NIS2 duikt overal op: in de pers, op seminaries, in e-mails van uw accountant of beroepsfederatie. Maar geldt het nu voor ú? En als het niet geldt, moet u dan niets doen?
Korte versie: de meeste kleine Belgische ondernemingen vallen er niet rechtstreeks onder. Maar negeren is ook niet het juiste antwoord, vooral niet als u levert aan grotere bedrijven. Hieronder leg ik uit waarom.
Wat is NIS2?
NIS2 (Network and Information Security Directive 2) is een Europese richtlijn die de cyberveiligheid van kritieke sectoren moet verhogen. Ze bouwt voort op de oorspronkelijke NIS-richtlijn uit 2016, maar is een stuk breder en strenger.
In België werd NIS2 omgezet via de wet van 26 april 2024. Het Centrum voor Cybersecurity België (CCB) is de bevoegde autoriteit. Organisaties die onder de wet vallen, moeten beveiligingsmaatregelen nemen, ernstige incidenten melden en hun bestuur verantwoordelijk maken voor de opvolging.
Voor wie geldt het?
NIS2 noemt 18 sectoren, in twee groepen:
- Sectoren met een hoge kritikaliteit (11): energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten, overheid en ruimtevaart.
- Andere kritieke sectoren (7): post- en koeriersdiensten, afvalbeheer, chemische stoffen, levensmiddelen, bepaalde productie (onder meer machines, elektronica, medische hulpmiddelen en voertuigen), digitale aanbieders en onderzoek.
Daarnaast telt de grootte. De wet geldt voor middelgrote en grote ondernemingen: vanaf 50 werknemers, of met een jaaromzet én een balanstotaal van elk meer dan 10 miljoen euro. Of u een essentiële of een belangrijke entiteit bent, hangt af van die combinatie van sector en grootte. Kleine en micro-ondernemingen vallen er in de meeste gevallen buiten.
Uitzondering: bepaalde kleine spelers kunnen alsnog aangewezen worden, ongeacht hun grootte, bijvoorbeeld omdat ze een dienst leveren waar een hele sector op steunt.
Uw situatie: valt u eronder?
Voor de meeste van mijn klanten, zoals advocatenkantoren, apotheken, huisartsenpraktijken en kleine accountants, is het antwoord nee. Te weinig medewerkers, te weinig omzet, of niet in een van de aangewezen sectoren.
Een huisartsenpraktijk valt buiten de rechtstreekse NIS2-scope. Een groot ziekenhuisnetwerk is een essentiële entiteit. Het verschil is groot.
Voor een producent of voedingsbedrijf ligt het anders. Levensmiddelen en bepaalde productie staan in de lijst. Heeft u 50 medewerkers of meer, dan valt u er mogelijk zelf onder. En bent u kleiner, dan krijgt u de vraag meestal via uw klanten. Daarover meer hieronder, en op mijn pagina voor productie en toeleveranciers.
Wilt u het zeker weten? Het CCB biedt een zelfevaluatie aan waarmee u nagaat of de wet voor u geldt. Ik heb die zelf doorlopen en ken de structuur ervan. Als u twijfelt over uw situatie, help ik u er graag mee.
Maar: de leveranciersketen
Hier wordt het relevant, ook voor u als kleine speler.
NIS2 verplicht organisaties die eronder vallen om ook de beveiliging van hun leveranciers op te volgen. Dat betekent: als een ziekenhuis, een voedingsgroep of een overheidsinstelling uw diensten of producten afneemt, kan die u vragen stellen over uw beveiliging, of eisen in het contract zetten.
Dat hoeft niet meteen om een certificaat te gaan. Het begint met een vragenlijst: heeft u tweestapsverificatie? Hoe doet u back-ups, en zijn ze getest? Wie kan op afstand bij uw systemen? Wat is uw procedure als er iets misloopt? Kan u die vragen niet beantwoorden, dan bent u een risico voor uw klant, en voor uw contract.
Wat NIS2 in de praktijk vraagt
De maatregelen die NIS2 oplegt, zijn niet exotisch. Het zijn degelijke basispraktijken die elke serieuze organisatie zou moeten hebben:
- Risicoanalyse: weten wat uw risico’s zijn en welke systemen cruciaal zijn voor uw werking.
- Beveiligingsbeleid: vastgelegde afspraken over wie toegang heeft tot wat, en hoe dat gecontroleerd wordt.
- Incidentrespons: een procedure als er iets misgaat. Wie doet wat, wie wordt verwittigd, binnen welke termijn?
- Back-up en herstel: back-ups die regelmatig getest worden. Niet alleen hebben, maar ook kunnen tonen dat ze werken.
- Toegangsbeheer en tweestapsverificatie: iedereen heeft enkel toegang tot wat hij nodig heeft, en aanmelden vraagt meer dan een wachtwoord.
- Patchbeheer: beveiligingsupdates tijdig installeren, niet maanden uitstellen.
- Encryptie: gevoelige gegevens versleuteld opslaan en versturen.
Wat daarvan in beheer zit
Een groot deel van de technische kant zit in de beheerdiensten die u bij mij kiest:
- Bewaakte toestellen: elk beheerd toestel wordt dag en nacht bewaakt door een bemand beveiligingscentrum dat een aanval zelf kan indammen.
- Tweestapsverificatie en toegangsregels voor Microsoft 365, ontworpen en bijgehouden, met 24/7 bewaking van de accounts.
- Updates: maandelijks, en kritieke lekken uiterlijk binnen de week.
- Back-ups met een hersteltest, twee keer per jaar, met het resultaat in het maandrapport.
- Documentatie: wie heeft toegang tot wat, en hoe het netwerk in elkaar zit.
De organisatorische kant, zoals een risicoanalyse, een beleid en een incidentprocedure, is geen dienst die draait maar een afspraak die u maakt. Daar help ik bij met een readiness-check.
CyberFundamentals: de Belgische maatstaf
Het CCB heeft een eigen raamwerk: CyberFundamentals. Het deelt beveiligingsmaatregelen op in niveaus: Small en Basic voor kleinere organisaties, Important en Essential voor organisaties met meer risico. Organisaties die onder NIS2 vallen, kunnen het gebruiken om aan te tonen dat ze aan de wet voldoen. Voor wie er niet onder valt, is het een helder stappenplan dat klanten en verzekeraars herkennen.
Voor een kleine onderneming is Small of Basic een realistisch startpunt. De technische maatregelen hierboven dekken daar een groot deel van. Een readiness-check afgestemd op CyberFundamentals toont waar u staat, wat er nog ontbreekt, en wat u kan antwoorden op de vragenlijst van uw klant.
Conclusie: geldt NIS2 voor u?
Waarschijnlijk niet rechtstreeks. Maar dat betekent niet dat u er niets mee te maken heeft:
- Leveranciersketen: levert u aan een klant die onder NIS2 valt, dan kan die de lat bij u leggen.
- Goede praktijk: de maatregelen die NIS2 vraagt, zijn sowieso de norm en niet de uitzondering.
- Groei: wordt u later wel middelgroot, of verandert uw sector, dan staat de basis al.
Goed IT-beheer is geen luxe meer. Het is wat klanten, verzekeraars en overheden verwachten, NIS2 of niet.
Wilt u weten hoe uw setup er vandaag voorstaat? Vul hieronder kort in hoe uw zaak eruitziet, dan geef ik u eerlijk feedback.