NIS2 in België
De meeste besturen openen met de vraag hoe ze conform worden. De bruikbaardere eerste vraag is of u überhaupt binnen het toepassingsgebied valt, en zo ja, als welk type entiteit. Dat antwoord bepaalt alles wat erna komt, inclusief waar de verantwoordelijkheid landt.
Deze pagina legt uit hoe de kwalificatie voor een Belgische organisatie werkt, wat er verandert zodra u binnen het toepassingsgebied valt, en wat wij aanraden eerst vast te leggen.
In veel organisaties begint het NIS2-gesprek op de IT-afdeling, met een inventaris van maatregelen. Dat is het verkeerde uiteinde van het probleem. Of de regels op u van toepassing zijn, is een juridische vraag over uw sector, uw omvang en de dienst die u levert, en die beantwoordt u door naar uw activiteiten te kijken, niet naar uw infrastructuur.
Het gevolg is praktisch. Een organisatie die begint te implementeren voor de kwalificatie vastligt, bouwt naar een doel dat ze niet heeft bepaald. Valt die kwalificatie later anders uit, dan laat het werk zich niet eenvoudig uitbreiden. Delen ervan moeten opnieuw, en het bestuur heeft intussen gehoord dat het programma op schema lag.
Organisaties binnen het toepassingsgebied vallen in twee klassen, en dat onderscheid telt. De beveiligingsverplichtingen liggen grotendeels in dezelfde lijn, maar de manier waarop conformiteit wordt nagegaan en de manier waarop de overheid toezicht houdt, verschillen wel. De ene klasse staat onder actief toezicht, de andere wordt in de praktijk pas nagekeken wanneer er iets is misgelopen. De route naar het aantonen van conformiteit verschilt navenant.
De timing verschilt mee. Essentiële entiteiten werken naar een vast punt toe: hun doelniveau moet bereikt en aangetoond zijn tegen april 2027. Belangrijke entiteiten hebben geen vergelijkbare afspraak in de agenda, en dat wordt makkelijk gelezen als het ontbreken van een verplichting. Ze dragen dezelfde zorgplicht, alleen valt het moment waarop die wordt onderzocht samen met het moment waarop er al iets is misgegaan.
Dit is ook waar wij organisaties het vaakst hun positie verkeerd zien inschatten. Drempels voor omvang en sectoromschrijvingen werken op elkaar in, en een onderneming die zichzelf te klein acht, kan alsnog binnen het toepassingsgebied getrokken worden door de dienst die ze aan anderen levert. Wij behandelen de kwalificatie als een redenering die voor een toezichthouder overeind moet blijven, niet als een vakje op een zelfevaluatie.
Ketenbeveiliging maakt deel uit van het kader, en dat betekent twee dingen tegelijk. Uw eigen leveranciers worden onderdeel van uw risicobeeld, en uw eigen beveiliging wordt onderdeel van het risicobeeld van uw klanten. Organisaties die zelf buiten het toepassingsgebied vallen, krijgen steeds vaker vragenlijsten, contractclausules en bewijsvragen van klanten die er wel onder vallen.
In de praktijk is dat de snelst groeiende reden om hier werk van te maken. Wij zien geregeld organisaties concluderen dat ze buiten de regels vallen, om vervolgens vast te stellen dat hun grootste klant de eisen via het contract alsnog heeft binnengebracht.
Het kader legt de goedkeuring van de beveiligingsmaatregelen en het toezicht op de uitvoering ervan bij het leidinggevend orgaan zelf, samen met de verwachting dat de leden genoeg van het onderwerp begrijpen om dat toezicht ook uit te oefenen. Beveiliging volledig aan IT delegeren en verder kijken, is niet langer te verdedigen.
Voor een bestuur verandert dat de aard van de rapportering die het hoort te vragen. Een statusupdate die meldt dat er een programma loopt, toont geen toezicht aan. Wat toezicht wel aantoont, is weten welke risico's aanvaard zijn, op welke gronden, en wie dat beslist heeft. Dat is de rapportering die wij met besturen opbouwen, en ze is ver buiten dit kader bruikbaar.
Ons advies is eenvoudig. Zet de kwalificatiegronden op papier, laat het leidinggevend orgaan ze formeel vaststellen, en beslis pas daarna welke maatregelen volgen. Dat document vermeldt welke activiteiten zijn beoordeeld, welke gronden van toepassing zijn, welke niet en waarom, en wat de conclusie zou wijzigen.
Het is weinig werk in vergelijking met het programma dat erop volgt, en het is net het stuk dat de rest verdedigbaar maakt. Het vertelt u meteen welke conformiteitsroute op u van toepassing is, en dat is het punt waarop het Belgische kader concreet wordt en waar onze pagina over CyFun en assurance levels aansluit.