Val ik onder NIS2?
Of de Cyberbeveiligingswet voor je geldt hangt af van drie dingen: je sector, je omvang, en of je levert aan iemand die er wel onder valt. De check hieronder geeft daar een indicatie op, geen oordeel. Wie het zeker wil weten, doet daarna de zelfevaluatie van de overheid.
Laatst gecontroleerd op
Start gratis auditDoe de check
Drie vragen, en je krijgt een waarschijnlijkheid terug. Bewust geen uitspraak of je voldoet of niet voldoet: dat is een juridische vaststelling en die ligt bij de toezichthouder, niet bij een formulier op een website.
Beantwoord alle drie de vragen; de uitkomst verschijnt hieronder.
Je browser kan de uitkomst niet zelf uitfilteren, dus hieronder staan ze alle vier. Zoek degene die bij je antwoorden past.
Vrijwel zeker in scope, ongeacht je omvang
De groepen die je bij vraag 1 hebt aangevinkt vallen onder de wet zonder dat de omvangsdrempel eraan te pas komt. Ga ervan uit dat de zorgplicht, de meldplicht en de registratieplicht voor je gelden.
Waarschijnlijk in scope
Je zit in een aangewezen sector en je haalt de omvangsdrempel. Of je essentieel of belangrijk bent hangt af van je sector en je omvang samen, en dat bepaalt vooral hoe het toezicht op je is ingericht.
Waarschijnlijk niet rechtstreeks, wel via de keten
Je blijft onder de drempel of je sector staat niet in de bijlagen, maar je levert aan iemand die wel in scope is. In de praktijk komen de eisen dan via het contract bij je terecht. Je hebt dan geen meldplicht bij de overheid, maar waarschijnlijk wel een afspraak met je klant die je moet kunnen aantonen.
Waarschijnlijk buiten de wet
Op basis van deze drie antwoorden lijkt de Cyberbeveiligingswet niet voor je te gelden. Dat kan veranderen zodra je groeit of een klant in een aangewezen sector binnenhaalt, en het zegt niets over andere verplichtingen zoals de AVG.
Dit is een indicatie op basis van drie vragen, geen juridisch oordeel. Of je organisatie onder de wet valt en of je essentieel of belangrijk bent, stel je vast met de NIS2-Zelfevaluatie van de overheid. Twijfel je, leg de vraag dan voor aan je toezichthouder of een jurist.
Waarom deze vraag lastiger is dan hij eruitziet
De wet werkt met achttien sectoren, opgesomd in bijlage 1 en 2 van de Cyberbeveiligingswet, gecombineerd met een drempel voor de omvang van je organisatie. Dat klinkt als een tabel die je in een minuut naloopt, maar er zitten twee adders onder.
De eerste: het gaat om je hoofdactiviteit, niet om de branchecode waaronder je toevallig staat ingeschreven. Een softwarebedrijf dat vooral zorgsystemen bouwt, kan iets anders zijn dan zijn inschrijving suggereert. Het NCSC verwijst voor de sectorindeling naar de bijlagen zelf en somt ze niet los op, en dat is niet uit gemakzucht: de omschrijvingen in die bijlagen zijn preciezer dan een steekwoord.
De tweede: de omzetdrempel wordt door twee overheidsbronnen verschillend geformuleerd. Het NCSC schrijft dat je groot genoeg bent als je 50 medewerkers of meer hebt, of als je minder dan 50 fte hebt maar zowel je jaaromzet als je balanstotaal boven de 10 miljoen euro ligt. De RDI schrijft op haar eigen pagina over meer dan 50 medewerkers, of een jaaromzet en of balanstotaal van meer dan 10 miljoen euro. Dat verschil tussen en en of bepaalt voor een groep organisaties de uitkomst.
Zit je in die marge, ga dan uit van de ruimste lezing en laat het vaststellen in plaats van het zelf te beslissen. Het scheelt weinig werk om de maatregelen te nemen, en het scheelt veel om er niet achteraf achter te komen.
Wie er altijd onder valt, ongeacht omvang
Voor een aantal groepen geldt de omvangsdrempel niet. Zij vallen onder de wet ook als ze klein zijn, omdat een storing bij hen doorwerkt bij iedereen die van ze afhankelijk is.
- DNS-dienstverleners
- Aanbieders van openbare elektronische communicatienetwerken en van openbare elektronische communicatiediensten
- Verleners van vertrouwensdiensten
- Registers voor topleveldomeinnamen
- Overheidsorganisaties
Gebonden via de keten, zonder dat de wet op je van toepassing is
De grootste groep die met NIS2 te maken krijgt, valt er zelf niet onder. De zorgplicht van je klant strekt zich uit tot zijn toeleveringsketen, en dus legt hij zijn eisen contractueel bij jou neer. Dat gaat via een leveranciersvragenlijst, een clausule in de verlenging, of een audit die je ineens moet doorstaan.
Het verschil met echt in scope zitten is wezenlijk: je hebt dan geen meldplicht bij de overheid en geen registratieplicht, maar wel een afspraak met je klant die je moet kunnen aantonen. In de praktijk komt de bewijslast op hetzelfde neer, alleen is je tegenpartij een inkoper in plaats van een toezichthouder. Die inkoper wil vaak sneller antwoord dan een toezichthouder.
Wat je doet zodra je het weet
De uitkomst van de check bepaalt hoe hard je moet lopen, niet wat je moet doen. De maatregelen zijn in alle drie de gevallen dezelfde; alleen de deadline en de toezichthouder verschillen.
- Bevestig de uitkomst met de NIS2-Zelfevaluatie van de overheid, want die kent de bijlagen preciezer dan drie vragen kunnen
- Val je eronder, meld je organisatie dan aan in het landelijke entiteitenregister via Mijn.NCSC.nl
- Kijk wat de wet van je website vraagt met de NIS2-eisen voor je website
- Richt de techniek in aan de hand van de technische maatregelen voor je website onder NIS2
- Zorg dat je het kunt laten zien: NIS2 aantoonbaar maken zet per zorgplichtmaatregel het bewijsstuk op een rij
- Controleer gratis in zestig seconden hoe je website er nu voor staat, en bewaar dat rapport met de datum
Veelgestelde vragen
- Hoe weet ik of mijn sector in bijlage 1 of 2 staat?
- Door de bijlagen zelf te lezen, niet door op een steekwoord af te gaan. Het gaat om je hoofdactiviteit en niet om de branchecode waaronder je staat ingeschreven, en de omschrijvingen in de bijlagen zijn preciezer dan een losse sectornaam. De zelfevaluatie van de overheid loopt die omschrijvingen met je door.
- Wat is het verschil tussen essentieel en belangrijk?
- Vooral het toezicht. Bij essentiële entiteiten houdt de RDI proactief toezicht en kan zij uit zichzelf om informatie vragen of langskomen. Bij belangrijke entiteiten vindt toezicht voornamelijk achteraf plaats, bijvoorbeeld na een incident. De zorgplicht zelf is voor beide gelijk, dus je maatregelen verschillen niet.
- Val ik eronder als ik alleen lever aan een organisatie in scope?
- Niet rechtstreeks. Je krijgt de eisen dan contractueel doorgelegd, omdat de zorgplicht van je klant zich uitstrekt tot zijn toeleveringsketen. Je hebt geen meldplicht bij de overheid en geen registratieplicht, maar wel een afspraak die je moet kunnen aantonen. De bewijslast lijkt in de praktijk sterk op die van een organisatie die wel in scope zit.
- Waarom noemen het NCSC en de RDI verschillende drempels?
- Beide beschrijven dezelfde regel in eigen woorden, maar het NCSC spreekt over jaaromzet en balanstotaal samen en de RDI over jaaromzet en of balanstotaal. Voor organisaties met minder dan 50 fte die op één van de twee bedragen boven de 10 miljoen uitkomen, scheelt dat de uitkomst. Ga in dat geval uit van de ruimste lezing en laat het vaststellen.
- Wat als ik nu nog niet onder de wet val?
- Dan kan dat veranderen zodra je groeit of een klant in een aangewezen sector binnenhaalt, en de maatregelen zijn ook los van de wet zinnig. Het externe deel kost weinig: transportbeveiliging, geen geheimen in je JavaScript, e-mailbeveiliging en meervoudige authenticatie op je beheeraccounts verkleinen het aanvalsoppervlak dat iedereen van buiten ziet.
Benieuwd wat er op jouw site staat? Plak een URL en je hebt binnen een minuut een rapport.
Start gratis audit