Ga naar hoofdcontent
Terug naar overzicht

NIS2 in de energiesector: de Network Code on Cybersecurity verandert uw scope

Door NIS2Certify
nis2energiesectornetwork-code-cybersecuritynccsmspkritieke-infrastructuur
NIS2 in de energiesector: de Network Code on Cybersecurity verandert uw scope

Een Duitse productieportefeuille van 1.500 MW is een essentiële entiteit onder NIS2. Onder de voorlopige Electricity Cybersecurity Impact Index is het ook een kandidaat high-impact entiteit onder een tweede EU-verordening die de meeste IT-consultants nooit hebben opengeslagen.

Die verordening is de Network Code on Cybersecurity — Gedelegeerde Verordening (EU) 2024/1366, van kracht sinds 13 juni 2024. Ze werkt rechtstreeks in elke lidstaat. Geen omzetting, geen nationale uitvoeringswet, geen wachten.

Doet u NIS2-readinesswerk voor energieklanten en stopt uw scope bij Article 21, dan klopt uw scope niet.

NIS2 in de energiesector is de ondergrens, niet de bovengrens

NIS2 plaatst elektriciteit, gas, olie, waterstof en stadsverwarming in Annex I. Operatoren boven 250 medewerkers of € 50 miljoen omzet vallen als essentiële entiteit; de categorie 50 medewerkers / € 10 miljoen valt als belangrijke entiteit. Daarna volgt het standaardprogramma: de tien maatregelen uit Article 21, incidentmelding onder Article 23 en bestuurlijke verantwoordelijkheid onder Article 20.

De NCCS komt daar bovenop, specifiek voor elektriciteit. Ze bestaat omdat een cyberincident in één regelkamer niet bij de grens stopt — frequentieafwijkingen planten zich in seconden voort door een synchroon gebied. De EU schreef dus sectorregels voor grensoverschrijdende elektriciteitsstromen en gaf ze rechtstreekse werking.

Twee gevolgen die uw klanten direct merken:

  • De NCCS definieert een eigen scope, een eigen set controls en een eigen auditcyclus. Niets daarvan wordt overgenomen uit nationale NIS2-wetgeving.
  • Onder Recital 15 kan naleving van het ene kader dienen als bewijs voor het andere. Het werk is herbruikbaar — maar alleen als u het bewust in kaart brengt.

Aanwijzing bepaalt de scope, niet het personeelsbestand

Dit is het punt waarop consultants de fout ingaan. De NIS2-scope is mechanisch: sector plus omvangsdrempels. De NCCS-scope niet.

Onder Article 24 wijst een nationale bevoegde autoriteit entiteiten aan als high-impact of critical-impact op basis van de Electricity Cybersecurity Impact Index. High-impact betekent dat een verstoring de grensoverschrijdende stromen wezenlijk zou raken. Critical-impact betekent dat ze die zou destabiliseren.

ENTSO-E en de EU DSO Entity publiceerden voorlopige ECII-drempels zodat lidstaten kandidaten kunnen aanmelden vooruitlopend op de definitieve Uniebrede risicobeoordeling. Ze lopen sterk uiteen per land:

LidstaatHigh-impactCritical-impact
Duitsland, Frankrijk, Italië, Nederland, Zweden1.500 MW3.000 MW
Spanje, Polen, Roemenië, Slovenië1.000 MW3.000 MW
Oostenrijk, Tsjechië, Griekenland, Hongarije, Slowakije500 MW3.000 MW
Estland, Letland, Litouwen500 MW900 MW
Ierland500 MW700 MW
Malta250 MW250 MW

Een portefeuille van 900 MW in Ierland is een critical-impact kandidaat. Dezelfde portefeuille in Duitsland haalt zelfs high-impact niet. Grensoverschrijdende groepen moeten dit per werkmaatschappij laten toetsen, niet per groep.

De scope reikt ook ver voorbij producenten. Article 2(1) noemt TSO's, DSO's, nominated electricity market operators, energiebeurzen, balanceringsverantwoordelijken, regionale coördinatiecentra en exploitanten van laadpunten — en, belangrijk voor lezers van deze blog, kritieke ICT-dienstverleners en managed security service providers. Draait u een SOC of beheert u SCADA- en EMS-infrastructuur voor een aangewezen entiteit, dan kunt u zelf worden aangewezen.

NIS2 Implementatiestatus per Land (2025–2026)

Volledig van kracht

België
Kroatië
Hongarije
Litouwen
Letland
Italië
6 landen

Aangenomen — eind 2025

Duitsland
Tsjechië
Finland
3 landen

In uitvoering — verwacht 2026

Nederland
Frankrijk
Spanje
Polen
Oostenrijk
Zweden
Ierland
7 landen

De NCCS-klok start bij aanwijzing, niet op een vaste EU-datum

Er is geen enkele deadline die u in het klantplan kunt zetten. De klok is persoonlijk per entiteit.

  • 12 maanden na aanwijzing — een risicorapport indienen bij de bevoegde autoriteit: gekozen mitigerende controls en hun implementatiestatus, restrisico-inschattingen voor Uniebrede critical-impact processen via de EU-risicomatrix, en een lijst van kritieke ICT-leveranciers die die processen ondersteunen (Art. 27).
  • 24 maanden — naleving van de toepasselijke controls aantonen, via een nationaal verificatieschema of een onafhankelijke third-party audit (Art. 25, Art. 31).
  • Elke drie jaar — een volledige risicomanagementcyclus en een geactualiseerd rapport. Critical-impact entiteiten hertoetsen naleving voor alle kritieke assets (Art. 26, Art. 31).
  • Jaarlijks — deelaudits, waarbij de volledige verificatiescope minstens eens per drie jaar wordt gedekt (Art. 25(2)).

Eén verplichting heeft al toegeslagen. Onder Article 18(1) moesten TSO's uiterlijk 13 maart 2025 geharmoniseerde kaders voor cyberrisicobeoordeling ontwikkelen op Unie-, regionaal en lidstaatniveau — bindend, ongeacht of hun nationale autoriteit al iemand had aangewezen.

Praktische conclusie: is uw klant een plausibele kandidaat, wacht dan niet op de aanwijzingsbrief. Twaalf maanden is kort om een CSMS op te zetten, een risicobeoordeling op entiteitsniveau af te ronden en een onderbouwde controllijst op te leveren.

Waar de NCCS dieper gaat dan Article 21

Article 21 zegt wat u moet adresseren. De NCCS zegt aangewezen entiteiten hoe diep, en controleert het daarna.

Een CSMS, geen policyset. Article 28 vereist een cybersecurity management system dat aansluit op Europese en internationale standaarden — het sectorequivalent van een ISMS — plus een gedocumenteerde mapping van controls op die standaarden (Art. 34). "Wij hebben beleid" overleeft dit niet.

Twee controlniveaus. Minimum controls gelden voor high-impact entiteiten; advanced controls gelden voor critical-impact entiteiten, en alleen binnen de aangewezen perimeter. De perimeterdefinitie wordt daarmee zelf een auditartefact — dezelfde discipline die we beschrijven voor de IT/OT-grens in de maakindustrie.

Een vaste risicocyclus. Article 26 verplicht een volledige cyclus elke drie jaar — context, beoordeling, behandeling, acceptatie — met de EU-risicomatrix. Niet "periodiek". Elke drie jaar, gedocumenteerd en afgetekend.

Echte toezichtsbevoegdheden. Bevoegde autoriteiten mogen inspecties ter plaatse, toezicht op afstand, steekproeven, risicogebaseerde audits en technische security scans uitvoeren, en beleid, auditrapporten en implementatiebewijs opeisen (Art. 25).

Rapportage die overlapt in plaats van dupliceert. Een incidentmelding onder NIS2 Article 23 voldoet aan de NCCS-rapportage, mits ze de aanvullende informatie bevat die de NCCS eist (Art. 38). De bestaande 24-uurs- en 72-uursworkflow van uw klant heeft een extra veldenset nodig, geen tweede proces.

NIS2 vs ISO 27001 — Vergelijking van vereisten

Alleen NIS2
Verplichte incidentmelding aan autoriteiten (24u / 72u)
Persoonlijke aansprakelijkheid op bestuursniveau voor cyberbeveiliging
Verplichtingen voor toeleveringsketenbeveiliging voor essentiële entiteiten
Sectorspecifieke regelgevingsverplichtingen
Gedeelde vereisten
Risicobeheer voor informatiebeveiliging
Toegangsbeheer en identiteitsbeheer
Bedrijfscontinuïteit en herstel na rampen
Beveiligingsbewustzijn en -training
Alleen ISO 27001
Interne audit- en managementreviewcycli
Documentatie van de Verklaring van Toepasselijkheid (SoA)
Formele certificering en externe audit

De middelste kolom toont vereisten die zowel NIS2 als ISO 27001 delen

Leveranciers zijn niet gereguleerd — en vallen toch binnen de scope

De NCCS bindt aangewezen entiteiten, niet hun leveranciers. Maar Article 33 dwingt die entiteiten om cybersecurity-eisen door te drukken over de volledige ICT-levenscyclus: antecedentenonderzoek bij leverancierspersoneel waar juridisch toegestaan, secure-by-design ontwikkeling, zero-trust architectuur, toegangsbeperkingen, contractuele waarborgen, auditrechten en traceerbaarheid van beveiligingseisen door de keten. Entiteiten moeten ook lock-inrisico en leveranciersdiversificatie afwegen.

Critical-impact entiteiten gaan een stap verder: onder Article 33(4) moeten kritieke ICT-componenten worden geverifieerd via een EU-certificeringsschema of gelijkwaardige interne assurance.

Die controls worden bindend voor elke aanbesteding die zes maanden na hun vaststelling of actualisering start. De praktische trigger voor een leverancier is dus geen toezichthouder — het is een tenderdocument.

Verkoopt u SCADA-integratie, remote monitoring of managed detection aan netbeheerders, dan beantwoordt u deze vragen sowieso, aangewezen of niet. Het is dezelfde dynamiek als in NIS2 supply chain security en leverancierscontracten onder Article 21, één niveau scherper.

NIS2-sanctie-escalatie — Voorbij de boete

!

Aanleiding

Non-compliance gedetecteerd of incident treedt op

Een toezichthouder identificeert een compliance-hiaat of een organisatie voldoet niet aan de NIS2-vereisten

Toezichthouders kunnen opleggen
Niet-financiële sancties
1

Nalevingsbevelen met bindende deadlines

2

Verplichte security-audits op eigen kosten

3

Publieke bekendmaking van overtredingen

4

Bindende instructies over specifieke beveiligingsmaatregelen

Escaleert naar
Operationele en persoonlijke gevolgen
1

Opschorting van certificeringen of vergunningen

2

Tijdelijk verbod op bestuursfuncties voor personen

3

Publieke benoeming van verantwoordelijke natuurlijke personen

Aanleiding
Niet-financieel
Operationeel / persoonlijk

Wat te doen in de komende 90 dagen

Voor elke klant in de elektriciteitssector in uw portefeuille:

  1. Toets kandidatuur. Vergelijk opgesteld vermogen en rol — TSO, DSO, NEMO, balanceringsverantwoordelijke, aggregator, laadpuntexploitant, ICT-dienstverlener — met de voorlopige ECII-drempel van het land van vestiging. Doe dit per rechtspersoon, niet per groep.
  2. Identificeer de autoriteit. Lidstaten moesten uiterlijk 13 december 2024 een NCCS-bevoegde autoriteit aanwijzen, vaak de energieregulator (BNetzA in Duitsland), samenwerkend met het nationale CSIRT. Bevestig wie toezicht houdt op uw klant en of kandidaatmeldingen al zijn verstuurd.
  3. Map eerst, bouw daarna. Neem de bestaande NIS2-gapanalyse en markeer welke artefacten al voldoen aan NCCS Articles 26–34. Recital 15 laat bewijs beide kanten op reizen, maar niemand krijgt dat voordeel zonder mappingmatrix.
  4. Definieer de perimeter. High-impact en critical-impact perimeters bepalen welk controlniveau waar geldt. Gaat dit mis, dan overscoopt u het programma of laat u een kritiek asset buiten het hek.
  5. Repareer inkoop nu. Voeg de Article 33-clausules toe — auditrechten, secure development, certificeringsbewijs, personeelsscreening — aan het leveranciersmodel van de klant vóór de volgende tender, niet erna.

De energieklanten die het in 2027 zwaar krijgen, zijn degenen die NIS2 als eindpunt van het gesprek behandelden. De NCCS was al van kracht terwijl zij nog discussieerden over Article 21-documentatie.

Wilt u snel en gestructureerd zien waar een energieklant daadwerkelijk staat op NIS2 voordat u de NCCS erbovenop legt, doe dan een NIS2 quick scan en start vanuit een onderbouwde nulmeting.

Nog een vraag?

Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.

    NIS2 in de energiesector: de Network Code on Cybersecurity verandert uw scope — NIS2Certify