Kunnen er boetes komen onder NIS2?

Organisaties die onder de Cyberbeveiligingswet vallen krijgen verplicht toezicht. Toezichthouders beoordelen of verplichtingen zoals zorgplicht, registratieplicht, meldplicht en passende maatregelen worden nageleefd. Bij niet-naleving kan handhaving volgen.

Deze pagina noemt bewust geen generieke boetebedragen als harde uitkomst. De precieze beoordeling hangt af van sector, type organisatie, verplichting, omstandigheden en de verdere uitwerking in regelgeving en toezichtpraktijk.

Waar kijkt toezicht waarschijnlijk naar?

Zorgplicht

Heeft de organisatie risico's beoordeeld en passende, evenredige maatregelen genomen?

Meldplicht

Is duidelijk wanneer significante incidenten worden gemeld en wie dat uitvoert?

Registratie

Is vastgesteld of registratie nodig is en zijn gegevens actueel?

Bewijsvoering

Kan de organisatie aantonen wat is besloten, ingericht, getest en verbeterd?

Bestuurdersverantwoordelijkheid en training

Cyberbeveiliging is onder de Cyberbeveiligingswet ook een bestuurszaak. Het bestuur keurt maatregelen goed, houdt toezicht op uitvoering en moet voldoende kennis hebben om risico's en maatregelen te beoordelen.

Digitale Overheid benoemt daarnaast een trainingsverplichting voor bestuurders. Vanaf inwerkingtreding hebben bestuurders maximaal twee jaar de tijd om aan die verplichting te voldoen.

Hoe verkleint u toezicht- en boeterisico?

  1. Bepaal of de organisatie onder de Cyberbeveiligingswet valt.
  2. Leg eigenaarschap en bestuurdersrapportage vast.
  3. Maak een risicobeoordeling en prioriteer passende maatregelen.
  4. Regel MFA, toegangsbeheer, back-up, logging, patching en incidentrespons.
  5. Bereid registratie, meldproces en leveranciersbeheer voor.
  6. Bewaar bewijsstukken: configuraties, rapportages, testresultaten, besluiten en verbeterplannen.

Relevante vervolgstappen: Wat is NIS2?, Cyberbeveiligingswet voor bestuur, NIS2 checklist voor MKB en NIS2 leveranciersbewijs.

Veelgestelde vragen

Kan een organisatie een boete krijgen onder NIS2?

Organisaties die onder de Cyberbeveiligingswet vallen krijgen verplicht toezicht. Bij niet-naleving kunnen toezichthouders handhaven. De precieze beoordeling hangt af van organisatie, sector, verplichting en omstandigheden.

Is NIS2 alleen een IT-verantwoordelijkheid?

Nee. Onder de Cyberbeveiligingswet is cyberbeveiliging ook een bestuurszaak. Het bestuur keurt maatregelen goed en houdt toezicht op de uitvoering.

Welke verplichtingen verkleinen toezicht- en boeterisico?

Start met scope, registratie, risicobeoordeling, passende maatregelen, incidentmelding, bestuurstraining en aantoonbare bewijsvoering.