NIS2 en EU Cyberwetgeving
Al in 2020 publiceerde de Europese Commissie de EU Cybersecurity Strategy for the Digital Decade, met als doel de weerbaarheid van lidstaten, industrieën en burgers te versterken tegen een steeds veranderend landschap van digitale bedreigingen. Door middel van een scala aan wet- en regelgeving, zowel sectorspecifiek als overstijgend, beoogt de EU de cyberbeveiliging van het digitale domein binnen alle lidstaten te verhogen. Deze verbetering is essentieel om ervoor te zorgen dat mensen innovatie, connectiviteit en automatisering kunnen vertrouwen, gebruiken en ervan profiteren, met respect voor en bescherming van hun grondrechten en vrijheden.
NIS2
Eén van de stukken kernwetgeving voor de EU Cybersecurity Strategie is de Network and Information Security Directive 2 (NIS2). Deze richtlijn beoogt een minimale en uniforme norm te geven voor onder meer zorgplicht, risicobeheer en het melden van incidenten binnen de EU. Door daarnaast de samenwerking tussen nationale autoriteiten en grensoverschrijdende partners te bevorderen, streeft de EU ernaar de veiligheid en betrouwbaarheid van het digitale domein naar een hoger niveau te brengen, innovatie te bevorderen en kritieke infrastructuur te beschermen. Hiermee geeft NIS2 ruggengraat aan de respons van de EU op cyberdreigingen voor de continuïteit van essentiële diensten binnen de interne markt.
NIS2 is in Nederland geïmplementeerd in de Cyberbeveiligingswet (Cbw). Met de Cbw wordt invullingFgegeven aan de maatregelen uit NIS2, zoals de zorgplicht en meldplicht en het aanwijzen van bevoegde autoriteiten en Cyber Security Incident Response Team (de CSIRT). Weer nadere invulling van de Cbw is te vinden in het Cyberbeveiligingsbesluit en aanvullende nationale wetgeving.
EU Cyberwetgeving
Naast NIS2 heeft de EU nog een divers pakket aan wetgeving uitgevaardigd om op verschillende terreinen invulling te geven aan de cybersecuritystrategie. Dit betreft wetgeving gericht op cybersecurity, zoals de Cyber Resilience Act (CRA), de Cyber Security Act (CSA), Critical Entities Resilience Directive (CERD) en de Digital Operational Resilience Act (DORA) voor de financiële sector. Maar ook wetgeving gericht op digitale dienstverlening en data zelf, zoals de Digital Services Act (DSA), de Digital Markets Act (DMA), de AI Act, de Data Act (DA), de Data Governance Act (DGA) en zo nog een paar meer zijn van belang voor de gehele EU Cybersecurity strategie.
Deze Europese wetgevingswaaier in combinatie met de eigen Nederlandse Cybersecurity Strategie (NLCS) vertaalt zich tenslotte ook in nationale wetgeving, zoals de Wet weerbaarheid kritieke entiteiten (Wwke - implementatie van de CERD) en de Wet gegevensuitwisseling door samenwerkingsverbanden (Wgs).
Cybersecurity in de praktijk
De ontwikkelingen in het wetgevingslandschap op het gebied van digitale veiligheid is een belangrijke weerspiegeling van de maatschappelijke urgentie die op dit onderwerp wordt ervaren. Deze urgentie is ook terug te zien in verschillende initiatieven die op praktisch niveau invulling geven aan de cybersecuritystrategieën, zoals bijvoorbeeld in publiek private samenwerkingsverbanden op het gebied van cyberincidenten: Cyclotron en Project Melissa.
Vragen? Neem gerust telefonisch of per e-mail contact op met een van onze experts: Rosalie Brand en Robert van Schaik