uitvoerig. Binnen scope vallen onder meer:

  • Beheerders van internetknooppunten.
  • DNS-aanbieders, zowel autoritatieve als resolverdiensten die aan derden worden geleverd. Binnen scope ongeacht omvang.
  • Registers voor topleveldomeinen. Binnen scope ongeacht omvang.
  • Cloudaanbieders, van infrastructuur tot platform en software als dienst.
  • Datacenteraanbieders, voor colocatie en vergelijkbare diensten.
  • Aanbieders van contentdistributienetwerken.
  • Aanbieders van vertrouwensdiensten onder eIDAS, zowel gekwalificeerd als niet-gekwalificeerd. Binnen scope ongeacht omvang.
  • Aanbieders van openbare elektronische communicatienetwerken en van openbaar beschikbare elektronische communicatiediensten. Binnen scope ongeacht omvang.

NIS2 behandelt daarnaast managed service providers en de managed security service providers als verwante categorie onder bijlage I. Zij vallen eronder zodra ze de drempels halen of als kritiek zijn aangewezen.

De grootste cyberrisico's voor digitale infrastructuur

DDoS en volumeaanvallen

DNS, internetknooppunten, CDN's en telecomaanbieders liggen recht in het vizier. Grote volume- en applicatieaanvallen zijn wekelijkse kost. De continuïteitsplicht uit artikel 21 vraagt vastgelegde capaciteitsplanning en geteste afspraken over mitigatie, niet alleen een mooie pagina op je site.

Inbraak via de keten

De sector hangt strak aan elkaar. Een inbraak bij een leverancier van netwerkapparatuur, een DNS-beheertool of een certificaatautoriteit werkt door bij veel aanbieders tegelijk. De ketenverplichting uit artikel 21 vraagt een gestructureerde beoordeling van kritieke derden en verplichtingen in het contract.

Gaten in de gedeelde verantwoordelijkheid

Klanten gaan ervan uit dat hun aanbieder meer regelt dan hij werkelijk regelt. Verkeerd ingestelde opslag, blootgestelde beheer-API's en gelekte inloggegevens blijven de belangrijkste oorzaken van cloudincidenten. Van aanbieders wordt nu verwacht dat ze hun maatregelen zo publiceren dat klanten hun eigen deel van artikel 21 kunnen invullen.

Mensen binnen en beheerdersrechten

Engineers met volledige rechten over honderden klantomgevingen zijn een aantrekkelijk doelwit. Reken op vragen over beheer van hoge rechten, opname van sessies, toegang alleen wanneer nodig, en functiescheiding.

Incidenten bij een vertrouwensanker

Aanbieders van vertrouwensdiensten hebben een eigen risicoprofiel: een incident rond uitgifte of intrekking werkt door in miljoenen handelingen van eindgebruikers. NIS2 legt horizontale beveiligings- en meldplichten over de eIDAS-verplichtingen heen, met gedeelde meldkanalen.

Samenloop met andere regels

NIS2 staat niet op zichzelf. Voor digitale infrastructuur zijn dit de belangrijkste raakvlakken:

  • De eIDAS-verordening. Gekwalificeerde aanbieders van vertrouwensdiensten houden hun eIDAS-verplichtingen, aangevuld met artikel 21 en artikel 23 van NIS2.
  • De Europese telecomcode. Aanbieders van openbare elektronische communicatie kennen al een eigen meldplicht onder die code. De melding onder NIS2 kan daarnaast gelden.
  • De AVG. Datacenters, cloud- en CDN-aanbieders die als verwerker optreden, doen er goed aan hun NIS2-melding af te stemmen op de melding aan de verwerkingsverantwoordelijke onder artikel 33 van de AVG.
  • De CER-richtlijn. Grote datacenters en telecomaanbieders kunnen ook onder de eisen voor fysieke weerbaarheid vallen.
  • DORA. Klanten in de financiële sector die onder DORA vallen, vragen bewijs dat aansluit op NIS2 van hun kritieke ICT-leveranciers. Reken op druk via contracten en audits.

Een routekaart van 30 dagen, 90 dagen en 12 maanden

Eerste 30 dagen: helderheid

  • Bevestig de scope per rechtspersoon, inclusief activiteiten in meerdere landen, en registreer bij de nationale bevoegde autoriteit.
  • Koppel bestaande certificeringen en maatregelen (ISO 27001, SOC 2, ISO 22301, CSA STAR) aan artikel 21.
  • Breng je klantdiensten in kaart met hun afhankelijkheden van derden, waaronder transitpartijen, DNS-aanbieders en certificaatautoriteiten.
  • Leg de meldketen voor 24 uur, 72 uur en een maand vast: wie meldt, wie keurt goed, wie praat met klanten.

Dag 30 tot 90: stabiliseren

  • Publiceer beveiligingsbeleid met goedkeuring van het bestuursorgaan en rond de verplichte bestuurstraining af.
  • Pak de snelste winst: meervoudige authenticatie op alle beheerinterfaces, minder permanente hoge rechten, en geharde beheerroutes.
  • Doe een tafeloefening op DDoS en een op inbraak via de keten.
  • Werk je klantdocumentatie bij (vragenlijsten, whitepapers) zodat die de NIS2-verplichtingen en de gedeelde verantwoordelijkheid weergeeft.

Maand 4 tot 12: volhouden

  • Bouw ketenbeveiliging uit: beoordeling van derden naar niveau, contractclausules, en doorlopend zicht op kritieke leveranciers.
  • Breng de meldingen onder NIS2, de AVG, de telecomcode, eIDAS en naar klanten samen in één proces.
  • Vergroot de transparantie: bijgewerkte verdeling van verantwoordelijkheden, vastlegging van overgenomen maatregelen, en dossiers voor gereguleerde klanten.
  • Doe een interne audit tegen artikel 21 en dicht de gaten voor het eerste externe toezicht.

Veelgestelde vragen

Welke aanbieders vallen binnen scope?

Bijlage I dekt internetknooppunten, DNS-aanbieders, registers voor topleveldomeinen, cloudaanbieders, datacenters, CDN's, aanbieders van vertrouwensdiensten en openbare elektronische communicatienetwerken en -diensten.

Gelden de drempels voor omvang?

DNS-aanbieders, registers voor topleveldomeinen, aanbieders van vertrouwensdiensten en openbare telecomaanbieders vallen eronder ongeacht hun omvang. Datacenters, cloudaanbieders en CDN's moeten doorgaans middelgroot of groot zijn.

Essentieel of belangrijk?

De meeste aanbieders binnen scope zijn essentieel, met hogere maximumboetes en proactief toezicht. Een enkele kleinere partij kan belangrijk zijn.

Hoe verhoudt NIS2 zich tot eIDAS?

Gekwalificeerde aanbieders van vertrouwensdiensten houden hun eIDAS-verplichtingen en krijgen daar de beveiligings- en meldplichten van NIS2 bij. In de praktijk voer je dat uit als één programma met afgestemde maatregelen en meldingen.

Hoe verhoudt NIS2 zich tot de CER-richtlijn?

CER gaat over fysieke weerbaarheid. Sommige datacenters en grote telecomaanbieders vallen onder beide, en met één programma voorkom je dubbel werk.

Wat betekent gedeelde verantwoordelijkheid in de cloud onder NIS2?

De aanbieder is verantwoordelijk voor de beveiliging van de cloud en zijn deel van de maatregelen. De klant is verantwoordelijk voor veilige inrichting en gebruik. De aanbieder maakt dat zo transparant dat de klant zijn eigen artikel 21 kan invullen.

Wat vraagt artikel 21 op het gebied van DDoS?

Capaciteitsplanning, vastgelegde afspraken over mitigatie met transit- of gespecialiseerde partijen, draaiboeken, en periodieke oefeningen. Het gaat om aantoonbaar resultaat, niet om marketingbeloftes.

Hoe lang duurt de invoering?

Met ISO 27001 of SOC 2 op de plank is vier tot negen maanden realistisch. Zonder managementsysteem reken je op negen tot achttien maanden.

Bouwen op wat je al hebt

Draai je al ISO 27001 of SOC 2, dan is NIS2 een uitbreiding en geen herstart. Een scopegesprek maakt duidelijk wat er voor jouw businessmodel precies bij komt.