Valt mijn bedrijf onder NIS2?
Twee dingen bepalen het: uw sector en uw omvang. Maar er is een derde groep die er buiten valt en de eisen tóch krijgt.
Sector en omvang, in die volgorde
NIS2 is een Europese richtlijn over de beveiliging van netwerk- en informatiesystemen. Hij wijst achttien sectoren aan, verdeeld over twee bijlagen. Bijlage I zijn de sectoren van hoge kriticiteit: energie, vervoer, zorg, drinkwater, digitale infrastructuur, overheid. Bijlage II zijn de overige kritieke sectoren, zoals post, afval, chemie, levensmiddelen, industrie en digitale aanbieders.
Staat uw sector er niet bij, dan valt u er niet onder. Staat hij er wel bij, dan telt uw omvang. Vanaf ongeveer vijftig medewerkers of tien miljoen euro omzet bent u middelgroot en gelden de plichten. Bent u groter dan tweehonderdvijftig medewerkers of vijftig miljoen omzet én zit u in bijlage I, dan bent u een essentiele entiteit en staat u onder toezicht vooraf. De rest is belangrijke entiteit: dezelfde zorgplicht, maar toezicht pas als er aanleiding voor is.
De derde groep, en die is het grootst
Verreweg de meeste organisaties die hiermee te maken krijgen, vallen er zelf niet onder. Zij leveren aan iemand die er wel onder valt. De richtlijn verplicht plichtige organisaties namelijk om de beveiliging van hun leveranciers te beoordelen, en dat doen zij met vragenlijsten en eisen in het contract.
Voor u betekent dat geen registratieplicht, geen meldplicht en geen boete. Maar wel een klant die antwoord wil, en die het contract elders legt als u dat niet kunt geven. In de praktijk raakt dat meer bedrijven en sneller dan de wet zelf.
Uitzonderingen die u niet moet missen
Ook onder de drempel kunt u plichtig zijn. Bent u de enige aanbieder van een dienst in een lidstaat, of zou uitval van uw dienst grote maatschappelijke gevolgen hebben, dan kan uw toezichthouder u alsnog aanwijzen. Aanbieders van openbare elektronische communicatie en van vertrouwensdiensten vallen er ongeacht hun omvang onder.
Andersom geldt ook iets. Banken en financiele markten vallen in de praktijk onder DORA, de digitale-weerbaarheidsverordening voor de financiele sector. Die gaat als bijzondere regeling voor. Herkent u zich daarin, laat u dan daarover adviseren.
Veelgestelde vragen
Krijg ik bericht als ik eronder val?
Nee, en dat is de valkuil. Er komt geen brief. U moet het zelf vaststellen en u zelf registreren bij de toezichthouder.
Wat als ik het verkeerd inschat?
Ten onrechte denken dat u er niet onder valt is het duurste scenario: de boetes lopen tot tien miljoen euro of twee procent van de wereldwijde omzet, en het bestuur is persoonlijk aansprakelijk. Twijfelt u, ga dan uit van wel en laat het toetsen.
Geldt dit ook voor mijn buitenlandse vestiging?
De richtlijn geldt in de hele EU, maar de plichten ontstaan via de nationale wet van elk land, en die zijn niet overal even ver. U registreert zich in het land waar u gevestigd bent; bij meerdere vestigingen kan dat op meerdere plekken zijn.
Dit is uitleg, geen advies over uw eigen situatie. secria.eu beoordeelt uw organisatie niet en geeft geen assurance.