Waar zit het NIS2-boeterisico?
NIS2 zelf is een Europese richtlijn. In Nederland loopt toezicht en handhaving via de Cyberbeveiligingswet. Organisaties die onder de wet vallen krijgen verplicht toezicht op onder meer zorgplicht, meldplicht, registratie, bestuur en passende beveiligingsmaatregelen.
Het grootste risico voor MKB-directies is niet dat elk detail perfect moet zijn, maar dat niet kan worden uitgelegd wat de scope is, welke risico's zijn beoordeeld, welke maatregelen zijn gekozen en hoe bestuur daarop stuurt.
Bestuurders kunnen persoonlijk relevant worden
RDI beschrijft dat toezichthouders verschillende instrumenten hebben, zoals organisaties aanspreken, verbetermaatregelen vragen of boetes opleggen. Ook benoemt RDI dat de Cyberbeveiligingswet mogelijkheden bevat om aan individuele bestuurders een boete of last onder dwangsom op te leggen.
Daarnaast geldt voor uitvoerende bestuurders een trainingsverplichting. Bestuurders moeten binnen twee jaar na inwerkingtreding van de Cyberbeveiligingswet aantoonbaar over de juiste kennis en vaardigheden beschikken.
Bewijs weegt zwaarder dan goede bedoelingen
Valt de organisatie onder NIS2?
Leg sector, omvang, diensten, klanten en ketenpositie vast. Noteer ook onzekerheden en vervolgbesluiten.
Welke risico's zijn beoordeeld?
Maak zichtbaar welke systemen, processen, data en leveranciers kritisch zijn voor continuïteit en klantvertrouwen.
Wat is aantoonbaar ingericht?
Bewijs MFA, back-up, logging, patching, incidentrespons, beheerrechten en leveranciersbeheer met concrete configuraties en rapportages.
Welke besluiten zijn genomen?
Leg risicoacceptatie, budget, prioriteiten, uitzonderingen en voortgang vast in directierapportage.
Hoe verkleint u NIS2-boeterisico?
- Bepaal direct of indirecte NIS2-relevantie.
- Maak een korte risicoanalyse met eigenaar en prioriteiten.
- Regel bestuurlijke rapportage en training.
- Maak basismaatregelen aantoonbaar: MFA, back-up, logging, patching en incidentrespons.
- Leg kritieke leveranciers en klantvragen vast.
- Bewaar bewijsstukken en besluiten centraal.
Gebruik hiervoor het NIS2 stappenplan, de NIS2 checklist, NIS2 verplichtingen, Cyberbeveiligingswet voor bestuur en de verdiepende pagina over toezicht onder de Cyberbeveiligingswet.
Veelgestelde vragen over NIS2 boetes
Kan mijn organisatie een NIS2-boete krijgen?
Organisaties die onder de Cyberbeveiligingswet vallen krijgen toezicht. Bij niet-naleving kunnen toezichthouders handhaven. De beoordeling hangt af van sector, verplichting en omstandigheden.
Kunnen bestuurders persoonlijk geraakt worden?
RDI beschrijft dat de Cyberbeveiligingswet mogelijkheden bevat om individuele bestuurders een boete of last onder dwangsom op te leggen.
Hoe verklein ik NIS2-boeterisico?
Begin met scope, risicoanalyse, passende maatregelen, incidentproces, bestuurstraining, leveranciersbeheer en aantoonbare rapportage.