Is de Cyberbeveiligingswet (NIS2) op mijn bedrijf van toepassing?
Het zal u waarschijnlijk niet zijn ontgaan: afgelopen weekeinde is de Cyberbeveiligingswet in werking getreden, de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet introduceert verschillende zorg- en meldplichten. Bedrijven worden onder meer verplicht maatregelen te nemen om digitale beveiligingsrisico’s te beheersen, bijvoorbeeld door passend beveiligingsbeleid te maken, plannen voor bedrijfscontinuïteit vast te leggen en medewerkers bewust te maken van beveiligingsrisico’s. Bij serieuze incidenten, zoals een hack of datalek, gelden meldplichten. Bedrijven moeten incidenten melden bij het CSIRT (de minister van J&V) en de bevoegde toezichthouder. Per sector wijst de wet een toezichthouder aan. Afhankelijk van het type incident kan melding aan betrokken klanten verplicht zijn.
De Cyberbeveiligingswet geldt niet voor alle bedrijven, en ook als de wet van toepassing is, gelden niet altijd alle verplichtingen. Of de Cyberbeveiligingswet voor u geldt, hangt af van een aantal factoren die we hieronder stapsgewijs op een rij zetten. Na het doorlopen van dit stappenplan heeft u een indicatie of de wet op u van toepassing is. Voor een definitief antwoord kunt u uiteraard contact met ons opnemen.
Stap 1: waar is uw bedrijf gevestigd?
De Cyberbeveiligingswet geldt in beginsel alleen voor bedrijven die in Nederland een vestiging hebben én in de Europese Unie diensten aanbieden of activiteiten verrichten. Bent u buiten Nederland gevestigd, dan geldt de Nederlandse wet dus niet. Mogelijk geldt dan wel de implementatie van de NIS2-richtlijn van uw vestigingsland. Er is een uitzondering: voor aanbieders van openbare elektronische communicatienetwerken of communicatiediensten geldt de wet al als zij in Nederland diensten aanbieden, ook als zij hier niet gevestigd zijn.
Voor veel ict-bedrijven geldt de wet alleen als zij hun hoofdvestiging (dat is de plek waar beslissingen over de cyberbeveiligingsmaatregelen worden genomen) in Nederland hebben.
Stap 2: bedrijven waarvoor de wet altijd geldt
Biedt u vertrouwensdiensten of domeinnaamregistratiediensten aan? Of bent u beheerder van een register voor topleveldomeinnamen (zoals SIDN), DNS-dienstverlener, aanbieder van openbare elektronische communicatienetwerken, aanbieder van openbare elektronische communicatiediensten of een overheidsinstelling? Dan is de wet zonder meer op u van toepassing. Afhankelijk van de omvang van uw bedrijf, zijn enkele onderdelen misschien uitgezonderd.
Ook als uw bedrijf door de bevoegde minister is aangewezen als kritieke, essentiële of belangrijke entiteit, is de Cyberbeveiligingswet van toepassing. Daar kan de minister bijvoorbeeld toe besluiten als uw bedrijf de enige aanbieder is van een belangrijke dienst, of als een verstoring van de door u geleverde dienst grote impact zou hebben op het openbare leven. Van deze mogelijkheid heeft geen enkele minister nog gebruikgemaakt.
Stap 3: bedrijven waarvoor de wet onder voorwaarden geldt
Op de volgende typen bedrijven is de Cyberbeveiligingswet mogelijk van toepassing:
- ict-dienstverleners, zoals SaaS-leveranciers, datacentra, werkplekbeheeerders, dns-dienstverleners en online platforms;
- energiebedrijven, zoals elektriciteitsbedrijven, netwerkbeheerders en raffinaderijen;
- andere nutsbedrijven, zoals waterzuiveraars, warmtebedrijven en afvalverwerkers;
- logistieke bedrijven, zowel in personen- als goederenvervoer, zoals postbedrijven, spoorwegondernemingen, binnenvaartbedrijven en havens;
- maakindustrie, waaronder producenten van chemicaliën, elektronica, levensmiddelen en transportmiddelen;
- financiële bedrijven, zoals kredietinstellingen en handelsplatformen;
- gezondheidsbedrijven, waaronder zorgaanbieders en producenten van medische hulpmiddelen;
- commerciële onderzoeksorgansiaties (R&D).
Als uw bedrijf niet binnen een van deze categorieën valt, is de Cyberbeveiligingswet waarschijnlijk niet van toepassing.
Voor de meeste van de hierboven genoemde bedrijven geldt de wet alleen als zij minimaal “middelgroot” zijn. Hiervoor hanteert de wet de Europese definitie: een bedrijf is middelgroot als er meer dan vijftig personen werkzaam zijn, of de jaaromzet of het balanstotaal groter is dan € 10 miljoen. Die drempel is dus niet zo heel hoog, waardoor de wet op veel bedrijven van toepassing zal zijn.
Tot slot
Of de Cyberbeveiligingswet op uw bedrijf van toepassing is, hangt af van meerdere factoren: de sector waarin u actief bent, de omvang van uw bedrijf en de aard van uw activiteiten. Het stappenplan hierboven geeft een eerste indicatie, maar de praktijk is natuurlijk weerbarstiger. Wilt u meer zekerheid over de vraag of de wet voor u geldt, of heeft u vragen over de stappen die u moet zetten om aan de zorg- en meldplichten te voldoen? Neem dan gerust contact met ons op; wij denken graag met u mee.