Geen versoepeling, maar begeleiding

De Inspectiedienst van het Centrum voor Cyberveiligheid België onthult een „herstelplan“ voor de talrijke entiteiten die het risico lopen het vereiste beveiligingsniveau niet binnen de gestelde termijn te halen.

Aangezien het aantal aanvallen toeneemt, reageert het CCB met een algemene mededeling in de vorm van een ‘routekaart’ voor de Belgische NIS2-essentiële entiteiten met betrekking tot hun verplichte conformiteitsbeoordeling die gepland staat voor 18 april 2027.

Tegen 18 april 2027 moeten essentiële NIS2-entiteiten die niet kunnen aantonen dat ze de door de NIS2-wet vereiste cyberbeveiligingsmaatregelen, CyFun (te raadplegen op de website van het CCB), hebben geïmplementeerd, een nalevingsplan indienen.

Dit nalevingsplan moet het volgende bevatten:

  • het bewijs van naleving van de NIS2-cyberbeveiligingsmaatregelen die gelijkwaardig zijn aan het „Important“-zekerheidsniveau van CyFun;
  • een beschrijving van de maatregelen die zijn gepland om tegen 18 april 2028 een zekerheidsniveau te bereiken dat gelijkwaardig is aan het „Essential“-niveau van CyFun (deze aanpak geldt voor de drie beschikbare trajecten voor conformiteitsbeoordeling);
  • de CyFun-certificering of -verificatie door een erkende conformiteitsbeoordelingsinstantie (CAB);
  • de ISO/IEC 27001-certificering door een erkende conformiteitsbeoordelingsinstantie (CAB);
  • de conformiteitsbeoordeling rechtstreeks door de inspectiedienst van het CCB.

Geen versoepeling van de wettekst

Deze mededeling, zo benadrukt het CCB, brengt geen enkele wijziging aan in de wettelijke verplichtingen of de termijnen die zijn vastgelegd in de Belgische NIS2-wet en het bijbehorende koninklijk besluit.

Bovendien wordt er geen nalevingsplan vereist van NIS2-essentiële entiteiten die tegen 18 april 2027 kunnen aantonen dat zij reeds voldoen aan de NIS2-cyberbeveiligingsmaatregelen die gelijkwaardig zijn aan het „Essential“ van CyFun of aan naar behoren geverifieerde cyberbeveiligingsmaatregelen die gelijkwaardig zijn aan een lager CyFun-zekerheidsniveau op basis van hun risicoanalyse.

Het CCB benadrukt dat deze administratieve richtlijn in geen geval een versoepeling inhoudt van de wettekst of van de termijnen voor de rechtsgeldigheid ervan. Deze mededeling is in de eerste plaats bedoeld om de stappen van exploitanten die achterlopen in de implementatiefase te begeleiden, teneinde abrupte breuken in de naleving te voorkomen.