Ga naar inhoud
  • Drifter
    Drifter

    Nederlandse implementatie NIS2 opnieuw vertraagd: reden tot zorg?

    De Cyberbeveiligingswet, die voortvloeit uit de Europese NIS2-richtlijn, zal naar verwachting pas in de eerste helft van 2026 in werking treden. Dit blijkt uit een recente brief van demissionair minister van Justitie en Veiligheid David van Weel aan de Tweede Kamer. De vraag rijst of deze vertraging problematisch is voor de Nederlandse digitale weerbaarheid.

    De Europese Commissie had de lidstaten opgedragen om NIS2 uiterlijk in oktober 2024 om te zetten in nationale wetgeving. Toch lijkt dat voor de meerderheid van de EU-landen onhaalbaar. België is een uitzondering: daar is de wet al aangenomen, zelfs ruim voor de deadline. Maar of daarmee direct een streng toezichtsregime is gestart, is niet evident. Tot nu toe zijn er in België nog geen incidenten bekend waarbij organisaties daadwerkelijk zijn beboet voor het niet naleven van de nieuwe regels. Dat kan verschillende dingen betekenen: mogelijk is het toezicht in de beginfase nog vergevingsgezind, is het niveau van cyberbeveiliging reeds voldoende hoog, of krijgen bedrijven eerst de kans om hun processen vrijwillig op orde te brengen.

    Trage voortgang in Nederland: vertraging, maar geen stilstand

    Nederland bevindt zich op dit moment nog in de voorbereidende fase. Er is nog geen wetsvoorstel goedgekeurd, al is de behandeling van de wet niet controversieel verklaard en ligt er dus geen formele blokkade. Minister Van Weel benadrukt dat hij hoopt dat zowel de Cyberbeveiligingswet als de Wet weerbaarheid kritieke entiteiten in het tweede kwartaal van 2026 kunnen worden ingevoerd.

    De vertraging komt volgens Van Weel voort uit de complexiteit van de omzetting. Het betreft niet slechts een technische vertaling van een Europese richtlijn, maar een ingrijpende wetswijziging die grote impact zal hebben op tal van publieke en private organisaties. Er worden nieuwe sectoren onder de wet gebracht en veel meer organisaties zullen moeten voldoen aan strengere eisen op het gebied van digitale weerbaarheid.

    Daarom is gekozen voor een uitgebreide, vrijwillige consultatieronde. Die heeft waardevolle inzichten opgeleverd, maar heeft de besluitvorming ook vertraagd. Toch is het uitstel op zichzelf niet direct zorgwekkend. De wet heeft vooral als doel om cybersecurity hoger op de bestuurlijke agenda te zetten. Zolang het onderwerp voldoende aandacht krijgt en er structurele verbeteringen plaatsvinden, wordt het doel van de wet op termijn toch bereikt.

    CER-richtlijn: structurele toetsing van vitale diensten

    Anders ligt het bij de Wet weerbaarheid kritieke entiteiten, die ook onder het pakket van NIS2 valt maar een ander doel dient. Deze wet richt zich op het vergroten van de weerbaarheid van aanbieders van essentiële diensten — zowel tegen natuurlijke als door mensen veroorzaakte risico’s. In feite gaat het om risico’s die de continuïteit van vitale processen in gevaar kunnen brengen.

    De onderliggende CER-richtlijn verplicht lidstaten al tot actie, maar pas met nationale wetgeving krijgen organisaties duidelijke kaders opgelegd. Voor veel instellingen kan dat een noodzakelijke stok achter de deur zijn. Een eerdere invoering had wellicht eerder tot daadwerkelijke actie kunnen leiden, vooral bij partijen die nu achterblijven. Toch moet uitstel niet worden opgevat als vrijbrief voor passiviteit. Organisaties die serieus werk maken van hun weerbaarheid doen er goed aan om nu al voorbereidingen te treffen.

    Conclusie: uitstel is geen ramp, maar ook geen reden tot gerustheid

    Het uitstel van de implementatie van NIS2 in Nederland is begrijpelijk, gezien de complexiteit van de regelgeving en de reikwijdte ervan. Tegelijkertijd brengt het risico’s met zich mee als organisaties achterover leunen in afwachting van formele verplichtingen. De geest van de wet is helder: cybersecurity en weerbaarheid moeten een structureel onderdeel worden van governance en risicobeheer binnen vitale sectoren. Wie daar nú al mee begint, hoeft straks niet in paniek aan de slag.

    Door: Drifter




    Feedback Gebruiker

    Aanbevolen Reacties

    Nederland dichter bij implementatie NIS2 met Cyberbeveiligingsbesluit

    Nederland is opnieuw een stap dichter bij de nationale implementatie van de Europese NIS2-richtlijn. De Tweede Kamer buigt zich momenteel over het concept Cyberbeveiligingsbesluit en het bijbehorende wetsvoorstel voor de Cyberbeveiligingswet. Samen vormen deze documenten de basis voor hoe Nederland de strengere Europese eisen op het gebied van cybersecurity gaat toepassen op nationaal niveau. Organisaties worden daarbij dringend geadviseerd om zich tijdig voor te bereiden op de aankomende verplichtingen.

    Uitwerking van zorgplicht in AMvB

    In het Cyberbeveiligingsbesluit, een algemene maatregel van bestuur (AMvB), worden cruciale onderdelen van de wet nader uitgewerkt. De zorgplicht voor organisaties is daarin een centraal uitgangspunt. Die zorgplicht verplicht organisaties tot het treffen van passende technische en organisatorische maatregelen om hun digitale weerbaarheid te versterken. Tijdens een consultatieronde, gehouden tussen 20 februari en 30 maart, konden belanghebbenden feedback geven op de conceptversie van het besluit. Op basis van deze reacties zijn aanpassingen gedaan, die worden toegelicht in de nota van toelichting.

    Voor sommige sectoren zijn bestaande normenkaders reeds grotendeels in lijn met de NIS2-verplichtingen. Dit geldt bijvoorbeeld voor het ministerie van Binnenlandse Zaken, dat werkt met de Baseline Informatiebeveiliging Overheid (BIO2), en voor het ministerie van Volksgezondheid, waar normen als NEN7510 en ISO27001 de basis vormen. Hier hoeven instellingen minder aanvullende maatregelen te treffen, wat de implementatiedruk verlaagt.

    Andere departementen, waaronder Economische Zaken, Infrastructuur en Waterstaat, Klimaat en Groene Groei en Landbouw, hebben sectorspecifieke regelingen in consultatie gebracht. Deze bevatten onder meer normen voor de zorgplicht en drempelwaarden voor het melden van incidenten. Dit betekent dat voor verschillende sectoren maatwerk van toepassing is.

    Stapsgewijze aanpak en onzekerheid door politieke situatie

    Het Cyberbeveiligingsbesluit is bedoeld als tussenstap richting de uiteindelijke Cyberbeveiligingswet, die de NIS2-verplichtingen wettelijk verankert. Hoewel aanvankelijk werd ingezet op implementatie vóór de Europese deadline van 17 oktober 2024, is dat in Nederland, net als in veel andere lidstaten, niet haalbaar gebleken. Slechts zes van de 27 EU-lidstaten hebben deze deadline gehaald.

    De regering heeft eerder aangegeven dat indiening van de definitieve wet pas in het tweede kwartaal van 2026 verwacht wordt. Daarbij is de politieke situatie onzeker: met een demissionair kabinet en een aanstaande kabinetsformatie is het onduidelijk of de planning haalbaar blijft. Dit kan verdere vertraging in het wetgevingsproces betekenen.

    Actie vereist van organisaties

    De overheid benadrukt dat organisaties niet moeten wachten op formele wetgeving. De maatregelen die voortkomen uit de zorgplicht vergen voorbereiding, tijd en investeringen. Informatie over de benodigde stappen is beschikbaar via onder andere het Nationaal Cyber Security Centrum (NCSC), dat richtlijnen en praktische handreikingen biedt.

    Zorgen zijn er wel over de bewustwording. Uit recent onderzoek blijkt dat bijna een kwart van de Nederlandse cybersecurityprofessionals nog nooit van NIS2 heeft gehoord, ondanks de grote impact die de richtlijn zal hebben op duizenden organisaties in uiteenlopende sectoren.

    Om de kennisdeling en voorbereiding te stimuleren, zijn er meerdere informatiekanalen beschikbaar. Het Digital Trust Center (DTC) heeft een speciale NIS2-themaruimte opgezet op de DTC Community, waar ondernemers en IT-professionals kennis kunnen delen. Ook de Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV) heeft achtergrondinformatie, FAQ’s en tijdlijnen gepubliceerd over de wetgevingsvoortgang en de praktische gevolgen van de NIS2-richtlijn.

    Door: Drifter

    Deel deze reactie


    Link naar reactie
    Delen op andere sites



    Log in om te reageren

    Je kunt een reactie achterlaten na het inloggen



    Login met de gegevens die u gebruikt bij softtrack

×
×
  • Nieuwe aanmaken...