Aon komt met Best Practice Paper over Nieuwe Cyberbeveiligingswet (NIS2)

 

De NIS2-richtlijn is van kracht en de hierop gebaseerde Nederlandse Cyberbeveiligingswet volgt in de tweede helft van 2025. Dit lijkt nog ver weg, maar bedrijven hebben volgens Aon  deze tijd hard nodig om hun  organisatie hierop voor te bereiden. Organisaties die zich straks niet aan de wetgeving houden, lopen het risico op hoge boetes. Met het oog hierop heeft Aon voor relaties een speciale NIS2 Best Practice Paper  uitgebracht.

 

De paper geeft volgens Aon antoordt op vragen als ‘Wat zijn de belangrijkste wijzigingen die NIS2 met zich meebrengt?’, ‘Welke punten verdienen uw speciale aandacht?’, ‘Wat zijn de belangrijkste wijzigingen die NIS2 met zich meebrengt?’, ‘Welke punten verdienen uw speciale aandacht?’ ‘Hoe doen andere organisaties het tot nu toe (op basis van richtlijnartikelen 21-2a-j)?’en ‘Wat zijn onze aanbevelingen voor bestuurders? ‘

 

5 belangrijke veranderingen waarop elke organisatie zich moet voorbereiden:
1. Uitbreiding van industriële sectoren en entiteiten die onder de reikwijdte van NIS2 vallen.

Hieronder vallen bedrijfstakken zoals post- en koeriersdiensten, voeding, ruimtevaart en afvalwater, maar ook talloze middelgrote bedrijven met 50 of meer werknemers en een omzet van meer dan €10 miljoen.

 

2. Verantwoordelijkheden van het bestuur

Bestuurders dienen een training te volgen om voldoende kennis en vaardigheden op te doen om risico’s te identificeren en om de werkwijze van risicobeheer op het gebied van cyberbeveiliging en de impact ervan op hun dienstverlening te beoordelen. Dit zal onderdeel worden van de bestuurdersaansprakelijkheid.

3. Aangescherpte maatregelen voor risicobeheer op het gebied van cyberbeveiliging

Deze maatregelen variëren van het gebruik van Multi-Factor Authentication (MFA) tot het afhandelen van incidenten en beleid en procedures om de effectiviteit van maatregelen voor het beheer van cyberbeveiligingsrisico’s te beoordelen.

4. Beveiliging van de toeleveringsketen valt ook binnen het toepassingsgebied 

Organisaties moeten rekening houden met de kwetsbaarheden die specifiek zijn voor elk van hun directe leveranciers en dienstverleners om de impact van incidenten in de toeleveringsketen op ontvangers van hun diensten en op andere diensten te voorkomen of te minimaliseren.

5. Hogere boetes

“Essentiële” organisaties die NIS2 niet naleven, krijgen te maken met boetes van maximaal € 10 miljoen of maximaal 2 procent van hun totale wereldwijde jaaromzet (welke van beide het hoogst is), terwijl “belangrijke” bedrijven boetes krijgen van maximaal tot € 7 miljoen of 1,4 procent (welke van beide het hoogst is).

 

De nieuwe Nederlandse Cyberbeveiligingswet (naar aanleiding van de EU NIS2-directive) zal in het najaar van 2025 worden geïntroduceerd. Meer organisaties dan nu het geval is, zullen worden aangemerkt als essentieel of belangrijk en moeten voldoen aan een hoger niveau van cyberbeveiliging. De aansprakelijkheid van het bestuur wordt aangescherpt en organisaties die zich niet aan de wetgeving houden, riskeren boetes. Ook in de supply chain zullen organisaties te maken krijgen met de aangescherpte wetgeving.

De nieuwe wetgeving biedt echter ook kansen ten aanzien van cyberweerbaarheid: het doel van deze wet is tenslotte het verbeteren van de cyberbeveiliging en de weerbaarheid van essentiële en belangrijke organisaties binnen de EU. De verwachting is dat, als de Tweede en daarna de Eerste Kamer de wet aanneemt, deze in het derde kwartaal van 2025 in werking zal treden. Wat zijn de belangrijkste wijzigingen? De NIS2-richtlijn brengt belangrijke wijzigingen met zich mee op het gebied van cyberbeveiliging en risicobeheer voor bedrijven. Deze richtlijn breidt de reikwijdte uit naar meer sectoren en legt nieuwe verantwoordelijkheden op aan het management.

De nieuwe Cyberbeveiligingswet (NIS2), de belangrijkste wijzigingen:

  • Uitgebreide reikwijdte: NIS2 omvat nu ook sectoren zoals post- en koeriersdiensten, voedsel, ruimtevaart en afvalwaterverwerking, evenals middelgrote bedrijven met minimaal 50 medewerkers en een omzet van meer dan € 10 miljoen.
  • Aansprakelijkheid van het management: Het management is verantwoordelijk voor het goedkeuren en toezicht houden op cyberbeveiligingsmaatregelen en kan aansprakelijk worden gesteld voor overtredingen. Training is verplicht om adequate kennis en vaardigheden te waarborgen.
  • Strengere risicobeheermaatregelen: Bedrijven moeten gedocumenteerde maatregelen implementeren en voldoen aan minimumvereisten zoals meervoudige authenticatie en incidentenbeheer. Bij een cyberincident zijn er strikte termijnen voor het rapporteren aan autoriteiten.
Blijf op de hoogte van de belangrijkste informatie via  onze NIS2-pagina,

Meer informatie

 

 

Vraag om een NIS2 Cyber-advies

 

Download het paper