Skip to main content

Expert: Accountant kan alleen vanuit zorgplicht kijken naar EU cyberveiligheidsrichtlijn NIS2

Bedrijven die werken met de IT systemen van de overheid, kunnen enkele stappen doorlopen om in te schatten wat de gevolgen zijn van het feit dat de overheid de deadline voor de implementatie van NIS2, de Europese cybersecurityrichtlijn, niet gaat halen. Dat zeggen experts Security Consultant Mick Zandvliet en Data Privacy Consultant Thom Vroegindeweij.

Demissionair minister Dilan Yesilgoz Zegerius bevestigde eerder deze week dat de Nederlandse overheid niet op tijd zal voldoen aan de eisen van de cybersecurity richtlijn van de Europese Unie, de NIS2. Dat schrijft de website voor de IT sector www.AGconnect.com. Dit zou gevolgen kunnen hebben voor bedrijven die aangesloten zijn op de netwerken van de overheid en de controlerende registeraccountants. Reden voor Accountantweek om enkele vragen te stellen aan Security Consultant Mick Zandvliet en Data Privacy Consultant Thom Vroegindeweij van internationaal cyberveiligheidsadviseur en cyberbeveiliger Northwave.

1. Accountantweek: Wat zijn volgens Northwave de belangrijkste redenen dat het de overheid niet lukt om NIS2 tijdig te implementeren? 
Northwave: De Europese Commissie heeft voor het omzetten van de NIS2 richtlijn naar nationale wetgeving, een implementatiedeadline gesteld op 17 oktober 2024. Het is voor ons geen verrassing dat er uit een brief aan de Tweede Kamer blijkt dat deze deadline door de Nederlandse overheid niet gehaald wordt. Verschillende aangekondigde stappen om tot het wetsvoorstel te komen waren al vertraagd, waaronder een consultatie die oorspronkelijk in de zomer van 2023 aangeboden zou worden en nu voor de zomer van 2024 verwacht wordt. De reden van deze vertraging is niet met zekerheid te zeggen, andere Europese landen lopen namelijk wel op schema, wellicht heeft het te maken met de demissionaire status van het kabinet. De overheid geeft met de vertraging een signaal af dat er andere prioriteiten in de politiek blijken te zijn op dit moment. Dit signaal helpt niet voor de noodzakelijke urgentie die nodig is om de cyberweerbaarheid binnen Nederland en in Europa te verhogen.

2.Accountanweek:  Waarom hebben overheid en bedrijven moeite om aan NIS2 te voldoen?
Northwave: Wij zien dat het bedrijfsleven in het algemeen te maken krijgt met een toenemende druk aan wet en regelgeving die elkaar kunnen overlappen, denk daarbij aan NIS2, DORA, CRA, de AI Act en zo voorts. De huidige Europese NIS2 richtlijn geeft daarbij duidelijke kaders mee waar organisaties en overheid aan moeten voldoen en waarmee ze zich kunnen voorbereiden op de komst van nationale wetgeving. Wat NIS2 betreft, bestaat bij organisaties vooral onzekerheid over:

  • Het bepalen of een organisatie in de scope valt van de NIS2 of juist daarbuiten
  • Onduidelijkheid over het antwoord op de vraag of buitenlandse vestigingen al te maken hebben met lokale wetgeving
  • De cyberveiligheid bij andere, buitenlandse, belanghebbenden in de keten
  • Dat er nog geen toezichthouder is aangesteld waardoor slechts beperkt informatie beschikbaar is melding van incidenten en de uitvoering van actief toezicht
  • En als gevolg van dit alles de prioritering van het onderwerp NIS2 binnen de organisatie.
Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

De nieuwe Archiefwet: waarom informatiebeveiliging hierbij moet aanhaken
Op 1 januari 2027 treedt de nieuwe Archiefwet in werking. Op het eerste gezicht lijkt dat vooral een onderwerp voor informatiebeheer, DIV, de gemeentearchivaris of juridische zaken. Toch raakt de nieuwe wet ook duidelijk aan informatiebeveiliging.
Waarom BIO2 vooral om eigenaarschap in de lijn vraagt
BIO2 maakt informatiebeveiliging nadrukkelijk onderdeel van goed management: proceseigenaren moeten risico’s kennen, keuzes maken en opvolging organiseren. Daarmee verschuift de focus van losse maatregelen naar aantoonbaar eigenaarschap, samenwerking en risicogestuurde sturing binnen de gemeentelijke praktijk.
Jouw leverancier, jouw risico: Waarom ketenrisico’s geen IT-probleem zijn
Veel gemeenten vertrouwen op leveranciers, maar blijven zelf verantwoordelijk voor de risico’s in de keten. In deze blog lees je waarom ketenrisico’s actief bestuurd moeten worden en hoe je als organisatie grip krijgt op leveranciers, contracten en continuïteit.

Meer recente berichten

Waarom mag je browser zoveel informatie doorgeven zonder jouw expliciete toestemming?
Verder lezen
Terugblik cyberincident
Verder lezen
Staatssecretaris: artikel verzamelwet gegevensbescherming niet in werking
Verder lezen
Ai dwingt ons om risico’s opnieuw te definiëren
Verder lezen
EU legt online surveillance door bedrijven onvoldoende aan banden
Verder lezen
Kleine groep gebruikers houdt toegang tot Mythos
Verder lezen
Autoriteit Persoonsgegevens ontvangt veel klachten over camera’s
Verder lezen
AFM: Financiële organisaties moeten grip krijgen op ICT-risico’s en interne controle
Verder lezen
AP controleert vanaf 1 juli registratie scanauto’s in algoritmeregister
Verder lezen
Digitale soe­ve­rei­ni­teit bestaat niet in zwart-wit
Verder lezen