Wat zijn NIS2 en DORA?

NIS2 Richtlijn

De Network and Information Security Directive (NIS2) is de bijgewerkte cybersecurity regelgeving van de EU die van toepassing is op essentiële en belangrijke entiteiten in kritieke sectoren. In België is het Centrum voor Cybersecurity België (CCB) de toezichthoudende autoriteit.

Van toepassing op: Energie, transport, bankwezen, gezondheidszorg, digitale infrastructuur, openbaar bestuur, en meer.

DORA

De Digital Operational Resilience Act (DORA) is een EU-verordening specifiek voor de financiële sector, die ICT-risicobeheer, incident reporting, third-party risico, en veerkrachtheidstesten behandelt.

Van toepassing op: Banken, verzekeringsmaatschappijen, beleggingsondernemingen, betalingsinstellingen, en hun kritieke ICT-leveranciers.

Wie valt binnen de scope?

NIS2 in België

NIS2 is van toepassing op essentiële entiteiten (hogere kritikaliteit) en belangrijke entiteiten (matige kritikaliteit) in 18 sectoren. Grootte drempels zijn van toepassing in sommige sectoren:

  • Middelgrote en grote ondernemingen (50+ werknemers, €10M+ omzet/balans) in de meeste sectoren
  • Kleinere organisaties kunnen binnen de scope vallen als ze kritieke diensten leveren
  • Ook als u niet direct binnen de scope valt, kunnen uw klanten NIS2-equivalente beveiliging vereisen als leverancier

DORA in België

DORA is van toepassing op alle Belgische financiële instellingen gereguleerd door de NBB (Nationale Bank van België) of FSMA, ongeacht grootte:

  • Banken en kredietinstellingen
  • Verzekerings- en herverzekeringsmaatschappijen
  • Beleggingsondernemingen en fondsen
  • Betalings- en e-geldinstellingen
  • Kritieke ICT third-party dienstverleners aan bovenstaande

Belangrijkste Verplichtingen

Risicobeheer

Implementeer passende technische en organisatorische maatregelen om cybersecurity risico te beheren, evenredig aan uw kritikaliteit.

Incident Reporting

Meld significante incidenten aan het CCB (NIS2) of NBB/FSMA (DORA) binnen strikte tijdslijnen (24 uur initiële melding).

Bedrijfscontinuïteit

Onderhoud backup systemen, disaster recovery plannen, en crisismanagement procedures.

Supply Chain Security

Beoordeel en beheer cybersecurity risico's van leveranciers en dienstverleners.

Vulnerability Management

Regelmatige vulnerability scanning, patch management, en penetratietesten.

Management Training

NIS2 vereist expliciet cybersecurity training voor directies (Artikel 20).

Belgische Context: Het CCB en CyberFundamentals

In België is het Centrum voor Cybersecurity België (CCB) de NIS2 toezichthoudende autoriteit. Het CCB heeft het CyberFundamentals framework ontwikkeld als gestructureerde aanpak voor NIS2 conformiteit.

Conformiteitsbeoordelingsopties

Belgische NIS2 entiteiten kunnen conformiteit aantonen via:

  • ISO 27001 certificering: Erkend als bewijs van conformiteit (met enkele aanvullende CCB vereisten)
  • Self-assessment: Met behulp van het CyberFundamentals framework
  • Third-party audit: Onafhankelijke beoordeling tegen NIS2/CyberFundamentals

Belangrijkste Deadlines

Oktober 2024

NIS2 Transpositie Deadline

EU-lidstaten moeten NIS2 omzetten in nationale wetgeving (België in uitvoering).

Januari 2025

DORA Toepassing

DORA werd van toepassing op alle financiële entiteiten binnen scope.

2025-2026

NIS2 Registratie & Conformiteit

Belgische entiteiten moeten zich registreren bij het CCB en conformiteitsactiviteiten beginnen (exacte tijdslijnen TBD in Belgische wetgeving).

Opmerking: Ook als de Belgische nationale wetgeving nog wordt afgerond, moeten entiteiten nu beginnen met voorbereiding. Toezichtsaudits en handhaving volgen snel na transpositie.

De Supply Chain Angle

Ook als u niet direct binnen de scope valt van NIS2 of DORA, moet u mogelijk toch voldoen.

Veel Belgische KMO's ontdekken NIS2/DORA verplichtingen niet via directe regelgevende scope, maar omdat hun klanten (banken, verzekeraars, telecom providers, energiebedrijven) gelijkwaardige beveiligingsstandaarden van hun leveranciers vereisen.

Voorbeeld: Software Provider aan een Bank

U bent een 30-persoons softwarebedrijf dat een klantportaal levert aan een Belgische bank. Onder DORA moet de bank ervoor zorgen dat u voldoet aan ICT-risicobeheerstandaarden. U wordt contractueel verplicht om security controls aan te tonen.

Voorbeeld: Managed IT Services aan een Ziekenhuis

U levert IT-ondersteuning aan een ziekenhuis (NIS2 essentiële entiteit). Het ziekenhuis moet uw cybersecurity posture beoordelen als deel van hun supply chain risicobeheer. Verwacht security vragenlijsten en mogelijke audits.

Hoe Safepoint kan helpen

Safepoint diensten zijn direct afgestemd op NIS2 en DORA vereisten:

Advies & Gap Analyse

We beoordelen uw huidige toestand tegenover NIS2/DORA/CyberFundamentals vereisten en bouwen een geprioriteerde compliance roadmap.

Meer info →

Penetratietesten

Regelmatige pentesting is een NIS2/DORA vereiste. Ons OSCP/OSCE gecertificeerd team levert auditklare rapporten.

Meer info →

ISO 27001 Ondersteuning

ISO 27001 certificering is een erkend conformiteitspad. We helpen u bij implementatie en certificering.

Meer info →

Management Training

NIS2 Artikel 20 vereist cybersecurity training voor directies. We leveren board-ready programma's.

Meer info →

Niet zeker of NIS2 of DORA op u van toepassing is? Laten we praten.

Contacteer ons