NIS2: de gids voor de IT-dienstverlener
Wie onder NIS2 valt, welke concrete verplichtingen gelden, welke meldtermijnen bij incidenten — en hoe een dienstverlener daar een dienstenaanbod van maakt.
De NIS2-richtlijn verandert de aard van het gesprek tussen een IT-dienstverlener en zijn klanten. Tot nu toe werd beveiliging verkocht met de angst voor schade. Voortaan wordt zij verkocht met een wettelijke verplichting, met becijferde sancties en met een verantwoordelijkheid die doorloopt tot aan de bestuurder.
Voor een dienstverlener is dat een statuswijziging: u bent niet langer de leverancier van een firewall, u wordt de gesprekspartner voor een governancevraagstuk. Dit artikel loopt langs wat de richtlijn werkelijk oplegt, en langs de dienstenkansen die dat opent.
Wat is de NIS2-richtlijn?#
NIS2 is richtlijn (EU) 2022/2555 van 14 december 2022. Zij vervangt de eerste NIS-richtlijn uit 2016, die als te weinig dwingend en te ongelijk toegepast van lidstaat tot lidstaat werd beoordeeld.
Drie grote verschillen met NIS1:
- Het toepassingsgebied explodeert. NIS1 richtte zich op enkele honderden exploitanten per land. NIS2 bestrijkt achttien sectoren en reikt tot aan middelgrote ondernemingen.
- De verantwoordelijkheid wordt persoonlijk. De bestuursorganen moeten de risicobeheermaatregelen goedkeuren en kunnen aansprakelijk worden gehouden voor hun verzuim.
- De toeleveringsketen komt binnen het toepassingsgebied. De beveiliging van leveranciers en dienstverleners wordt een uitdrukkelijke verplichting van de klant — en dat raakt u rechtstreeks.
De uiterste datum voor omzetting in nationaal recht was 17 oktober 2024. De precieze modaliteiten, de toepassingsdrempels en het tijdpad voor het bereiken van conformiteit zijn vervolgens een zaak van elke lidstaat: dat is het punt dat u bij de nationale bron moet nagaan vóór elke contractuele toezegging.
Wie valt onder NIS2?#
NIS2 kruist twee criteria: de bedrijfssector en de omvang van de onderneming.
De sectoren. Bijlage I somt de zogeheten sectoren "met een hoge kriticiteit" op: energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten, overheid, ruimtevaart.
Bijlage II voegt de "kritieke" sectoren toe: postdiensten, afvalstoffenbeheer, chemische stoffen, levensmiddelen, vervaardiging (medische hulpmiddelen, elektronica, machines, voertuigen), digitale aanbieders, onderzoek.
Het punt dat veel dienstverleners missen: "beheer van ICT-diensten (business-to-business)" is een sector van bijlage I. Aanbieders van beheerde diensten en van beheerde beveiligingsdiensten staan er met name genoemd. Bent u een MSP van een zekere omvang, dan adviseert u uw klanten niet alleen over NIS2 — u bent potentieel zelf een gereguleerde entiteit.
Welke omvangsdrempels activeren NIS2?#
Twee categorieën. Eén criterium volstaat: het personeelsbestand, of anders de omzet en het balanstotaal samen.
| Categorie | Personeelsbestand | Omzet / balanstotaal |
|---|---|---|
| Essentiële entiteit | ≥ 250 werknemers | Of omzet > 50 M€ en balanstotaal > 43 M€ |
| Belangrijke entiteit | ≥ 50 werknemers | Of omzet > 10 M€ en balanstotaal > 10 M€ |
Het onderscheid is niet cosmetisch: essentiële entiteiten staan onder proactief toezicht (controles zonder voorafgaand vermoeden), belangrijke entiteiten onder reactief toezicht (controle in gang gezet door een aanwijzing van verzuim).
Let op: bepaalde entiteiten vallen onder NIS2 ongeacht hun omvang — met name aanbieders van openbare elektronischecommunicatienetwerken, verleners van vertrouwensdiensten, en entiteiten waarvan een verzuim een systeemeffect zou hebben.
Wat zijn de tien maatregelen van artikel 21?#
Artikel 21 legt "passende en evenredige technische, operationele en organisatorische maatregelen" op. Het somt er tien op:
- Beleid inzake risicoanalyse en inzake de beveiliging van informatiesystemen
- Incidentenbehandeling
- Bedrijfscontinuïteit — back-ups, herstel, crisisbeheer
- Beveiliging van de toeleveringsketen
- Beveiliging bij verwerving, ontwikkeling en onderhoud
- Beleid om de doeltreffendheid van de maatregelen te beoordelen
- Basispraktijken voor digitale hygiëne en opleiding in cyberbeveiliging
- Beleid inzake cryptografie en versleuteling
- Beveiliging van personeel, toegangsbeheersing en beheer van bedrijfsmiddelen
- Multifactorauthenticatie, beveiligde communicatie, noodcommunicatie
Geen van die tien regels is technisch een verrassing. De moeilijkheid zit niet in weten wát te doen — zij zit in het bewijzen dat u het doet, gedocumenteerd en gedateerd. En precies daar schept een dienstverlener waarde.
Wat zijn de meldtermijnen voor een NIS2-incident?#
Dit is de meest operationele verplichting, en degene die organisaties overvalt. Na het vaststellen van een significant incident volgen drie termijnen elkaar op: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur, een eindverslag binnen een maand.
| Termijn | Deadline | Inhoud |
|---|---|---|
| Vroegtijdige waarschuwing | 24 uur | Vermoeden van kwaadwillig handelen, mogelijke grensoverschrijdende gevolgen |
| Incidentmelding | 72 uur | Beoordeling van de ernst, compromitteringsindicatoren |
| Eindverslag | 1 maand | Gedetailleerde beschrijving, grondoorzaak, toegepaste maatregelen |
Vierentwintig uur is een verloren weekend als het proces niet al bestaat. Een klant die deze verplichting tijdens het incident ontdekt, heeft al verloren. De waarde van een dienstverlener wordt hier bepaald, vooraf: in het hebben van een kanaal, een meldsjabloon en een aangewezen verantwoordelijke.
Wat is de verantwoordelijkheid van bestuurders onder NIS2?#
Artikel 20 moet u voorlezen aan de directie, niet aan de IT-afdeling. De bestuursorganen moeten de risicobeheermaatregelen goedkeuren, de uitvoering ervan bewaken, en regelmatig opleiding volgen in cyberbeveiliging.
Dat verandert uw gesprekspartner. Het onderwerp wordt niet langer afgewogen door de IT-verantwoordelijke binnen zijn restbudget; het wordt een agendapunt van de bestuurder, die er zijn verantwoordelijkheid mee op het spel zet.
Welke sancties voorziet NIS2?#
Voor essentiële entiteiten: tot 10 M€ of 2 % van de wereldwijde omzet, waarbij het hoogste bedrag geldt.
Voor belangrijke entiteiten: tot 7 M€ of 1,4 %, volgens dezelfde logica.
Naast de boete kunnen de autoriteiten een certificering schorsen of een natuurlijke persoon tijdelijk verbieden leidinggevende functies uit te oefenen. Het is die laatste bepaling die in vergaderingen doorgaans het verschil maakt.
Wat verandert NIS2 voor een IT-dienstverlener?#
Drie dingen, en geen daarvan is technisch.
U zit binnen het bereik van uw klanten. Verplichting nr. 4 — beveiliging van de toeleveringsketen — betekent dat uw gereguleerde klanten hun leveranciers moeten beoordelen. U bent een leverancier. U gaat vragenlijsten ontvangen, verzoeken om bewijs, en nieuwe contractclausules.
Twee manieren om dat te beleven: een groeiende administratieve last ondergaan, of er een commercieel argument van maken. Een dienstverlener die binnen 48 uur met een gestructureerd dossier kan antwoorden, wint aanbestedingen van een concurrent die er drie weken over doet.
Conformiteit wordt een terugkerende dienst. Conformiteit is geen project, het is een toestand die onderhouden moet worden. Maatregelen moeten opnieuw worden beoordeeld, incidenten moeten worden vastgelegd, bewijs moet worden ververst, opleiding moet worden herhaald. Dat beschrijft precies een maandabonnement, geen eenmalige opdracht.
Het is de meest rendabele overgang die een dienstverlener vandaag ter beschikking staat: van onvoorspelbare projectomzet naar terugkerende inkomsten die rusten op een wettelijke verplichting die de klant niet kan wegstrepen.
De diagnose wordt de voordeur. Een conformiteitsplan verkoopt u niet koud. U verkoopt een gemeten afwijking. Een diagnose die een score, een geprioriteerde lijst van afwijkingen en een kostenraming oplevert, maakt van een abstract gesprek een offerte.
Dat is het principe achter de 42 hygiënemaatregelen van de ANSSI: een kort en concreet referentiekader dat de bestuurder begrijpt, en dat het leeuwendeel van de verwachtingen uit artikel 21 dekt.
Voor de beoordeling zelf publiceert de ANSSI ReCyF: 20 doelstellingen verdeeld over vier domeinen, elk beoordeeld op een volwassenheidsschaal met een verwacht niveau. Dat is het raster dat "passend en evenredig" vertaalt naar een meetbare afwijking en daarmee naar een actieplan — en vijf van die doelstellingen gelden alleen voor essentiële entiteiten, wat afhangt van de kwalificatie die hierboven aan bod kwam.
Waar begint u concreet?#
- Kwalificeer uw portefeuille. Sector + personeelsbestand + omzet voor elke klant. Binnen een dag weet u wie essentiële entiteit is, wie belangrijke entiteit, en wie buiten het toepassingsgebied valt.
- Behandel eerst uw eigen geval. Valt u onder de sector "beheer van ICT-diensten", begin dan bij uzelf. Het is meteen uw beste commerciële demonstratie.
- Standaardiseer de diagnose. Eén herbruikbare vragenlijst, één score die van klant tot klant vergelijkbaar is, één rapport onder uw eigen merk.
- Industrialiseer het bewijs. De verplichting die het meest kost, is de traceerbaarheid. Een bewijskluis die aan elke maatregel hangt, is meer waard dan een gedeelde map.
- Schrijf de incidentprocedure vóór het incident. Over die 24 uur valt niet te onderhandelen.
Bereidt u ook klanten voor op certificering, dan is de logische volgende stap ISO 27001, waarvan bijlage A grotendeels samenvalt met artikel 21.
De maandelijkse brief van Vigicap
Eén keer per maand de kern van cybercompliance: wat er verandert rond NIS 2, ISO 27001 en het ANSSI ReCyF-referentiekader, en wat u ermee moet. Met de hand geschreven, geen automatische piloot.
Eén e-mail per maand. Uitschrijven met één klik, wanneer u wilt.
Hierna te lezen
Val ik onder NIS2? De test in 3 vragen
Sector, omvang, uitzonderingen: drie vragen volstaan om te weten of NIS2 op uw onderneming van toepassing is. En wat u doet wanneer het antwoord nee luidt.
NIS2: de toeleveringsketen raakt ook u
Uw bureau haalt de NIS2-drempels niet, en toch vragen uw gereguleerde klanten om bewijs. Dit is waarom, en dit is wat zij verwachten.
ReCyF, NIS2, ISO 27001: de koppelingstabel
De 20 ReCyF-doelstellingen naast artikel 21 van NIS2 en de beheersmaatregelen van ISO 27001:2022, met wat de koppeling wel en niet zegt.