Naar de hoofdinhoud
NIS2

Val ik onder NIS2? De test in 3 vragen

Sector, omvang, uitzonderingen: drie vragen volstaan om te weten of NIS2 op uw onderneming van toepassing is. En wat u doet wanneer het antwoord nee luidt.

L'équipe Vigicap14 min leestijd

De vraag komt bijna altijd op dezelfde manier binnen: een klant, een verzekeraar of een accountant laat het woord "NIS2" vallen, en niemand in de onderneming kan met zekerheid zeggen of de tekst van toepassing is. Wat u er online over vindt, helpt maar beperkt — een flink deel ervan heeft er belang bij dat u ja antwoordt.

De richtlijn zelf is aanzienlijk smaller dan het rumoer eromheen. Zij bakent haar eigen toepassingsgebied af in één enkel artikel, en dat artikel leest als een test met drie vragen: de sector, de omvang, en ten slotte de gevallen waarin omvang niet meetelt. Wie op alle drie nee antwoordt, is geen gereguleerde entiteit in de zin van de tekst — en dat mag onomwonden gezegd worden, want het klopt. Het betekent niet dat het onderwerp u nooit zal bereiken; de vierde paragraaf van dit artikel legt uit waarom.

De referentietekst is richtlijn (EU) 2022/2555 van 14 december 2022 "betreffende maatregelen voor een hoog gezamenlijk niveau van cyberbeveiliging in de Unie", de NIS2-richtlijn. Zij is de enige bron die hier wordt aangehaald voor wat tot het Europese recht behoort. Alles wat tot de nationale omzetting behoort — registratie, tijdpad, toezicht — is een zaak van de nationale autoriteit, en dit artikel verwijst u daarheen in plaats van data te verzinnen.

Vraag 1: staat uw activiteit in bijlage I of bijlage II?#

Dit is het eerste filter, en het meest onderscheidende. Artikel 2, lid 1, van de richtlijn geldt uitsluitend voor "publieke of private entiteiten van een in bijlage I of II bedoeld type". Die twee bijlagen vormen een gesloten lijst: een onderneming waarvan de activiteit er niet in voorkomt, valt buiten het toepassingsgebied — ongeacht haar omvang, ongeacht haar omzet, en ongeacht hoe sterk haar klanten van haar afhankelijk zijn.

Bijlage I draagt de titel "Sectoren met een hoge kriticiteit". Zij bevat elf sectoren, waarvan er verschillende zelf nog zijn onderverdeeld in subsectoren.

Sector (bijlage I)Waar de regel samengevat op doelt
EnergieElektriciteit, stadsverwarming en -koeling, aardolie, gas, waterstof
VervoerLucht-, spoor-, water- en wegvervoer
BankwezenKredietinstellingen
Infrastructuur voor de financiële marktExploitanten van handelsplatforms, centrale tegenpartijen
GezondheidszorgZorgaanbieders, EU-referentielaboratoria, R&D van geneesmiddelen, vervaardiging van farmaceutische basisproducten, bepaalde kritieke medische hulpmiddelen
DrinkwaterLeveranciers en distributeurs van water bestemd voor menselijke consumptie
AfvalwaterOndernemingen die afvalwater inzamelen, afvoeren of behandelen
Digitale infrastructuurInternetknooppunten, DNS, registers voor topleveldomeinnamen, cloudcomputing, datacentra, netwerken voor contentlevering, verleners van vertrouwensdiensten, openbare elektronischecommunicatienetwerken en -diensten
Beheer van ICT-diensten (business-to-business)Aanbieders van beheerde diensten (MSP) en aanbieders van beheerde beveiligingsdiensten (MSSP)
OverheidEntiteiten van de centrale overheid en, afhankelijk van de definitie die de lidstaat hanteert, van het regionale niveau
RuimtevaartExploitanten van grondinfrastructuur die ruimtevaartdiensten ondersteunt

Bijlage II draagt de titel "Andere kritieke sectoren". Zij is korter, en het is de bijlage die industriële ondernemingen het vaakst vergeten te lezen.

Sector (bijlage II)Waar de regel samengevat op doelt
Post- en koeriersdienstenAanbieders van postdiensten, koeriersdiensten daaronder begrepen
AfvalstoffenbeheerOndernemingen waarvoor afvalstoffenbeheer de belangrijkste economische activiteit is
Vervaardiging, productie en distributie van chemische stoffenVervaardiging en distributie van stoffen en mengsels, productie van voorwerpen daaruit
Productie, verwerking en distributie van levensmiddelenLevensmiddelenbedrijven die actief zijn in de groothandel en in de industriële productie en verwerking
VervaardigingMedische hulpmiddelen en medische hulpmiddelen voor in-vitrodiagnostiek; informatica-, elektronische en optische producten; elektrische apparatuur; machines en apparaten n.e.g.; motorvoertuigen, aanhangwagens en opleggers; andere transportmiddelen
Digitale aanbiedersOnlinemarktplaatsen, onlinezoekmachines, socialenetwerkdiensten
OnderzoekOnderzoeksorganisaties

Twee leesvoorzorgen, voordat u te snel in de ene of de andere richting concludeert. De eerste: de sector volstaat niet, het is het entiteitstype dat in de derde kolom van de bijlagen wordt genoemd dat doorslaggevend is. Veel regels verwijzen naar een precieze definitie uit een andere Europese tekst — een "kredietinstelling" in de zin van verordening (EU) nr. 575/2013, een "zorgaanbieder" in de zin van richtlijn 2011/24/EU, enzovoort. "In de zorg zitten" in de alledaagse betekenis betekent dus niet automatisch dat u onder de regel "Gezondheidszorg" van bijlage I valt.

De tweede: IT-dienstverleners zijn geen blinde vlek in de tekst. Bijlage I noemt onder het beheer van ICT-diensten tussen ondernemingen uitdrukkelijk de aanbieders van beheerde diensten en de aanbieders van beheerde beveiligingsdiensten. Een beheerpartij, een MSP of een MSSP antwoordt dus ja op vraag 1. Daarmee zijn zij nog niet gereguleerd — vraag 2 staat nog open.

Vraag 2: haalt uw onderneming de omvangsdrempels?#

Het tweede filter werkt cumulatief met het eerste: u moet in een bijlage staan én een bepaalde omvang hebben. Artikel 2, lid 1, formuleert die voorwaarde via een verwijzing: de richtlijn is van toepassing op entiteiten "die worden aangemerkt als middelgrote ondernemingen uit hoofde van artikel 2 van de bijlage bij aanbeveling 2003/361/EG, of de in lid 1 van dat artikel bepaalde plafonds voor middelgrote ondernemingen overschrijden".

Met andere woorden: de toegangsdrempel tot NIS2 is geen getal dat in de richtlijn staat, maar de grens tussen de kleine en de middelgrote onderneming volgens de Europese mkb-definitie. In de praktijk komt dat neer op ten minste 50 werknemers, of meer dan 10 miljoen euro aan zowel jaaromzet als balanstotaal. Daaronder blijft de entiteit buiten het rechtstreekse toepassingsgebied — behoudens uitzonderingen, en die vormen vraag 3.

Categorie (aanbeveling 2003/361/EG)PersoneelsbestandPositie ten opzichte van NIS2
Micro-ondernemingMinder dan 10 personenBuiten het toepassingsgebied, behoudens de uitzondering van artikel 2
Kleine ondernemingMinder dan 50 personenBuiten het toepassingsgebied, behoudens de uitzondering van artikel 2
Middelgrote ondernemingMinder dan 250 personenBinnen het toepassingsgebied als de sector overeenkomt
Grote onderneming250 personen en meerBinnen het toepassingsgebied als de sector overeenkomt

Het personeelsbestand alleen geeft geen uitsluitsel: een onderneming met minder dan 50 personen blijft een middelgrote onderneming, en valt dus binnen het toepassingsgebied, wanneer haar omzet én haar balanstotaal beide boven 10 miljoen euro uitkomen.

In de details van die berekening spelen drie dingen, en juist die doen de grensgevallen kantelen.

Om te beginnen betreft de berekening niet noodzakelijk alleen de rechtspersoon die u voor ogen heeft. De aanbeveling bepaalt dat de gegevens van een onderneming met partnerondernemingen of verbonden ondernemingen worden vastgesteld op basis van de geconsolideerde jaarrekening, of door aggregatie van de gegevens van de ondernemingen die zich onmiddellijk boven- of onderwaarts bevinden. Een dochteronderneming met 30 personen binnen een groep van 400 telt dus niet als een onderneming van 30 personen.

Vervolgens zet de richtlijn uitdrukkelijk één regel uit de aanbeveling opzij: artikel 2, lid 1, bepaalt dat artikel 3, lid 4, van de bijlage bij aanbeveling 2003/361/EG voor de toepassing van NIS2 buiten beschouwing blijft. Dat is de regel die normaal verhindert dat een onderneming die voor 25 % of meer door overheidsinstanties wordt gecontroleerd, als mkb wordt aangemerkt. Het gevolg is technisch maar reëel: een entiteit met publiek kapitaal wordt voor de NIS2-drempelberekening niet automatisch als grote onderneming behandeld.

Ten slotte legt de richtlijn een ondergrens vast, geen bovengrens. Artikel 5 herinnert eraan dat zij "de lidstaten niet belet bepalingen vast te stellen of te handhaven die een hoger niveau van cyberbeveiliging waarborgen". Een lidstaat mag dus ruimer gaan dan de Europese tekst, en artikel 2, lid 5, staat hem uitdrukkelijk toe de toepassing uit te breiden tot lokale overheden en onderwijsinstellingen. De Europese berekening geeft u een solide antwoord, niet het definitieve antwoord: dat laatste behoort toe aan het nationale recht, en aan de autoriteit die dat toepast.

Ben ik een "essentiële entiteit" of een "belangrijke entiteit"?#

Dat is de vraag die onmiddellijk volgt op twee keer ja, en zij wordt behandeld in artikel 3 van de richtlijn, niet in artikel 2. Het onderscheid verandert niets aan de risicobeheermaatregelen die moeten worden getroffen — die zijn identiek — maar het verandert wel het toezichtsregime waaraan de entiteit onderworpen is.

CategorieWie daaronder valt, in grote lijnen
Essentiële entiteitEntiteiten van een in bijlage I bedoeld type die de plafonds voor middelgrote ondernemingen overschrijden; gekwalificeerde verleners van vertrouwensdiensten, registers voor topleveldomeinnamen en DNS-dienstverleners, ongeacht hun omvang; bepaalde aanbieders van openbare elektronischecommunicatienetwerken en -diensten; centrale overheden; kritieke entiteiten in de zin van richtlijn (EU) 2022/2557; entiteiten die een lidstaat op grond van de uitzonderingen van artikel 2 als essentieel aanmerkt
Belangrijke entiteitEntiteiten van een in bijlage I of II bedoeld type die niet essentieel zijn — met inbegrip van entiteiten die een lidstaat op grond van dezelfde uitzonderingen als belangrijk aanmerkt

De bruikbare lezing van die tabel past in één zin: "belangrijke entiteit" is geen tweederangscategorie die u later kunt behandelen. Het is de standaardcategorie voor alles wat binnen het toepassingsgebied valt zonder essentieel te zijn, en zij is veel ruimer bevolkt dan de andere.

Eén punt verdient hier vermelding, omdat het IT-dienstverleners rechtstreeks raakt: een MSP met ten minste 250 personen valt onder bijlage I en overschrijdt de plafonds voor middelgrote ondernemingen, wat hem tot essentiële entiteit maakt. Een MSP van 80 personen valt eveneens binnen het toepassingsgebied, maar als belangrijke entiteit. De grens tussen beide ligt niet bij de gepercipieerde kriticiteit van de geleverde dienst, maar bij de omvang.

Vraag 3: valt u onder een van de omvangsuitzonderingen?#

Artikel 2, lid 2, opent een reeks gevallen waarin de richtlijn "ongeacht hun omvang" van toepassing is. Die gevallen creëren geen nieuwe sectoren: zij gelden voor entiteiten die al in bijlage I of II staan en die uitsluitend door de werking van de drempels buiten het toepassingsgebied zouden vallen. Dit is het filter dat zeer kleine structuren vergeten na te lopen, terwijl het juist op hen gericht is.

Geval voorzien door de richtlijnWat het omvat
Artikel 2, lid 2, a)Aanbieders van openbare elektronischecommunicatienetwerken of van voor het publiek beschikbare elektronischecommunicatiediensten; verleners van vertrouwensdiensten; registers voor topleveldomeinnamen en DNS-dienstverleners
Artikel 2, lid 2, b)De entiteit is in een lidstaat de enige aanbieder van een dienst die essentieel is voor de instandhouding van kritieke maatschappelijke of economische activiteiten
Artikel 2, lid 2, c)Een verstoring van de dienst zou aanzienlijke gevolgen kunnen hebben voor de openbare orde, de openbare veiligheid of de volksgezondheid
Artikel 2, lid 2, d)Een verstoring van de dienst zou een aanzienlijk systeemrisico kunnen opleveren, met name voor sectoren waar de verstoring grensoverschrijdende gevolgen kan hebben
Artikel 2, lid 2, e)De entiteit is kritiek vanwege haar specifieke belang op nationaal of regionaal niveau voor de sector of voor andere onderling afhankelijke sectoren
Artikel 2, lid 2, f)Entiteiten van de centrale overheid, en bepaalde entiteiten op regionaal niveau
Artikel 2, lid 3Entiteiten die op grond van richtlijn (EU) 2022/2557 als kritieke entiteit zijn aangemerkt
Artikel 2, lid 4Entiteiten die domeinnaamregistratiediensten verlenen

De punten b) tot en met e) delen een eigenschap die u moet begrijpen om geen vergissing te maken: het zijn geen vakjes die u zelf aankruist. Het zijn criteria op basis waarvan een lidstaat entiteiten identificeert en op zijn lijst plaatst. U wordt geen "enige aanbieder in een lidstaat" omdat u daarvan overtuigd bent; u wordt het omdat de bevoegde autoriteit u als zodanig heeft aangewezen. De juiste houding, wanneer een van die gevallen u aannemelijk lijkt, is het noch negeren noch uzelf aanmerken: het is de nationale autoriteit bevragen.

De gevallen van artikel 2, lid 2, punt a), en van de leden 3 en 4 werken anders: zij hangen af van een objectieve kwalificatie — een openbaar netwerk exploiteren, verlener van vertrouwensdiensten zijn, domeinnaamregistratiediensten verlenen — en niet van een discretionaire beslissing. Valt u onder een daarvan, dan speelt de vraag naar de omvang eenvoudigweg niet.

En als geen van de drie op mij van toepassing is?#

Dan bent u geen gereguleerde entiteit in de zin van NIS2, en niemand zou u het tegendeel moeten vertellen. Dat is het geval voor de meerderheid van de agentschappen en beheerpartijen: de sector is wel degelijk die van bijlage I, maar de drempels van artikel 2 laten hen buiten het rechtstreekse toepassingsgebied.

En tóch komt de leveranciersvragenlijst over beveiliging eraan. Niet per vergissing, en niet uit overijver: via de toeleveringsketen. Artikel 21 van de richtlijn verplicht gereguleerde entiteiten de beveiliging van hun toeleveringsketen te behandelen als een volwaardig domein van risicobeheer, rekening houdend met de specifieke kwetsbaarheden van elk van hun directe leveranciers en met de kwaliteit van hun cyberbeveiligingspraktijken. Een IT-dienstverlener, die beheerderstoegang heeft tot de infrastructuur van zijn klant, is precies de leverancier op wie die verplichting doelt.

Dat is een onderscheid, geen woordspel. Uw klant vraagt u niet om aan NIS2 te voldoen — de richtlijn richt zich niet tot u. Hij vraagt u het bewijs te leveren dat u niet de zwakke schakel zult zijn waarvan zíjn conformiteit afhangt. Het volledige mechanisme, en wat gereguleerde klanten concreet vragen, komen aan bod in een apart artikel over de toeleveringsketen.

Het praktische gevolg is ongemakkelijk voor wie op een bevrijdende "nee" hoopte: drie keer nee antwoorden ontslaat u van wettelijke verplichtingen, niet van klantvragen. En de ervaring in het veld is dat de tweede categorie eerder arriveert dan de eerste.

Waar controleer ik officieel of ik onder NIS2 val?#

Bij de nationale autoriteit, en nergens anders. De richtlijn stelt een Europees kader vast, maar het is het nationale recht dat haar omzet, dat de lijst van essentiële en belangrijke entiteiten opstelt en dat de registratie organiseert. Twee identieke ondernemingen in twee lidstaten kunnen te maken krijgen met verschillende modaliteiten, omdat artikel 5 elke staat toestaat verder te gaan dan de Europese ondergrens.

In Frankrijk is het toegangspunt het ANSSI-portaal MonEspaceNIS2, waarop de ANSSI toekomstige betrokken entiteiten uitnodigt zich te melden in afwachting van de voltooiing van de omzetting. De overige nuttige publieke bronnen — gidsen, referentiekaders, technische documentatie — zijn gebundeld op MesServicesCyber. Dat zijn de bronnen die gezag hebben over het Franse tijdpad, de te zetten stappen en de gehanteerde criteria; dit artikel vervangt ze niet en vat ze niet samen, omdat de nationale details bewegen en een overgeschreven datum in een blogartikel slecht veroudert. Leest u dit vanuit een andere lidstaat, dan geldt dezelfde regel met een ander adres: de autoriteit van uw eigen land is de enige bron die uitsluitsel geeft.

Nog een methodologisch advies, voordat u aan de controle begint: leg uw redenering vast op het moment dat u haar maakt. De gekozen sector, het entiteitstype uit de bijlage waaraan u zich wel of niet verbindt, het personeelsbestand en de gebruikte cijfers, de datum van de berekening. Een conclusie "wij vallen er niet onder" zonder spoor van de redenering die ertoe leidt, is twee jaar later bijzonder moeilijk te verdedigen tegenover een klant, een verzekeraar of een overnemende partij — en zij moet volledig opnieuw worden gemaakt telkens als iemand de vraag opnieuw stelt.

Wat doe ik met het antwoord, in beide gevallen?#

Het werk dat voorligt, lijkt aan weerszijden van de grens verrassend veel op elkaar, en dat maakt de vraag naar het toepassingsgebied minder dramatisch dan zij oogt.

Valt u binnen het toepassingsgebied, dan is het antwoord gestructureerd door de tekst zelf: risicobeheermaatregelen, meldplicht bij incidenten, verantwoordelijkheid van de bestuursorganen, toezicht door de nationale autoriteit. De gids voor de IT-dienstverlener werkt die verplichtingen en de bijbehorende termijnen uit.

Valt u erbuiten, dan is het antwoord gestructureerd door uw klanten, en het vraagt dezelfde basis: weten waar u staat, dat kunnen bewijzen, en het over zes maanden opnieuw kunnen bewijzen. Dat is precies het onderwerp van conformiteit aantonen in de tijd — een toestand die op één datum is vastgesteld, heeft alleen waarde als zij wordt bijgehouden, en het ontbreken van een meting is het ontbreken van bewijs, niet een gunstig bewijs.

In beide gevallen is het redelijke startpunt een diagnose van uw eigen volwassenheid in plaats van een conformiteitsproject. De 42 maatregelen voor digitale hygiëne van de ANSSI vormen een publieke en gratis basis, en het ReCyF-referentiekader geeft die diagnose een structuur per doelstelling, herbruikbaar van de ene klant naar de andere en van het ene jaar naar het volgende.

Vigicap biedt die diagnose aan — dezelfde doelstellingen die u uw klanten laat doorlopen, nu toegepast op uw eigen organisatie, tijdens de gratis proefperiode.

OnderwerpenNIS2toepassingsgebieddrempelwaardenbijlage Ibijlage IIMSP

De maandelijkse brief van Vigicap

Eén keer per maand de kern van cybercompliance: wat er verandert rond NIS 2, ISO 27001 en het ANSSI ReCyF-referentiekader, en wat u ermee moet. Met de hand geschreven, geen automatische piloot.

Eén e-mail per maand. Uitschrijven met één klik, wanneer u wilt.

Uw adres wordt uitsluitend gebruikt om u deze brief te sturen. Het wordt maximaal 3 jaar na ons laatste contact bewaard.

NIS25 min

NIS2: de toeleveringsketen raakt ook u

Uw bureau haalt de NIS2-drempels niet, en toch vragen uw gereguleerde klanten om bewijs. Dit is waarom, en dit is wat zij verwachten.

NIS27 min

NIS2: de gids voor de IT-dienstverlener

Wie onder NIS2 valt, welke concrete verplichtingen gelden, welke meldtermijnen bij incidenten — en hoe een dienstverlener daar een dienstenaanbod van maakt.