NIS2 bij de overheid
De Cyberbeveiligingswet raakt bij de overheid rechtstreeks. De sector staat in bijlage I van de wet, wat betekent dat organisaties die de omvangsgrens halen aantoonbaar hun digitale beveiliging op orde moeten hebben. Hieronder staat wat dat in deze sector concreet betekent.
Wie het betreft
Binnen deze sector gaat het om rijksoverheid, provincies, gemeenten, waterschappen en aangewezen uitvoeringsorganisaties.
Bij de overheid werkt de omvangsgrens anders dan in het bedrijfsleven. Welke overheidsorganisaties precies onder de wet vallen is deels bij aanwijzing bepaald; ga er niet vanuit dat u eronder valt of juist niet zonder dat te controleren en vast te leggen.
Essentiële of belangrijke entiteit
Grote organisaties in deze sector zijn essentiële entiteit: het zwaarste regime, met toezicht dat ook zonder aanleiding kan plaatsvinden. Middelgrote organisaties zijn belangrijke entiteit. Het verschil zit in het toezicht en in de maximale boete, niet in wat u moet regelen. Zie voor wie NIS2 geldt.
Welke systemen hieronder vallen
De wet gaat over netwerk- en informatiesystemen die u nodig heeft om uw dienst te leveren. In deze sector zijn dat in de praktijk onder meer:
- basisregistraties en zaaksystemen
- burgerportalen en DigiD-koppelingen
- systemen voor uitkeringen, vergunningen en belastingen
- werkplekken en netwerk
- koppelingen met ketenpartners en andere overheden
Neem ze op in uw risicoanalyse, ook de systemen die door een leverancier beheerd worden. Uitbesteden verplaatst het werk, niet de verantwoordelijkheid.
De risico's die in deze sector het zwaarst wegen
Gegevens van burgers
Een lek raakt mensen die geen keuze hadden om klant te worden. De maatschappelijke en politieke gevolgen zijn daardoor groter dan de schade in euro's.
Veel ketenkoppelingen
Overheidsorganisaties hangen aan elkaar via basisregistraties en ketenvoorzieningen. Een zwakke schakel raakt de hele keten, en niemand heeft daar in zijn eentje regie over.
Verouderde systemen die niet weg kunnen
Kernsystemen draaien vaak al decennia en vervanging duurt jaren. Het risico moet dus beheerst worden binnen de bestaande situatie.
Wat de BIO wel en niet dekt
Past u de BIO al toe, dan heeft u het grootste deel van de zorgplicht staan: risicomanagement, beleid, toegangsbeheer, continuïteit en leveranciersbeheer zitten er allemaal in. Wat de BIO niet regelt is de registratie in het entiteitenregister, de meldplicht binnen 24 uur richting het CSIRT en de expliciete bestuursverantwoordelijkheid uit de wet.
Bouw uw dossier daarom als aanvulling op de BIO in plaats van als tweede stelsel ernaast. Verwijs vanuit uw NIS2-dossier naar uw BIO-documenten; dat scheelt dubbel werk en is voor een toezichthouder net zo goed te volgen.
Bestuurlijke verankering
De wet legt de verantwoordelijkheid expliciet bij het bestuur. Bij een gemeente betekent dat college en gemeentesecretaris, niet alleen de CISO. Leg vast wanneer het college de aanpak heeft goedgekeurd en welke training bestuurders hebben gevolgd; dat is een van de eerste dingen waar naar gevraagd wordt.
Wat u moet regelen
De verplichtingen zijn voor elke sector gelijk: registreren, voldoen aan de zorgplicht en incidenten melden.
- Registratie in het entiteitenregister, binnen drie maanden. Zie hoe registreren werkt.
- Zorgplicht: de tien verplichte maatregelen, toegepast op uw eigen risico's. Zie de tien maatregelen.
- Meldplicht: eerste melding binnen 24 uur, aanvulling binnen 72 uur, eindrapport binnen een maand. Zie de meldplicht.
- Bestuursverantwoordelijkheid: het bestuur keurt de aanpak goed en volgt zelf een training.
Toezicht en handhaving
Het toezicht ligt bij de Rijksinspectie Digitale Infrastructuur, met eigen toezichtafspraken per bestuurslaag. Boetes lopen op tot 10 miljoen euro of 2 procent van de wereldwijde omzet voor essentiële entiteiten, en tot 7 miljoen of 1,4 procent voor belangrijke entiteiten. Zie boetes en handhaving.
Normen die in deze sector meespelen
Voor de overheid geldt de Baseline Informatiebeveiliging Overheid (BIO), die op ISO 27001 en 27002 is gebaseerd. Wie de BIO aantoonbaar toepast, dekt daarmee een groot deel van de zorgplicht af.
Uw leveranciers en uw klanten
Beveiliging van de toeleveringsketen is een van de tien verplichte maatregelen. U moet uw leveranciers beoordelen, en dat vastleggen. Leveranciers van overheidssoftware en beheerpartijen krijgen de eisen via aanbestedingen en contracten doorgelegd, meestal strenger dan in het bedrijfsleven.
Waar u begint
- Stel vast of u onder de wet valt en in welke categorie: doe de gratis check
- Registreer u, dat is een administratieve handeling van een uur
- Regel eerst de meldketen: wie beslist, wie meldt, binnen 24 uur
- Doe een risicoanalyse op de systemen hierboven en leg de uitkomst vast
- Werk de tien maatregelen af volgens een plan met data erbij
Veelgestelde vragen
Val ik onder NIS2 als ik in de overheid actief ben?
Alleen als u ook de omvangsgrens haalt: 50 medewerkers of meer dan 10 miljoen euro jaaromzet. Blijft u daaronder, dan valt u er in de regel buiten, tenzij een van de uitzonderingen op u van toepassing is.
Wat is het verschil tussen essentiële en belangrijke entiteit in deze sector?
De plichten zijn nagenoeg gelijk. Het verschil zit in het toezicht, dat bij essentiële entiteiten ook zonder aanleiding plaatsvindt, en in de hoogte van de maximale boete.
Heb ik een certificaat nodig?
Nee. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Een certificaat helpt bij dat aantonen. Zie NIS2 versus ISO 27001.
Wij besteden onze ICT volledig uit, geldt het dan nog voor ons?
Ja. De plicht ligt bij uw organisatie, ook als het werk elders gebeurt. U moet uw leverancier beoordelen en contractueel vastleggen wat hij regelt en binnen welke termijn hij u informeert bij een incident.
Wat gebeurt er als wij een incident te laat melden?
Te laat melden is een zelfstandige overtreding, los van het incident. Meld daarom liever vroeg en onvolledig; de aanvulling na 72 uur is er juist voor de details.
Vallen alle gemeenten onder NIS2?
Niet automatisch. Welke overheidsorganisaties eronder vallen is deels bij aanwijzing geregeld. Controleer uw eigen situatie en leg de uitkomst schriftelijk vast met datum en onderbouwing.
Wij passen de BIO al toe, is dat genoeg?
Voor de zorgplicht grotendeels. Registratie, meldplicht binnen 24 uur en aantoonbare bestuursbetrokkenheid moet u apart regelen.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.