NIS2 voor datacenters, cloud en hosting
De Cyberbeveiligingswet raakt voor datacenters, cloud en hosting rechtstreeks. De sector staat in bijlage I van de wet, wat betekent dat organisaties die de omvangsgrens halen aantoonbaar hun digitale beveiliging op orde moeten hebben. Hieronder staat wat dat in deze sector concreet betekent.
Wie het betreft
Binnen deze sector gaat het om datacenters, cloudaanbieders, hostingpartijen, contentleveringsnetwerken, internetknooppunten, DNS-dienstverleners, registers voor topleveldomeinen en verleners van vertrouwensdiensten.
Hier geldt een belangrijke uitzondering: voor DNS-dienstverleners, TLD-registers en vertrouwensdiensten geldt de wet ongeacht uw omvang. Ook met vijf medewerkers valt u er dan onder. Voor datacenters, cloud en hosting geldt de gewone grens van 50 medewerkers of 10 miljoen euro omzet.
Essentiële of belangrijke entiteit
Grote organisaties in deze sector zijn essentiële entiteit: het zwaarste regime, met toezicht dat ook zonder aanleiding kan plaatsvinden. Middelgrote organisaties zijn belangrijke entiteit. Het verschil zit in het toezicht en in de maximale boete, niet in wat u moet regelen. Zie voor wie NIS2 geldt.
Welke systemen hieronder vallen
De wet gaat over netwerk- en informatiesystemen die u nodig heeft om uw dienst te leveren. In deze sector zijn dat in de praktijk onder meer:
- de infrastructuur waarop klantomgevingen draaien
- beheer- en orkestratieplatformen
- netwerkapparatuur en peering
- certificaat- en sleutelbeheer
- klantportalen en API's
Neem ze op in uw risicoanalyse, ook de systemen die door een leverancier beheerd worden. Uitbesteden verplaatst het werk, niet de verantwoordelijkheid.
De risico's die in deze sector het zwaarst wegen
U draagt het risico van al uw klanten
Uitval bij u is uitval bij iedereen die op u draait. Uw klanten die zelf onder de wet vallen rekenen erop dat u hen direct informeert, anders halen zij hun eigen meldtermijn niet.
Gedeelde infrastructuur
Waar klanten resources delen, kan een probleem bij de een de ander raken. Scheiding tussen klantomgevingen moet aantoonbaar zijn, niet aangenomen.
Sleutels en certificaten
Wie uw certificaatbeheer binnenkomt kan verkeer onderscheppen of zich voordoen als uw klanten. Sleutelbeheer is hier geen bijzaak maar kernproces.
Waarom deze sector zwaarder wordt aangepakt
Digitale infrastructuur staat in bijlage I omdat uitval hier doorwerkt in alle andere sectoren tegelijk. Een storing bij een grote hostingpartij legt zorginstellingen, transportbedrijven en gemeenten in één klap plat. De toezichthouder kijkt daarom ook zonder aanleiding mee.
Praktisch betekent dat: uw dossier moet niet alleen kloppen, het moet ook vindbaar en actueel zijn op het moment dat er onaangekondigd naar gevraagd wordt.
Meldketen richting uw klanten
Uw eigen meldplicht richting het CSIRT is er één. Daarnaast heeft u een feitelijke meldplicht richting uw klanten, want zij kunnen hun eigen 24 uur niet halen zonder u. Leg contractueel vast binnen hoeveel tijd u meldt, via welk kanaal en met welke informatie.
Wat u moet regelen
De verplichtingen zijn voor elke sector gelijk: registreren, voldoen aan de zorgplicht en incidenten melden.
- Registratie in het entiteitenregister, binnen drie maanden. Zie hoe registreren werkt.
- Zorgplicht: de tien verplichte maatregelen, toegepast op uw eigen risico's. Zie de tien maatregelen.
- Meldplicht: eerste melding binnen 24 uur, aanvulling binnen 72 uur, eindrapport binnen een maand. Zie de meldplicht.
- Bestuursverantwoordelijkheid: het bestuur keurt de aanpak goed en volgt zelf een training.
Toezicht en handhaving
Het toezicht ligt bij de Rijksinspectie Digitale Infrastructuur. Boetes lopen op tot 10 miljoen euro of 2 procent van de wereldwijde omzet voor essentiële entiteiten, en tot 7 miljoen of 1,4 procent voor belangrijke entiteiten. Zie boetes en handhaving.
Normen die in deze sector meespelen
ISO 27001 is in deze sector de facto standaard, aangevuld met ISO 27017 voor clouddiensten en ISO 27018 voor persoonsgegevens in de cloud. Klanten vragen er standaard om.
Uw leveranciers en uw klanten
Beveiliging van de toeleveringsketen is een van de tien verplichte maatregelen. U moet uw leveranciers beoordelen, en dat vastleggen. U bent zelf plichtig en tegelijk de leverancier die door al uw klanten beoordeeld wordt. Reken op een gestage stroom vragenlijsten.
Waar u begint
- Stel vast of u onder de wet valt en in welke categorie: doe de gratis check
- Registreer u, dat is een administratieve handeling van een uur
- Regel eerst de meldketen: wie beslist, wie meldt, binnen 24 uur
- Doe een risicoanalyse op de systemen hierboven en leg de uitkomst vast
- Werk de tien maatregelen af volgens een plan met data erbij
Veelgestelde vragen
Val ik onder NIS2 als ik in digitale infrastructuur actief ben?
Alleen als u ook de omvangsgrens haalt: 50 medewerkers of meer dan 10 miljoen euro jaaromzet. Blijft u daaronder, dan valt u er in de regel buiten, tenzij een van de uitzonderingen op u van toepassing is.
Wat is het verschil tussen essentiële en belangrijke entiteit in deze sector?
De plichten zijn nagenoeg gelijk. Het verschil zit in het toezicht, dat bij essentiële entiteiten ook zonder aanleiding plaatsvindt, en in de hoogte van de maximale boete.
Heb ik een certificaat nodig?
Nee. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Een certificaat helpt bij dat aantonen. Zie NIS2 versus ISO 27001.
Wij besteden onze ICT volledig uit, geldt het dan nog voor ons?
Ja. De plicht ligt bij uw organisatie, ook als het werk elders gebeurt. U moet uw leverancier beoordelen en contractueel vastleggen wat hij regelt en binnen welke termijn hij u informeert bij een incident.
Wat gebeurt er als wij een incident te laat melden?
Te laat melden is een zelfstandige overtreding, los van het incident. Meld daarom liever vroeg en onvolledig; de aanvulling na 72 uur is er juist voor de details.
Wij zijn een kleine hostingpartij, vallen wij eronder?
Voor hosting geldt de gewone omvangsgrens, dus onder de 50 medewerkers en 10 miljoen omzet in de regel niet. Levert u daarnaast DNS of vertrouwensdiensten, dan geldt de wet wél ongeacht uw omvang.
Voldoen wij met ISO 27001 aan NIS2?
Voor de zorgplicht grotendeels. De registratie in het entiteitenregister en de meldplicht binnen 24 uur staan niet in de norm en moet u apart regelen.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.