NIS2 digitale infrastructuur: de 30-minutenregel waar niemand op heeft ingericht

Een RMM-platform valt uit om 09:14 op een dinsdag. De provider herstelt het om 09:48. Vierendertig minuten, een handvol geïrriteerde klanten, een creditnota, klaar.
Alleen is het niet klaar. Onder Uitvoeringsverordening (EU) 2024/2690 is die storing een significant incident, en de klok van 24 uur voor de vroegtijdige waarschuwing begon te lopen op het moment dat de provider het wist.
Dit is het deel van NIS2 digitale infrastructuur-compliance dat consultants blijven onderschatten. Voor de entiteitstypen die onder CIR 2024/2690 vallen, is de vage taal van artikel 21 al vervangen door getallen. Minuten. Percentages. Uw klant kan niet discussiëren over wat "passend en evenredig" betekent wanneer de verordening precies heeft verteld wat het betekent.
Digitale infrastructuur is de enige NIS2-sector die niet onderhandelt over artikel 21
NIS2 is een richtlijn. Die had 27 nationale omzettingswetten nodig, en die wetten kwamen laat, ongelijk, en in sommige gevallen zijn ze er nog steeds niet.
CIR 2024/2690 is een verordening. Die is op 18 oktober 2024 in het Publicatieblad gepubliceerd en geldt rechtstreeks in elke lidstaat. Geen omzetting. Geen nationale interpretatielaag. Waar de verordening een eis vastlegt, geldt die eis — ongeacht wat de lokale NIS2-wet wel of niet zegt.
De bijlage splitst artikel 21(2) op in 13 eisengroepen met genummerde sub-eisen. Punt 11 alleen al splitst toegangsbeheer op in beheer van toegangsrechten, bevoorrechte accounts, beheersystemen, unieke identificatie, authenticatie en multifactorauthenticatie. De opstellers leunden op ISO/IEC 27001, ISO/IEC 27002, ETSI EN 319 401 en CEN/TS 18026:2024, dus een bestaand ISMS brengt u een eind op weg — maar de mapping is niet één op één, en juist in de gaten landen de audits.
Artikel 21 — 10 NIS2 Cybersecuritymaatregelen
Artikel 21
10 Cybersecuritymaatregelen
Governance & Strategie
1Risicoanalyse & informatiebeveiligingsbeleid6Effectiviteitsbeoordeling van beveiligingsmaatregelenIncidenten & Continuïteit
2Incidentafhandeling & melding3Bedrijfscontinuïteit & disaster recoveryToeleveringsketen & Systemen
4Beveiliging van de toeleveringsketen5Beveiliging bij de ontwikkeling van netwerk- en informatiesystemenTechnische Beheersing
8Cryptografie & versleuteling10Multi-factor authenticatie & veilige communicatieMensen & Middelen
7Cyberhygiëne & training9HR-beveiliging & toegangscontrole
Als uw klant geen van de genoemde entiteitstypen is, doet dit er nog steeds toe. CIR 2024/2690 is de meest gedetailleerde officiële uitspraak over hoe de Commissie compliance met artikel 21 ziet. Toezichthouders die een energie- of zorgklant beoordelen, zullen het lezen. U dus ook. Zie onze uitleg van de tien maatregelen uit artikel 21 voor het beeld op richtlijnniveau.
Elf entiteitstypen vallen eronder, en de omvangdrempels redden de meeste niet
De verordening noemt haar onderwerpen in artikel 1:
- DNS-dienstverleners
- TLD-registers
- Aanbieders van cloudcomputingdiensten
- Aanbieders van datacenterdiensten
- Aanbieders van content delivery networks
- Aanbieders van beheerde diensten
- Aanbieders van beheerde beveiligingsdiensten
- Aanbieders van onlinemarktplaatsen
- Aanbieders van onlinezoekmachines
- Aanbieders van platforms voor socialenetwerkdiensten
- Verleners van vertrouwensdiensten
Twee dingen gaan hier mis bij consultants.
Ten eerste vallen DNS-dienstverleners, TLD-registers en verleners van vertrouwensdiensten onder NIS2 artikel 2(2) binnen scope, ongeacht personeelsomvang of omzet. Een DNS-operator met vier man valt eronder. De omvangregel die kleine bedrijven in de meeste sectoren redt, geldt niet voor hen.
Ten tweede is "aanbieder van beheerde diensten" breed gedefinieerd in artikel 6(39) van de richtlijn: een entiteit die diensten levert in verband met de installatie, het beheer, de exploitatie of het onderhoud van ICT-producten, netwerken, infrastructuur, applicaties of andere netwerk- en informatiesystemen, op locatie bij de klant of op afstand. Dat is het grootste deel van de MSP-markt, plus een flink aantal bedrijven die zichzelf "IT-support" of "ontwikkelpartner" noemen zonder ooit het woord beheerd te gebruiken. Leest u dit als consultant, controleer dan of het op u van toepassing is voordat u uw klanten controleert — onze gids NIS2 voor MSP's behandelt de dubbele verplichting in detail.
Jurisdictie is de volgende valkuil. Entiteiten in digitale infrastructuur staan doorgaans onder toezicht waar hun hoofdvestiging zit, niet waar hun klanten zitten. Weet u niet zeker welke toezichthouder uw klant controleert, lees dan ons stuk over artikel 26 voordat u aannames doet.
De significantiedrempels zijn klokken, geen beoordelingskwesties
Hier wijkt CIR 2024/2690 het sterkst af van hoe de meeste organisaties incidenttriage nu inrichten.
Artikel 3 stelt horizontale criteria die voor elke entiteit gelden. Een incident is significant als het direct financieel verlies heeft veroorzaakt of kan veroorzaken van meer dan EUR 500.000 of 5% van de totale jaaromzet van de entiteit in het voorgaande boekjaar, afhankelijk van welk bedrag lager is. Ook als het exfiltratie van bedrijfsgeheimen kan veroorzaken. Ook als er succesvolle, vermoedelijk kwaadaardige en ongeautoriseerde toegang heeft plaatsgevonden die ernstige operationele verstoring kan veroorzaken — en overweging 39 maakt duidelijk dat een aanvaller die zich positioneert voor latere verstoring meetelt, ook zonder verstoring tot nu toe.
Dan komen de entiteitsspecifieke criteria:
Cloudaanbieders (artikel 7) — volledige onbeschikbaarheid langer dan 30 minuten. Beperkte beschikbaarheid langer dan een uur die meer dan 5% van de gebruikers in de Unie raakt of meer dan 1 miljoen gebruikers in de Unie, welk getal lager is. Elke aantasting van integriteit, vertrouwelijkheid of authenticiteit van gegevens door vermoedelijk kwaadaardig handelen, zonder enige ondergrens in gebruikersaantallen.
Datacenteraanbieders (artikel 8) — volledige onbeschikbaarheid van een datacenterdienst, punt, zonder tijdsdrempel. Beperkte beschikbaarheid langer dan een uur. Aantasting van gegevens door vermoedelijk kwaadaardig handelen. En gecompromitteerde fysieke toegang tot de faciliteit, wat betekent dat een tailgating-incident bij de mantrap een meldplichtige gebeurtenis is.
MSP's en MSSP's (artikel 10) — volledige onbeschikbaarheid langer dan 30 minuten. Beperkte beschikbaarheid langer dan een uur die meer dan 5% of 1 miljoen gebruikers in de Unie raakt, welk getal lager is. Gegevensaantasting door vermoedelijk kwaadaardig handelen.
Let op hoe de gebruikersaantallen werken. Onder artikel 3(3) telt u contractklanten en de natuurlijke en rechtspersonen verbonden aan zakelijke klanten die de dienst gebruiken. Een MSP met 60 klantbedrijven telt geen 60 gebruikers. Die telt elke medewerker bij die 60 bedrijven die de beheerde dienst aanraakt.
Artikel 4 dicht het laatste gat: terugkerende incidenten die afzonderlijk onder de drempel blijven, worden geaggregeerd en behandeld als één significant incident wanneer zij samen binnen zes maanden aan de criteria voldoen. Drie afzonderlijke storingen van 20 minuten met dezelfde oorzaak zijn geen drie niet-gebeurtenissen.
NIS2 Incidentmeldingstijdlijn
24hVroege Waarschuwing
Meld het significante incident binnen 24 uur na ontdekking bij de bevoegde autoriteit (CSIRT/NCA).
Stap 172hIncidentmelding
Dien binnen 72 uur een gedetailleerde melding in met een eerste beoordeling van ernst, impact en indicatoren van compromittering.
Stap 21moEindrapport
Lever binnen één maand een uitgebreid eindrapport op met oorzaakanalyse, genomen maatregelen en grensoverschrijdende impact.
Stap 324hVroege Waarschuwing
Meld het significante incident binnen 24 uur na ontdekking bij de bevoegde autoriteit (CSIRT/NCA).
72hIncidentmelding
Dien binnen 72 uur een gedetailleerde melding in met een eerste beoordeling van ernst, impact en indicatoren van compromittering.
1moEindrapport
Lever binnen één maand een uitgebreid eindrapport op met oorzaakanalyse, genomen maatregelen en grensoverschrijdende impact.
De meldtermijnen zelf zijn niet veranderd — 24 uur voor de vroegtijdige waarschuwing, 72 uur voor de incidentmelding, één maand voor het eindrapport. Wat wel is veranderd, is hoe vaak de klok gaat lopen. De mechanica behandelen we in NIS2 meldtermijnen voor incidenten.
Gepland onderhoud is uitgezonderd, maar alleen als u kunt aantonen dat het gepland was
Artikel 3(2) sluit geplande onderbrekingen en de geplande gevolgen van gepland onderhoud uit. Overweging 33 breidt dat uit naar onbeschikbaarheid op basis van vooraf overeengekomen contractuele afspraken.
Die uitzondering is niet beter dan uw administratie. Overweging 34 zegt dat de duur van een beschikbaarheidsincident loopt vanaf de verstoring van de goede dienstverlening tot herstel — en waar de entiteit niet kan vaststellen wanneer de verstoring begon, wordt de duur gemeten vanaf het moment van detectie, of vanaf het moment van vastlegging in logs, welk moment eerder is.
Lees dat nog eens vanuit de stoel van een auditor. Slechte logging levert geen voordeel van de twijfel op. Het levert de vroegst verdedigbare starttijd op. Een entiteit met zwakke monitoring rapporteert stelselmatig langere incidenten dan een entiteit met goede monitoring, bij precies dezelfde storing.
De praktische beheersmaatregel is hier dus geen beleidsdocument. Het is een onderhoudskalender die is voorzien van tijdstempels, vooraf is goedgekeurd en wordt bewaard — plus monitoring die een starttijd tot op de minuut kan vaststellen.
"Niet van toepassing" mag, maar het moet worden vastgelegd
Overweging 6 geeft entiteiten ruimte om te concluderen dat een specifieke eis uit de bijlage voor hen niet passend, niet van toepassing of niet haalbaar is. Overweging 5 staat compenserende maatregelen toe waar omvang een eis onpraktisch maakt — een micro-entiteit die conflicterende taken niet kan scheiden, kan gericht toezicht door het management of verhoogde monitoring en logging inzetten.
Beide kennen een voorwaarde: de entiteit moet haar redenering op begrijpelijke wijze documenteren.
Dit is het waardevolste stuk dat een consultant dit kwartaal voor een klant in digitale infrastructuur kan opleveren. Niet nog een beleidssjabloon. Een schriftelijke, gedateerde, door het management goedgekeurde toepasselijkheidsverklaring die de 13 punten uit de bijlage doorloopt en vastlegt welke sub-eisen zijn geïmplementeerd, welke niet, en waarom — met de compenserende maatregel benoemd waar die wordt gebruikt.
Toezichthouders verwachten niet dat een MSSP van twaalf man eruitziet als een hyperscaler. Ze verwachten wel dat de entiteit er vóór de audit op papier over heeft nagedacht, niet tijdens de audit. Onze bewijschecklist voor toezichtsaudits behandelt wat toezichthouders verder opvragen.
Wat u de komende 30 dagen doet
- Classificeer. Bepaal of elke klant — en uw eigen bedrijf — onder een van de elf entiteitstypen uit artikel 1 valt. Pas de uitzonderingen van artikel 2(2) toe vóór u drempels op personeelsomvang toepast.
- Herbereken gebruikersaantallen. Bouw het Uniegebruikersgetal opnieuw op voor elke gedekte dienst, inclusief eindgebruikers bij zakelijke klanten. De meeste entiteiten werken met een getal dat een orde van grootte te laag is.
- Herzie de triageregels. Zet de drempels van 30 minuten en één uur in het monitoringplatform als alertcondities, niet als achteraf te beoordelen criteria. Als een mens moet opmerken dat de drempel is gepasseerd, wordt het te laat opgemerkt.
- Repareer de onderhoudsadministratie. Geplande vensters vooraf goedgekeurd en van tijdstempel voorzien, bewaard voor minimaal de toezichtsperiode.
- Schrijf de toepasselijkheidsverklaring. Dertien punten uit de bijlage, sub-eis voor sub-eis, met onderbouwing voor elke uitsluiting.
De entiteiten die onder CIR 2024/2690 vallen, zitten stroomopwaarts van de compliance van alle anderen. Wanneer een MSP of cloudaanbieder een audit niet doorstaat, reist die bevinding de keten af naar elk klantcontract dat hen als kritieke leverancier heeft benoemd — de andere reden om dit nu goed te doen, en niet pas na het eerste handhavingsbesluit.
Wilt u een gestructureerd beeld van waar een klant staat ten opzichte van artikel 21 en de uitvoeringsverordening voordat u zich vastlegt op een verbeterplan, voer dan een NIS2 quick scan uit. Het kost een paar minuten en geeft u een verdedigbaar startpunt voor het gesprek.
Nog een vraag?
Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.
