NIS2 voor de industrie: concrete verplichtingen, sancties en OT-actieplan

· 13 minuten leestijd
13 min read
Eziwan-team
IoT-infrastructuur

De NIS2-richtlijn is sinds oktober 2024 van kracht in Frankrijk. Deze richtlijn heeft gevolgen voor duizenden industriële bedrijven die hier niet op waren voorbereid — en de boetes kunnen oplopen tot 10 miljoen euro of 2 % van de wereldwijde omzet. Wat het nog moeilijker maakt: NIS2 is specifiek van toepassing op OT-netwerken (Operational Technology), industriële systemen waarvoor cyberbeveiliging tot nu toe een ondergeschikte zorg was.

Deze gids maakt NIS2 begrijpelijk voor bedrijven in de industriële sector: voor wie geldt de regelgeving, welke concrete maatregelen moeten er in uw automatiseringsnetwerken worden geïmplementeerd en hoe stelt u een realistisch actieplan op?

NIS2: de achtergrond in 3 minuten

De richtlijn Network and Information Security 2 (NIS2) is de herziening van de NIS1-richtlijn uit 2016. De richtlijn werd in december 2022 door de Europese Unie aangenomen en moest vóór oktober 2024 in het nationale recht van elke lidstaat worden omgezet.

Waarom deze update? NIS1 had betrekking op ongeveer 500 entiteiten in Frankrijk (de exploitanten van essentiële diensten). NIS2 breidt dit toepassingsgebied aanzienlijk uit: naar schatting zijn er nu 15.000 tot 20.000 Franse entiteiten betrokken, tegenover 500 voorheen.

Wat er fundamenteel verandert voor de industrie: NIS2 neemt OT-systemen expliciet op in zijn toepassingsgebied. Automatiseringsnetwerken, SCADA-systemen, PLC’s, bewakingssystemen — voor al deze systemen gelden nu concrete beveiligingseisen.

Franse omzetting in voorbereiding

De Franse wet ter omzetting van NIS2 was begin 2025 in behandeling. De specifieke termijnen en voorwaarden kunnen veranderen, afhankelijk van de definitieve tekst die door de Nationale Assemblee wordt aangenomen. Volg de mededelingen van de ANSSI voor updates.


Valt u onder NIS2?

NIS2 onderscheidt twee categorieën entiteiten op basis van de kriticiteit van hun activiteiten en hun omvang:

Essentiële entiteiten (EE) — verscherpte controle

Betrokken sectoren:

  • Energie: elektriciteit (productie, transport, distributie), gas, aardolie, waterstof
  • Vervoer: luchtvaart, spoorwegen, scheepvaart, wegvervoer
  • Gezondheidszorg: ziekenhuizen, fabrikanten van kritieke medische hulpmiddelen
  • Drinkwater en afvalwaterzuivering
  • Digitale infrastructuur: DNS, IXP, datacenters, cloud, communicatienetwerken
  • Centraal en regionaal openbaar bestuur
  • Ruimtevaart

Groottecriterium: middelgroot of groot bedrijf (> 50 werknemers of > 10 miljoen euro jaaromzet) in een van deze sectoren.

Belangrijke entiteiten (BE) — naleving van de rapportageverplichtingen

Betrokken sectoren:

  • Productie: chemie, voedingsmiddelenindustrie, niet-kritische medische hulpmiddelen, elektrische apparatuur, industriële machines, automobielindustrie
  • Post- en bezorgdiensten
  • Afvalbeheer
  • Fabricage, productie en distributie van chemische producten
  • Aanbieders van digitale diensten

Omvangcriterium: grote onderneming (> 250 werknemers of > 50 miljoen euro omzet) in deze sectoren.

Hoe weet u of dit op u van toepassing is?

Uw activiteitOmvangVermoedelijke categorie
Energieproducent of -distributeurElke omvang (indien ESE)EE
Drinkwater- of afvalwaterbedrijf> 50 werknemers of > 10 M€EE
Voedingsmiddelenfabriek> 250 werknemers of > 50 M€EI
Fabrikant van industriële machines> 250 werknemers of > 50 M€EI
Toeleverancier van een kritieke sectorAfhankelijk van het contractMogelijk EI
Integrator van automatiseringssystemen> 250 werknemers of > 50 M€EI
Industriële KMO < 50 werknemers< drempelsNiet direct betrokken
Kleine en middelgrote ondernemingen (KMO’s) zijn niet rechtstreeks betrokken... maar

Industriële KMO’s (< 50 werknemers) vallen niet rechtstreeks onder NIS2. Maar als ze onderaannemers zijn van een EE of EI (bijv. onderhoudsdienstverlener, integrator, leverancier van besturingssystemen), zullen hun klanten hen contractueel soortgelijke beveiligingseisen opleggen. Anticiperen is een goede zakelijke praktijk.


De 10 concrete NIS2-verplichtingen voor uw OT-netwerk

In artikel 21 van de NIS2-richtlijn worden de verplichte beveiligingsmaatregelen omschreven. Hieronder volgt de praktische toepassing daarvan voor een industriële OT-omgeving.

1. Risicoanalyse en veiligheidsbeleid

Verplichting: Een beleid voor cyberrisicobeheer opstellen en handhaven, met inbegrip van OT-systemen.

In de praktijk:

  • Breng alle OT-apparatuur in kaart (PLC’s, SCADA, RTU’s, communicerende sensoren, gateways)
  • Breng de bedreigingen en kwetsbaarheden per apparaat in kaart
  • Classificeer de apparatuur op basis van hun kriticiteit (productie, veiligheid, milieu)
  • Stel een OT-beveiligingsbeleid op dat door het management wordt ondertekend

Aandachtspunten OT: de inventaris moet ook apparatuur omvatten die niet door uw IT-afdeling wordt beheerd (PLC’s met een onderhoudscontract bij de fabrikant, SCADA-systemen van externe dienstverleners, modems die in machines van derden zijn ingebouwd).

2. Beheer van beveiligingsincidenten

Verplichting: Procedures voor het opsporen, aanpakken en melden van incidenten.

In de praktijk:

  • Bepaal wat een „beveiligingsincident” is binnen uw OT-context (ongeoorloofde toegang, afwijkend gedrag van een PLC, netwerkstoring)
  • Stel de reactieprocedure op: wie waarschuwt wie, op welke manier en binnen welke termijn
  • Verplichte melding aan het ANSSI binnen 24 uur voor significante incidenten (EE) of 72 uur (EI)
  • Eindrapport aan het ANSSI binnen 1 maand

3. Bedrijfscontinuïteit

Verplichting: Continuïteitsplan (PCA) en bedrijfsherstelplan (PRA) voor OT-systemen.

In de praktijk:

  • Bepaal welke kritieke OT-systemen een uitval zou hebben op de productie of de veiligheid
  • Stel per systeem de RTO (Recovery Time Objective) en RPO (Recovery Point Objective) vast
  • Test het noodherstelplan minstens één keer per jaar
  • Documenteer de procedures voor handmatig herstel voor het geval een geautomatiseerd systeem uitvalt

4. Veiligheid van de toeleveringsketen

Verplichting: De cyberrisico’s van leveranciers en dienstverleners beoordelen en beheren.

In de praktijk:

  • Neem beveiligingsclausules op in contracten met OT-onderhoudsdienstverleners
  • Stel een beveiligingsaudit of certificering verplicht voor kritieke onderaannemers
  • Controleer de toegang op afstand van dienstverleners (geen permanente, onbewaakte toegang)
  • Controleer het cyberbeveiligingsbeleid van leveranciers van ingebouwde componenten (firmware, besturingssystemen voor automatiseringsapparatuur)

5. Beveiliging bij de ontwikkeling en het onderhoud van systemen

Verplichting: Rekening houden met cyberbeveiliging gedurende de gehele levenscyclus van systemen.

In de praktijk:

  • Veiligheidstests eisen bij de integratie van nieuwe OT-apparatuur
  • De beveiligingsconfiguraties van de PLC’s documenteren (wachtwoorden, toegang, actieve diensten)
  • Beveiligingspatches van de fabrikanten toepassen (Siemens ProductCERT, Schneider Electric CyberSecurity, enz.)
  • Overbodige diensten op de PLC's uitschakelen (FTP, Telnet, onversleuteld HTTP)

6. Beheer van bedrijfsmiddelen en kwetsbaarheden

Verplichting: Inventarisatie en beheer van kwetsbaarheden.

In de praktijk:

  • Een actuele inventaris bijhouden van alle OT-apparatuur (model, firmware, versie)
  • De CVE-waarschuwingen voor uw apparatuur (Siemens, Schneider, Rockwell...) in de gaten houden
  • Kritieke CVE’s (CVSS ≥ 9) binnen 72 uur afhandelen (isoleren indien er geen patch beschikbaar is)
  • CVE’s met een hoog risico (CVSS 7–8,9) binnen 30 dagen afhandelen

7. Sterke authenticatie en toegangscontrole

Verplichting: MFA bij alle externe toegangen, het principe van minimale rechten.

In de praktijk:

  • MFA (Multi-Factor Authentication) invoeren voor alle VPN-toegangen en beheerportalen
  • Gezamenlijk gebruikte generieke accounts (admin/admin, user/user) afschaffen
  • Creëer op naam gestelde accounts per gebruiker met strikte rechten
  • Implementeer het principe van minimale rechten: een technicus heeft alleen toegang tot de apparatuur die nodig is voor zijn taak
  • Beheer sessieduur: automatische afmelding na inactiviteit

8. Versleuteling van de communicatie

Verplichting: Versleuteling van gegevens tijdens de overdracht op alle OT-netwerken die aan risico’s zijn blootgesteld.

In de praktijk:

  • Versleutelde VPN (OpenVPN AES-256-GCM, WireGuard ChaCha20, IPSec) voor alle externe toegangen
  • HTTPS met TLS 1.3 voor alle webinterfaces (cloud-SCADA, dashboards)
  • Niet-versleutelde protocollen die rechtstreeks blootgesteld zijn (HTTP, Telnet, FTP, SNMP v1/v2) verbieden
  • Onversleutelde industriële protocollen (Modbus, DNP3) moeten via een versleutelde tunnel worden geleid

9. Logboekregistratie en traceerbaarheid

Verplichting: Logbestanden van alle aanmeldingen en handelingen op kritieke systemen, met een minimale bewaartermijn van 12 maanden.

In de praktijk:

  • Alle VPN-verbindingen registreren (identiteit, tijdstip, bron-IP, duur, datavolume)
  • Alle configuratiewijzigingen op de PLC’s en SCADA-systemen registreren
  • Onveranderbare logbestanden (kunnen niet worden gewijzigd door de gebruiker die ze genereert)
  • Centraliseer de logbestanden in een SIEM (Splunk, Elastic, QRadar) voor correlatie en waarschuwingen
  • Bewaartermijn: minimaal 12 maanden voor EI's, 36 maanden aanbevolen voor EE's

10. Opleiding en bewustmaking

Verplichting: De teams opleiden op het gebied van OT-cyberbeveiliging.

In de praktijk:

  • Jaarlijkse bewustmakingscampagne voor alle medewerkers die toegang hebben tot de OT-systemen
  • Specifieke opleiding voor onderhoudstechnici over de beste praktijken op het gebied van toegang op afstand
  • Opleiding van onderaannemers vóór hun allereerste toegang op afstand tot uw systemen

Tijdschema en sancties

Geldende termijnen (Frankrijk)

StapTermijn na kennisgeving door ANSSI
Registratie bij de ANSSI3 maanden
Naleving van de prioritaire technische maatregelen12 maanden
Volledige naleving18–24 maanden
Eerste nalevingsaudit24 maanden

De ANSSI stelt de organisaties geleidelijk op de hoogte. Als u in 2025 nog geen bericht hebt ontvangen, zal dat waarschijnlijk binnenkort wel gebeuren. Wacht niet op het bericht om aan de slag te gaan.

Sancties bij niet-naleving

Categorie entiteitMaximale boeteMinimale boete (significant)
Essentiële entiteiten10 M€ of 2 % van de wereldwijde omzet100 000 €
Belangrijke entiteiten7 miljoen € of 1,4 % van de wereldwijde omzet70 000 €
Bestuurders (persoonlijke aansprakelijkheid)Tijdelijk verbod op het uitoefenen van een functie

De sancties kunnen ook het volgende omvatten:

  • Openbaarmaking van het incident (openbare ‘name & shame’)
  • Schorsing van de vergunning om gereglementeerde activiteiten uit te oefenen
  • Bevelen tot onmiddellijke naleving onder dagelijkse dwangsom

Controlesysteem

Voor essentiële entiteiten vindt de controle a priori plaats: de ANSSI kan een audit uitvoeren zonder dat er zich een incident heeft voorgedaan. Voor belangrijke entiteiten vindt de controle a posteriori plaats: deze vindt doorgaans plaats na een incident of een klacht.


NIS2-nalevingschecklist voor OT-toegang op afstand

Beoordeel uw huidige situatie punt voor punt:

AUTHENTIFICATIE EN TOEGANG
☐ MFA ingeschakeld voor alle VPN-toegangen en portalen (TOTP, FIDO2)
☐ Voor elke gebruiker wordt een eigen account aangemaakt (geen gedeelde accounts meer)
☐ Toegang voor dienstverleners: tijdelijk, beperkt tot de betreffende apparatuur
☐ Toegang kan binnen een uur worden ingetrokken
☐ Gedocumenteerd kwartaaloverzicht van de toegangsrechten

VERSLEUTELING EN NETWERK
☐ Versleutelde VPN (AES-256 of ChaCha20) bij alle externe verbindingen
☐ Geen enkele OT-poort die rechtstreeks aan het internet is blootgesteld
☐ Minimaal TLS 1.2 (TLS 1.3 aanbevolen) op alle webinterfaces
☐ IT/OT-segmentatie met een firewall tussen beide zones
☐ Niet-versleutelde protocollen (HTTP, Telnet, FTP) zijn uitgeschakeld op OT-apparatuur

JOURNALISATION
☐ Gecentraliseerde VPN-inloggegevens (gebruiker, tijdstip, IP-adres, duur)
☐ Logboeken van wijzigingen in de configuratie van PLC’s en SCADA
☐ Bewaring van logbestanden ≥ 12 maanden (≥ 36 maanden voor EE)
☐ Onveranderbare logbestanden (write-once-architectuur of SIEM)
☐ Automatische waarschuwingen bij afwijkende verbindingen

BEHEER VAN ACTIVA EN KWETSBAARHEDEN
☐ Actuele inventaris van alle OT-apparatuur (model, firmware, versie)
☐ Abonnement op CVE-meldingen van fabrikanten (Siemens, Schneider, Rockwell...)
☐ Gedocumenteerd en getest proces voor het verwerken van correcties
☐ Veiligheidstests bij de integratie van nieuwe apparatuur

CONTINUÏTEIT EN INCIDENTEN
☐ Een gedocumenteerde procedure voor het reageren op incidenten, die bij de teams bekend is
☐ Contactpersoon bij ANSSI vastgesteld en nummer geregistreerd
☐ PCA/PRA testé (< 12 mois)
☐ Exercice de simulation de crise cyber (< 12 mois)

ORGANISATION
☐ Beveiligingsbeleid OT, ondertekend door de directie
☐ Overzicht van OT-activa en hun netwerkstromen
☐ Veiligheidsbepalingen in contracten met dienstverleners
☐ Jaarlijkse opleiding voor teams en dienstverleners die toegang hebben tot OT-systemen

Waar te beginnen: actieplan voor 90 dagen

Als uw bedrijf nog niet is begonnen met het in orde brengen van de naleving, volgt hier een realistisch actieplan voor de eerste drie maanden:

Maand 1 — Inventarisatie en risicoanalyse

  • Alle aangesloten OT-apparatuur in kaart brengen (PLC’s, SCADA, gateways, sensoren)
  • Bestaande toegangsmogelijkheden op afstand identificeren (VPN, RDP, modems, toegang voor dienstverleners)
  • Het risiconiveau van elke toegangsmogelijkheid beoordelen (versleuteld? geauthenticeerd? gelogd?)
  • Een interne NIS2-verantwoordelijke aanstellen (CISO of OT-cyberbeveiligingsvertegenwoordiger)

Maand 2 — Beveiliging van externe toegang (prioriteit #1)

Daar schuilt het grootste risico en zijn de snelste winsten te behalen:

  • Alle onversleutelde directe toegangen blokkeren (open RDP, HTTP-poortdoorsturing)
  • Een versleuteld VPN implementeren voor alle externe toegangen (zowel intern als voor dienstverleners)
  • MFA inschakelen voor alle VPN-toegangen en beheerportalen
  • Persoonlijke accounts aanmaken en gedeelde accounts verwijderen
  • Logboekregistratie van verbindingen instellen

Maand 3 — Opzetten van het bestuurskader

  • Het OT-beveiligingsbeleid opstellen
  • De contracten met dienstverleners bijwerken met beveiligingsclausules
  • Interne teams en onderaannemers die op afstand toegang hebben, opleiden
  • De eerste interne audit plannen
  • CVE-waarschuwingen instellen voor uw kritieke apparatuur

Veelgestelde vragen

Is NIS2 van toepassing op OT-systemen met een „air gap” (die niet op het netwerk zijn aangesloten)? Technisch gezien vormen volledig geïsoleerde systemen (geen netwerkverbinding, geen toegang op afstand, geen USB-aansluiting) een beperkt risico. Maar in de praktijk is het zeldzaam dat een OT-systeem volledig geïsoleerd is: technici nemen USB-sticks mee, fabrikanten hebben onderhoudstoegang en SCADA-systemen sturen vaak gegevens door naar de IT-afdeling. NIS2 is van toepassing zodra het OT-systeem bereikbaar is voor een externe bedreiging.

Kan de naleving van NIS2 worden uitbesteed aan een dienstverlener? Ja, wat de technische implementatie betreft. Maar de wettelijke verantwoordelijkheid blijft bij de entiteit (en haar management) liggen. U kunt de installatie van beveiligingsoplossingen, audits en monitoring uitbesteden aan gespecialiseerde dienstverleners, maar het beveiligingsbeleid en de bestuursbeslissingen blijven onder uw verantwoordelijkheid vallen.

Is een ISO 27001-certificering vereist volgens NIS2? Nee — NIS2 schrijft ISO 27001 niet voor. Maar ISO 27001 is een erkende norm die een groot deel van de NIS2-eisen dekt en het aantonen van naleving tijdens ANSSI-audits kan vergemakkelijken.

Wat gebeurt er als je een onderaannemer bent van een EE, maar niet aan de NIS2-drempels voldoet? De EE of EI is verplicht om de veiligheid van zijn toeleveringsketen te waarborgen. In de praktijk zal zij haar onderaannemers contractueel gelijkwaardige beveiligingseisen opleggen — anders loopt zij het risico aansprakelijk te worden gesteld voor een incident dat wordt veroorzaakt door een onvoldoende beveiligde onderaannemer. Het is in het belang van MKB-onderaannemers om op deze eisen te anticiperen.

Wat is het verschil tussen NIS2 en de CER-richtlijn (Critical Entities Resilience)? NIS2 heeft betrekking op cyberweerbaarheid (IT-beveiliging). De CER-richtlijn (richtlijn inzake de veerkracht van kritieke entiteiten) heeft betrekking op fysieke veerkracht (bescherming van infrastructuur tegen natuurrampen, terroristische aanslagen, enz.). Beide richtlijnen zijn parallel van toepassing op exploitanten van kritieke infrastructuur.

Levert Eziwan een NIS2-conformiteitsrapport? Ja. Het Eziwan-platform genereert een exporteerbaar nalevingsrapport (PDF) met daarin: een overzicht van de externe toegangen, inloglogboeken voor de geselecteerde periode, de actieve beveiligingsconfiguratie (MFA, versleuteling, logboeken) en geldige VPN-certificaten. Dit rapport kan direct worden gebruikt voor ANSSI-audits of interne conformiteitsbeoordelingen.


Meer informatie


NIS2 is geen extra administratieve last — het is een kans om cyberbeveiliging van OT-systemen eindelijk de serieuze aandacht te geven die het verdient. Het aantal cyberincidenten in industriële netwerken neemt alleen maar toe: Triton/TRISIS, Colonial Pipeline, de aanvallen op waterzuiveringsinstallaties. De NIS2-verplichtingen vormen een minimum, geen maximum.

Wilt u weten of u momenteel voldoet aan de NIS2-voorschriften? Vraag een gratis audit aan bij ons team. U ontvangt binnen 48 uur een reactie van een OT-cyberbeveiligingsingenieur.


Aanvullende bronnen