NIS2 in de chemische industrie
De Cyberbeveiligingswet raakt in de chemische industrie rechtstreeks. De sector staat in bijlage II van de wet, wat betekent dat organisaties die de omvangsgrens halen aantoonbaar hun digitale beveiliging op orde moeten hebben. Hieronder staat wat dat in deze sector concreet betekent.
Wie het betreft
Binnen deze sector gaat het om productie, distributie en handel in chemische stoffen.
Chemie staat in bijlage II, dus ook grote bedrijven zijn hier belangrijke entiteit. Let op dat handel en distributie er expliciet onder vallen, niet alleen productie.
Essentiële of belangrijke entiteit
Organisaties in deze sector zijn belangrijke entiteit, ook de grote. Het toezicht is daarmee achteraf: u wordt aangesproken als er iets gebeurt of als er een signaal binnenkomt. Het verschil zit in het toezicht en in de maximale boete, niet in wat u moet regelen. Zie voor wie NIS2 geldt.
Welke systemen hieronder vallen
De wet gaat over netwerk- en informatiesystemen die u nodig heeft om uw dienst te leveren. In deze sector zijn dat in de praktijk onder meer:
- procesbesturing van installaties
- veiligheidssystemen en noodafschakeling
- voorraad- en logistieke systemen
- receptuur- en kwaliteitssystemen
- koppelingen met transporteurs en afnemers
Neem ze op in uw risicoanalyse, ook de systemen die door een leverancier beheerd worden. Uitbesteden verplaatst het werk, niet de verantwoordelijkheid.
De risico's die in deze sector het zwaarst wegen
Digitale verstoring met fysieke gevolgen
In deze sector kan een aanval op de besturing leiden tot een onveilige situatie in de installatie zelf. Dat maakt de scheiding tussen procesbesturing en veiligheidssystemen essentieel.
Receptuur is bedrijfskritiek
Formules en procesparameters zijn vaak het belangrijkste bezit. Diefstal daarvan wordt zelden opgemerkt, wat hoge eisen stelt aan detectie.
Veel externe partijen op locatie
Onderhoudsbedrijven en leveranciers sluiten laptops aan op procesnetwerken. Dat is een terugkerende ingang die vaak buiten het toegangsbeleid valt.
Veiligheid en beveiliging zijn niet hetzelfde
In de chemie bestaat al decennia een sterke veiligheidscultuur, en dat is een voordeel: risicodenken, procedures en incidentanalyse zijn er ingesleten. Maar veiligheid gaat over ongelukken en beveiliging over kwaadwillenden, en die twee vragen deels andere maatregelen.
Een veiligheidssysteem is ontworpen om te reageren op een storing, niet om zich te verweren tegen iemand die die storing bewust veroorzaakt. Neem dat verschil expliciet mee in uw risicoanalyse.
Laptops van derden op het procesnetwerk
De meest onderschatte ingang in deze sector is de onderhoudsmonteur die zijn eigen laptop aansluit op een besturingssysteem. Dat gebeurt structureel en valt zelden onder het toegangsbeleid. Leg vast wie dat mag, onder welke voorwaarden, en of die apparatuur gecontroleerd wordt.
Wat u moet regelen
De verplichtingen zijn voor elke sector gelijk: registreren, voldoen aan de zorgplicht en incidenten melden.
- Registratie in het entiteitenregister, binnen drie maanden. Zie hoe registreren werkt.
- Zorgplicht: de tien verplichte maatregelen, toegepast op uw eigen risico's. Zie de tien maatregelen.
- Meldplicht: eerste melding binnen 24 uur, aanvulling binnen 72 uur, eindrapport binnen een maand. Zie de meldplicht.
- Bestuursverantwoordelijkheid: het bestuur keurt de aanpak goed en volgt zelf een training.
Toezicht en handhaving
Het toezicht ligt bij de Rijksinspectie Digitale Infrastructuur, naast de bestaande veiligheidstoezichthouders. Boetes lopen op tot 10 miljoen euro of 2 procent van de wereldwijde omzet voor essentiële entiteiten, en tot 7 miljoen of 1,4 procent voor belangrijke entiteiten. Zie boetes en handhaving.
Normen die in deze sector meespelen
IEC 62443 is de gangbare norm voor industriƫle besturingssystemen en sluit beter aan op deze omgeving dan ISO 27001 alleen. Daarnaast gelden bestaande veiligheidsverplichtingen die deels overlappen.
Uw leveranciers en uw klanten
Beveiliging van de toeleveringsketen is een van de tien verplichte maatregelen. U moet uw leveranciers beoordelen, en dat vastleggen. Onderhoudspartijen, leveranciers van besturingstechniek en logistieke partners krijgen eisen doorgelegd, inclusief eisen aan toegang op locatie en op afstand.
Waar u begint
- Stel vast of u onder de wet valt en in welke categorie: doe de gratis check
- Registreer u, dat is een administratieve handeling van een uur
- Regel eerst de meldketen: wie beslist, wie meldt, binnen 24 uur
- Doe een risicoanalyse op de systemen hierboven en leg de uitkomst vast
- Werk de tien maatregelen af volgens een plan met data erbij
Veelgestelde vragen
Val ik onder NIS2 als ik in de chemische industrie actief ben?
Alleen als u ook de omvangsgrens haalt: 50 medewerkers of meer dan 10 miljoen euro jaaromzet. Blijft u daaronder, dan valt u er in de regel buiten, tenzij een van de uitzonderingen op u van toepassing is.
Wat is het verschil tussen essentiële en belangrijke entiteit in deze sector?
De plichten zijn nagenoeg gelijk. Het verschil zit in het toezicht, dat bij essentiële entiteiten ook zonder aanleiding plaatsvindt, en in de hoogte van de maximale boete.
Heb ik een certificaat nodig?
Nee. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Een certificaat helpt bij dat aantonen. Zie NIS2 versus ISO 27001.
Wij besteden onze ICT volledig uit, geldt het dan nog voor ons?
Ja. De plicht ligt bij uw organisatie, ook als het werk elders gebeurt. U moet uw leverancier beoordelen en contractueel vastleggen wat hij regelt en binnen welke termijn hij u informeert bij een incident.
Wat gebeurt er als wij een incident te laat melden?
Te laat melden is een zelfstandige overtreding, los van het incident. Meld daarom liever vroeg en onvolledig; de aanvulling na 72 uur is er juist voor de details.
Wij zijn alleen handelaar, geen producent. Geldt het dan?
Ja, handel en distributie in chemische stoffen staan expliciet in bijlage II. De omvangsgrens geldt onverkort.
Overlapt dit met onze bestaande veiligheidsverplichtingen?
Deels. Risicoanalyse en incidentafhandeling zijn goed te combineren; de digitale meldplicht en de zorgplicht komen er nieuw bij.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.