De Europese NIS2-richtlijn breidt het aantal betrokken organisaties sterk uit. In Frankrijk loopt de nationale omzetting in 2026 nog. Dit artikel beschrijft het Europese kader en de maatregelen die organisaties nu al kunnen voorbereiden.

Wat is NIS 2?

De Europese NIS 2-richtlijn (Netwerk- en Informatiebeveiliging) is de opvolger van de eerste NIS-richtlijn uit 2016. Het doel ervan: het gemeenschappelijke niveau van cyberbeveiliging binnen de Europese Unie aanzienlijk verhogen, als reactie op de vermenigvuldiging en verfijning van cyberaanvallen gericht op kritieke infrastructuren.

NIS2 breidt het Europese kader uit naar veel organisaties in achttien sectoren. In Frankrijk begeleidt ANSSI het omzettingsproces en heeft de instantie het Référentiel Cyber France gepubliceerd om toekomstige gereguleerde organisaties op de beveiligingsmaatregelen voor te bereiden.

Wie wordt getroffen door NIS 2?

NIS 2 onderscheidt twee categorieën entiteiten:

  • Essentiële entiteiten: deze categorie omvat bepaalde organisaties in de zeer kritieke sectoren van bijlage I. De indeling hangt af van de omvang en van de specifieke gevallen in artikel 3.
  • Belangrijke entiteiten: deze categorie omvat andere organisaties binnen bijlagen I en II die niet als essentieel zijn ingedeeld. Omvangscriteria gelden, met specifieke uitzonderingen.

Belangrijk: ook als uw bedrijf deze drempels niet haalt, kunt u onderworpen zijn aan NIS 2 als u een kritische onderaannemer bent van een onderworpen entiteit. Beveiliging van de toeleveringsketen vormt de kern van de richtlijn.

Vraagt u zich af of u zich zorgen maakt? ANSSI biedt een zelfbeoordelingsvragenlijst op monespaceanssi.ssi.gouv.fr. Het wordt sterk aanbevolen om dit onverwijld te doen.

De 4 belangrijkste verplichtingen van NIS 2

  • Cyberrisicobeheer. Entiteiten moeten passende technische en organisatorische maatregelen nemen om de risico's te beheersen die op hun informatiesystemen wegen: risicoanalyse, geformaliseerd beveiligingsbeleid, toegangsbeheer, fysieke beveiliging.
  • Beveiliging van de toeleveringsketen. Organisaties moeten het cyberbeveiligingsniveau van hun leveranciers en IT-dienstverleners beoordelen en er toezicht op houden. Het kiezen van technologiepartners die aan de regels voldoen, wordt een wettelijke verplichting en niet slechts een best practice.
  • Melding van incidenten. Elk significant incident moet binnen strikte deadlines aan ANSSI worden gemeld: vroege waarschuwing binnen 24 uur, melding binnen 72 uur, eindrapportage binnen 30 dagen. De significantiecriteria worden bij decreet vastgelegd.
  • Verantwoordelijkheid van het bestuur. Bestuursorganen moeten maatregelen voor cyberrisicobeheer goedkeuren en erop toezien. Volgens het nationale recht kunnen zij aansprakelijk worden gesteld voor inbreuken. Voor essentiële entiteiten noemt de richtlijn maximale bestuurlijke boetes van ten minste 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.

Hoe back-up bijdraagt aan NIS 2-gereedheid

Onder de technische maatregelen die NIS 2 vereist, wordt veilige gegevensback-up expliciet genoemd als een essentieel onderdeel van bedrijfscontinuïteitsbeheer. Entiteiten moeten hun systemen na een incident binnen een gedefinieerd tijdsbestek kunnen herstellen, wat betekent dat ze beschikken over recente, geteste back-ups die zijn beschermd tegen manipulatie.

Oxibox kan een NIS2-gereedheidsprogramma ondersteunen met automatische ontkoppeling, versleuteling bij de bron en traceerbaarheid van back-up- en herstelprocessen. Hosting en jurisdictie blijven expliciete implementatiekeuzes.

Tijdlijn voor naleving

In 2026 loopt de Franse omzetting van NIS2 nog. De inwerkingtreding hangt af van de wet en uitvoeringsbesluiten. Organisaties kunnen nu al activa, governance, incidentbeheer en herstelcapaciteiten voorbereiden en de publicaties van ANSSI volgen voor de juridisch bindende planning.

Nu best practices: inventariseer uw cyberpositie, formaliseer uw back-upbeleid, breng uw kritische IT-onderaannemers in kaart en documenteer uw incidentresponsprocedures. Dit werk zal nuttig zijn, ongeacht uw NIS 2-categorie.