De digitale wereld groeit razendsnel, en daarmee ook de risico’s op het gebied van cyberveiligheid. Om deze risico's beter te beheersen en de weerbaarheid te vergroten, is de NIS2-richtlijn in het leven geroepen. Deze richtlijn vervangt de eerdere NIS-richtlijn en breidt zowel de reikwijdte als de eisen uit. De NIS2-richtlijn is een hot topic en steeds vaker wordt de vraag gesteld: ‘geldt de NIS2-richtlijn voor mijn bedrijf?’. Alsmaar meer bestuurders vragen zich dan ook af: ‘kan ik als bestuurder aansprakelijk worden gesteld als mijn onderneming niet voldoet aan de gestelde eisen?’. Over deze twee vragen schreven wij al eerder een blog. In deze blog zal Daniek Regterschot dieper ingaan op de vraag welke stappen een organisatie moet nemen om in het najaar van 2024 aan de vereisten van de NIS2-richtlijn te voldoen.
Datum: 02 juli 2024
Gewijzigd 02 juli 2024
Geschreven door: Daniek Regterschot
Leestijd: +/- 6 minuten
Voor ondernemingen die onder de NIS2-richtlijn vallen, gelden vier soorten verplichtingen: een registratieverplichting, een zorgplicht, een meldplicht en tot slot het verplichte toezicht. In een eerdere blog zijn wij al ingegaan op deze verplichtingen. Voor beantwoording van de vraag welke maatregelen genomen dienen te worden om aan de NIS2-richtlijn te voldoen, is met name de zorgplicht van belang. Op grond van de richtlijn geldt namelijk dat bedrijven maatregelen moeten nemen om de netwerk- en informatiesystemen te beschermen tegen incidenten én om de gevolgen van incidenten voor afnemers te beperken. Hetzelfde geldt overigens voor de fysieke omgeving waarin de systemen zich bevinden.
Maar het ‘treffen van maatregelen’ is nog steeds redelijk vaag. Wat moet uw onderneming nou precies doen om te voldoen aan de NIS2-richtlijn? De richtlijn zelf geeft tien maatregelen waar tenminste aan voldaan moet worden om aan de zorgplicht te voldoen. Deze maatregelen zullen in deze blog kort benoemd en toegelicht worden.
Ondanks dat de implementatie van de Europese wetgeving nog even op zich laat wachten, zijn er zeker stappen die al genomen kunnen worden om uw organisatie voor te bereiden op de NIS2-richtlijn. Een essentiële eerste stap is het uitvoeren van een risicoanalyse, om vervolgens maatregelen te kunnen doorvoeren zodat jouw organisatie beter beschermd is voor deze risico’s (bijvoorbeeld door opleidingen aan te bieden of het toepassen van MFA’s). Mocht er zich tóch een incident voor doen, zorg dan dat er beleid is over hoe en door wie er gehandeld moet worden in het geval van een incident, mede met het oog op de continuïteit van uw bedrijf.
Wilt u goed voorbereid de NIS2-richtlijn tegemoet gaan, maar bent u er niet helemaal zeker van wat u kunt doen? Neem dan contact op met een van onze gespecialiseerde IT-recht advocaten. Zij helpen u graag verder!