NIS2 bij afvalbeheer
De Cyberbeveiligingswet raakt bij afvalbeheer rechtstreeks. De sector staat in bijlage II van de wet, wat betekent dat organisaties die de omvangsgrens halen aantoonbaar hun digitale beveiliging op orde moeten hebben. Hieronder staat wat dat in deze sector concreet betekent.
Wie het betreft
Binnen deze sector gaat het om inzameling, transport, verwerking en verwijdering van afvalstoffen.
Afvalbeheer staat in bijlage II. Gemeentelijke reinigingsdiensten kunnen daarnaast ook via de overheidsroute onder de wet vallen; controleer beide sporen.
Essentiële of belangrijke entiteit
Organisaties in deze sector zijn belangrijke entiteit, ook de grote. Het toezicht is daarmee achteraf: u wordt aangesproken als er iets gebeurt of als er een signaal binnenkomt. Het verschil zit in het toezicht en in de maximale boete, niet in wat u moet regelen. Zie voor wie NIS2 geldt.
Welke systemen hieronder vallen
De wet gaat over netwerk- en informatiesystemen die u nodig heeft om uw dienst te leveren. In deze sector zijn dat in de praktijk onder meer:
- inzamel- en routeplanningsystemen
- weegbrug- en registratiesystemen
- procesbesturing van verwerkingsinstallaties
- milieurapportage en administratie van afvalstromen
- koppelingen met gemeenten en opdrachtgevers
Neem ze op in uw risicoanalyse, ook de systemen die door een leverancier beheerd worden. Uitbesteden verplaatst het werk, niet de verantwoordelijkheid.
De risico's die in deze sector het zwaarst wegen
Stilstand loopt snel op
Afval blijft komen, ook als uw systemen plat liggen. Een dag uitval betekent opstoppingen bij inzameling en op locatie, en dat is fysiek zichtbaar en meteen een publiek probleem.
Registratie is wettelijk verplicht
Afvalstromen moeten geregistreerd en gerapporteerd worden. Manipulatie of verlies van die gegevens is naast een beveiligingsprobleem ook een milieurechtelijk probleem.
Procesinstallaties met lange levensduur
Verbrandings- en verwerkingsinstallaties draaien op besturingstechniek van tientallen jaren oud die niet zomaar te vervangen is.
Registratie die moet kloppen
In deze sector gaat het minder om vertrouwelijkheid en meer om integriteit: de vastlegging van welke stroom waar vandaan kwam en waar hij heen ging moet kloppen en aantoonbaar onveranderd zijn. Dat is een andere invalshoek dan in de meeste sectoren en het heeft gevolgen voor uw maatregelen.
Leg nadruk op logging die aantoont dat een registratie niet is aangepast, op scheiding van taken tussen wie registreert en wie corrigeert, en op back-ups van de administratie die niet vanuit het systeem zelf te wijzigen zijn.
Terugvallen zonder systemen
Weegbruggen, routeplanning en acceptatie draaien op systemen. Wat gebeurt er als die er niet zijn? Een werkbaar terugvalscenario, inclusief hoe u de gegevens achteraf verwerkt, is in deze sector goedkoper en effectiever dan welke technische investering ook.
Wat u moet regelen
De verplichtingen zijn voor elke sector gelijk: registreren, voldoen aan de zorgplicht en incidenten melden.
- Registratie in het entiteitenregister, binnen drie maanden. Zie hoe registreren werkt.
- Zorgplicht: de tien verplichte maatregelen, toegepast op uw eigen risico's. Zie de tien maatregelen.
- Meldplicht: eerste melding binnen 24 uur, aanvulling binnen 72 uur, eindrapport binnen een maand. Zie de meldplicht.
- Bestuursverantwoordelijkheid: het bestuur keurt de aanpak goed en volgt zelf een training.
Toezicht en handhaving
Het toezicht ligt bij de Rijksinspectie Digitale Infrastructuur, naast de omgevingsdiensten. Boetes lopen op tot 10 miljoen euro of 2 procent van de wereldwijde omzet voor essentiële entiteiten, en tot 7 miljoen of 1,4 procent voor belangrijke entiteiten. Zie boetes en handhaving.
Normen die in deze sector meespelen
Bestaande milieuvergunningen en rapportageverplichtingen vragen al om betrouwbare registratie. Die eisen sluiten aan op het integriteitsdeel van de zorgplicht.
Uw leveranciers en uw klanten
Beveiliging van de toeleveringsketen is een van de tien verplichte maatregelen. U moet uw leveranciers beoordelen, en dat vastleggen. Gemeenten en industriƫle opdrachtgevers nemen beveiligingseisen op in aanbestedingen, vaak met een verklaring als voorwaarde.
Waar u begint
- Stel vast of u onder de wet valt en in welke categorie: doe de gratis check
- Registreer u, dat is een administratieve handeling van een uur
- Regel eerst de meldketen: wie beslist, wie meldt, binnen 24 uur
- Doe een risicoanalyse op de systemen hierboven en leg de uitkomst vast
- Werk de tien maatregelen af volgens een plan met data erbij
Veelgestelde vragen
Val ik onder NIS2 als ik in afvalstoffenbeheer actief ben?
Alleen als u ook de omvangsgrens haalt: 50 medewerkers of meer dan 10 miljoen euro jaaromzet. Blijft u daaronder, dan valt u er in de regel buiten, tenzij een van de uitzonderingen op u van toepassing is.
Wat is het verschil tussen essentiële en belangrijke entiteit in deze sector?
De plichten zijn nagenoeg gelijk. Het verschil zit in het toezicht, dat bij essentiële entiteiten ook zonder aanleiding plaatsvindt, en in de hoogte van de maximale boete.
Heb ik een certificaat nodig?
Nee. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Een certificaat helpt bij dat aantonen. Zie NIS2 versus ISO 27001.
Wij besteden onze ICT volledig uit, geldt het dan nog voor ons?
Ja. De plicht ligt bij uw organisatie, ook als het werk elders gebeurt. U moet uw leverancier beoordelen en contractueel vastleggen wat hij regelt en binnen welke termijn hij u informeert bij een incident.
Wat gebeurt er als wij een incident te laat melden?
Te laat melden is een zelfstandige overtreding, los van het incident. Meld daarom liever vroeg en onvolledig; de aanvulling na 72 uur is er juist voor de details.
Vallen gemeentelijke reinigingsdiensten onder NIS2?
Mogelijk via twee sporen: als afvalbeheerder in bijlage II, en als overheidsorganisatie. Controleer beide en leg de conclusie vast.
Wij verwerken geen persoonsgegevens, is dat een voordeel?
Voor de AVG wel, maar de Cyberbeveiligingswet gaat over uw dienstverlening en niet alleen over persoonsgegevens. De zorgplicht geldt onverkort.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.