De Cyberbeveiligingswet is geen papieren tijger: NIS2 schrijft de lidstaten een stevig sanctie-instrumentarium voor, met boetemaxima die vergelijkbaar zijn met de AVG en, voor essentiële entiteiten, sancties die ook bestuurders persoonlijk kunnen raken. Dit is wat er op het spel staat.
De boetemaxima
- Essentiële entiteiten
- Boetes tot ten minste 10 miljoen euro of 2% van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt.
- Belangrijke entiteiten
- Boetes tot ten minste 7 miljoen euro of 1,4% van de wereldwijde jaaromzet, eveneens het hoogste bedrag.
De bedragen gelden voor overtredingen van de kernverplichtingen, zoals het niet naleven van de zorgplicht of het niet (tijdig) melden van significante incidenten.
Meer dan boetes alleen
- Waarschuwingen en bindende aanwijzingen om binnen een termijn aan de wet te voldoen.
- Lasten onder dwangsom die doorlopen zolang de overtreding voortduurt.
- In bepaalde gevallen het openbaar maken van de overtreding, met de reputatieschade die daarbij hoort.
- Voor essentiële entiteiten als uiterste middel: tijdelijke schorsing van certificeringen of vergunningen, en zelfs een tijdelijk verbod voor bestuurders om leidinggevende taken uit te oefenen.
Toezicht: essentieel versus belangrijk
Het verschil tussen beide categorieën zit vooral in het toezicht. Essentiële entiteiten krijgen proactief toezicht: de toezichthouder kan op elk moment audits en inspecties uitvoeren, ook zonder aanleiding. Belangrijke entiteiten krijgen toezicht achteraf, na aanwijzingen dat er iets mis is. Voor de te nemen maatregelen maakt dat weinig uit; voor de kans op controle des te meer.
De persoonlijke kant: bestuurders
NIS2 legt de verantwoordelijkheid voor de zorgplicht expliciet bij het bestuur (artikel 20). Bestuurders die hun goedkeurings- en toezichtstaak verwaarlozen, kunnen daarvoor aansprakelijk worden gehouden. Wie kan aantonen dat het beleid bestuurlijk is vastgesteld, dat er periodiek is gerapporteerd en dat het bestuur getraind is, staat er wezenlijk anders voor dan wie bij een incident met lege handen staat.
Hoe voorkomt u sancties?
- Leg vast of en hoe u onder de wet valt; ook een onderbouwde scope-conclusie is verdediging.
- Maak de zorgplicht aantoonbaar met een bijgehouden zelfevaluatie per maatregelgebied en bewijs per maatregel.
- Richt het meldproces vooraf in en oefen het; te laat melden is de makkelijkst te constateren overtreding.
- Betrek het bestuur aantoonbaar: vaststelling, rapportagecyclus en training vastgelegd.
Aantoonbaarheid is de beste verdediging
Toezichthouders beboeten zelden de organisatie die kan laten zien dat ze serieus bezig is. Normio bouwt dat dossier op terwijl u werkt: zelfevaluatie, maatregelen, meldregister en bestuursrapportage in één omgeving.