Wat houdt de NIS2-richtlijn precies in?

De NIS2-richtlijn is de Europese cyberbeveiligingsrichtlijn die lidstaten verplicht nationale wetgeving te maken voor de beveiliging van netwerk- en informatiesystemen. Het is geen wet die rechtstreeks geldt, maar een opdracht aan lidstaten, zo beschrijft Michiel Benda in The NIS2 Navigator's Handbook. Organisaties moeten daarom de nationale vertaling van de richtlijn volgen, niet de EU-tekst zelf.

Waarom bestaat de NIS2-richtlijn?

De NIS2-richtlijn moet de cyberweerbaarheid van kritieke sectoren binnen de Europese Unie versterken en voorkomt dat lidstaten losstaande, uiteenlopende regels hanteren. De richtlijn wil, volgens het boek, minimumregels vastleggen voor een gecoördineerd regelgevend kader en zorgen voor effectieve samenwerking tussen bevoegde autoriteiten in elke lidstaat.

Vóór NIS2 gold de oorspronkelijke NIS-richtlijn uit 2016, die in de praktijk in elke lidstaat anders werd uitgelegd. Daardoor kregen organisaties met vestigingen in meerdere lidstaten uiteenlopende verplichtingen. NIS2 pakt dat probleem aan met aparte hoofdstukken voor coördinatie op nationaal niveau en samenwerking op Unieniveau, zodat de regels dichter bij elkaar komen te liggen.

Wat is het verschil tussen een richtlijn en een verordening?

Een verordening zoals de AVG geldt woordelijk en rechtstreeks in elke lidstaat, zonder nationale vertaalslag. Een richtlijn zoals NIS2 werkt anders: die is een opdracht aan lidstaten om zelf nationale wetgeving te maken op basis van de eisen in de richtlijn. Pas die nationale wet is bindend voor organisaties.

Michiel Benda verwoordt dat onderscheid scherp in The NIS2 Navigator's Handbook: “Ultimately, a Directive is only an instruction to Member States. Until a Member State translates the Directive into national law, the scoped entities within that Member State are free from its obligations.” Zolang een lidstaat de richtlijn niet had omgezet, gold er strikt genomen geen verplichting, al is die situatie inmiddels achterhaald doordat de omzettingstermijn is verstreken.

Duik dieper in NIS2 met The NIS2 Navigator's Handbook

Wil je de negen hoofdstukken en drie bijlagen van de NIS2-richtlijn stap voor stap doorgronden, bekijk dan het boek van Michiel Benda in de Van Haren-store.

Meer over deze standaard

Hoe wordt de NIS2-richtlijn omgezet in nationale wetgeving?

NIS2 trad op 16 januari 2023 in werking, met 21 maanden voor lidstaten om de richtlijn om te zetten naar nationale wetgeving. Uiterlijk 17 oktober 2024 moesten lidstaten hun wet hebben gepubliceerd; vanaf 18 oktober 2024 gold die wet direct, zonder overgangstermijn voor organisaties die eronder vallen.

  1. 16 januari 2023: NIS2 treedt in werking als EU-richtlijn.
  2. Lidstaten krijgen 21 maanden om de eisen te vertalen naar nationale wetgeving.
  3. Uiterlijk 17 oktober 2024 moet de nationale wet zijn vastgesteld en gepubliceerd.
  4. Vanaf 18 oktober 2024 geldt die wet direct voor entiteiten in scope, zonder verdere overgangstermijn.

Het boek behandelt overigens geen enkele specifieke nationale implementatiewet. Voor de precieze verplichtingen in jouw land blijft bestudering van de lokale wet noodzakelijk.

Uit welke onderdelen bestaat de NIS2-richtlijn?

De NIS2-richtlijn bestaat uit overwegingen en bepalingen. De overwegingen, genummerd van 1 tot 144, geven de context en helpen bij interpretatie, terwijl de bepalingen de juridisch bindende eisen vormen. Die bepalingen zijn verdeeld over negen hoofdstukken en drie bijlagen, elk gewijd aan een ander onderdeel van de richtlijn.

Als een overweging en een bepaling elkaar tegenspreken, wint altijd de bepaling. Het boek stelt het zo: “However, the content of operative provisions always overrules the content of any associated recitals: if recitals are inconsistent with a provision, then the text of the provision will take precedence.”

Hoofdstuk Waar het over gaat
I – Algemene bepalingen Onderwerp, toepassingsgebied en definities
II – Nationale kaders Nationale cyberbeveiligingsstrategie en autoriteiten
IV – Risicomaatregelen en meldplicht De kernverplichtingen voor entiteiten in scope
VII – Toezicht en handhaving Bevoegdheden van de toezichthouder en sancties

Voor entiteiten die onder de richtlijn vallen is hoofdstuk IV het belangrijkste onderdeel, omdat daar de concrete eisen staan waaraan zij moeten voldoen.

Wat gebeurt er als een organisatie de NIS2-richtlijn niet naleeft?

Bij niet-naleving krijgt de bevoegde toezichthouder zware bevoegdheden, van waarschuwingen en bindende instructies tot boetes en persoonlijke aansprakelijkheid van bestuurders. Essentiële entiteiten riskeren een boete tot 10 miljoen euro of 2% van de wereldwijde jaaromzet; voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de omzet.

Het boek geeft geen toelichting op hoe zo'n boete precies wordt berekend of wanneer het maximum in beeld komt, en behandelt ook geen concreet voorbeeld van een opgelegde boete of een rechterlijke uitspraak. Dat maakt de handhaving in de praktijk sterk afhankelijk van de nationale toezichthouder.

Richtlijn, geen wet

De NIS2-richtlijn is pas bindend zodra jouw lidstaat haar heeft omgezet in nationale wetgeving; die nationale wet bepaalt uiteindelijk wat je moet doen.

Veelgestelde vragen

Nee. De NIS2-richtlijn is volgens het boek een opdracht aan lidstaten om zelf nationale wetgeving te maken, geen wet die rechtstreeks voor organisaties geldt. Pas de nationale wet die op de richtlijn is gebaseerd, is bindend. Daarom bepaalt uiteindelijk de lokale wet wat er van jouw organisatie wordt verwacht.

NIS2 trad op 16 januari 2023 in werking en lidstaten kregen 21 maanden om de richtlijn om te zetten. Uiterlijk 17 oktober 2024 moest de nationale wet zijn vastgesteld, en vanaf 18 oktober 2024 gold die wet direct, zonder verdere overgangstermijn voor organisaties.

Hoofdstuk IV, over cybersecurity-risicomaatregelen en meldplichten, is volgens het boek het belangrijkste hoofdstuk voor entiteiten in scope. Daar staan de concrete eisen waaraan zij moeten voldoen, terwijl andere hoofdstukken vooral gaan over nationale kaders, samenwerking, toezicht en handhaving.

Het boek achter dit artikel

The NIS2 Navigator’s Handbook

The NIS2 Navigator’s Handbook

€ 59,90