Naar hoofdinhoud

Artikel 9.

De Europese Network and Information Systems Directive (NIS2)

Onderdeel van Strategisch Informatiebeveiligingsbeleid Gemeente Midden-Delfland 2023-2026

De nieuwe Network and Information Systems Directive (NIS2-richtlijn) heeft belangrijke implicaties voor gemeenten als het gaat om toezicht op informatiebeveiliging. In tegenstelling tot de oorspronkelijke richtlijn (uit 2016) vallen (lokale) overheidsinstanties nu ook onder de NIS2. De richtlijn is sinds begin 2023 van kracht. EU-lidstaten zijn verplicht deze uiterlijk 17 oktober 2024 in nationale wetgeving om te zetten. Eén van de vragen is alleen of en in hoeverre wij als gemeente onder deze richtlijn vallen. Zorgplicht, meldplicht en sancties In Nederland is het ministerie van Justitie en Veiligheid (J&V) verantwoordelijk voor het opstellen van de Wet beveiliging netwerk- en informatiesystemen (Wbni), waarin de NIS2-richtlijn is opgenomen. In het kader van de zorgplicht worden de normen uit de Baseline Informatiebeveiliging Overheid (BIO) in de Wbni opgenomen, ook voor gemeenten. Er komt een wettelijke meldplicht voor incidenten op informatiebeveiliging en er komen sanctie te staan op inbreuken op de NIS2-richtlijn. Onduidelijkheid over de toepasselijkheid op gemeenten De uitwerking van NIS2 vergt een nauwe samenwerking tussen verschillende ministeries, zoals BZK, J&V, I&W en VWS en lokale overheden. Een aantal zaken zijn nog onduidelijk. De belangrijkste vragen houden verband met de toepasselijkheid van de richtlijn op Nederlandse gemeenten en hoe dit zich verhoudt tot bestaande structuren als de BIO, ENSIA en de informatiebeveiligingsdienst voor gemeenten. Denk hierbij bijvoorbeeld aan verkeer, weg- en waterbeheer en de zorgsector. Dit zijn processen die in de NIS2-richtlijn met name zijn genoemd en die in Nederland lokaal georganiseerd zijn. Van deze nadere regelgeving is nog niet duidelijk wat de exacte scope wordt en dus ook niet wat de impact op gemeenten zal zijn. Het gaat dan om: duidelijkheid over de scope en de verantwoordelijkheidsverdeling tussen de betrokken partijen; geharmoniseerd toezicht op informatiebeveiliging bij de overheid; vermindering van de auditlast; haalbare en uitvoerbare regelgeving voor lokale overheden. Nu al aan de slag We hebben als gemeente nu al een zorgplicht (BIO), een meldplicht (Informatiebeveiligingsdienst, IBD) en toezicht (Eenduidige Normatiek Single Information Audit, ENSIA). Daardoor is de impact van NIS2 voor ons afhankelijk van de mate waarin we nu al gedocumenteerd voldoen aan de BIO. Het is dus cruciaal dat we als gemeente door blijven gaan met de cyclus van plannen, uitvoeren, controleren en bijstellen rondom de complete BIO. De NIS2 regeling en de uitwerking van de Wbni staat niet op zich. Tussen nu en 2026 krijgen de gemeenten te maken met 13 nieuwe regelgevende initiatieven op het gebied van digitalisering en cybersecurity. De wetten moeten in samenhang worden bekeken, niet afzonderlijk. VNG stelt hiertoe een impactanalyse op.

Rechtspraak bij dit artikel