🚨 Omzetting van NIS2 in Frans recht : verplichtingen die vanaf 2026 gelden voor belangrijke en essentiële industriële entiteiten Heeft dit op u betrekking?

NIS2-richtlijn · EU 2022/2555 · Industrie & OT

NIS2 & Industrie: uw OT-toegang op afstand moeten worden beveiligd vóór de aanpassing aan de voorschriften

De NIS2-richtlijn stelt concrete eisen aan industriële controlesystemen (ICS/SCADA), toegang op afstand en cyberrisicobeheer voor duizenden Franse industriële bedrijven.

5 000+
Franse bedrijven die onder NIS2 vallen
10 miljoen euro of 2% van de omzet
maximale boete voor een essentiële entiteit
24h
om een incident te melden bij het ANSSI (vroegtijdige waarschuwing)
2026
uiterste datum voor de omzetting van NIS2 in de Franse wetgeving
Toepassingsgebied van NIS2

Valt uw industriële onderneming onder NIS2?

EU-richtlijn 2022/2555 onderscheidt twee categorieën entiteiten met verschillende verplichtingen en sancties. Bepaal in welke situatie u zich bevindt.

ESSENTIËLE ENTITEIT (EE)
Betrokken sectoren
Energie (elektriciteit, gas, aardolie, waterstof)
Vervoer (lucht-, spoor-, zee- en wegvervoer)
Drinkwater en afvalwater
Gezondheidszorg (ziekenhuizen, laboratoria)
Digitale infrastructuur en ICT-diensten
Groottecriteria
meer dan 250 werknemers OU Jaarlijkse omzet > 50 M€
Maximale boete
10 miljoen euro of 2% van de wereldwijde omzet
BELANGRIJKE ENTITEIT (BE)
Betrokken sectoren
Verwerkende industrie (machines, elektronica, automobielindustrie)
Chemie en chemische producten
Agrovoeding en voeding
Post- en koeriersdiensten
Afvalbeheer
Groottecriteria
meer dan 50 werknemers OU Jaarverslag > 10 M€
Maximale boete
7 miljoen euro of 1,4% van de wereldwijde omzet
BIJZONDERE GEVALLEN
Betrokken entiteiten, ongeacht hun omvang
Kritieke leveranciers van EE/EI (toeleveringsketen)
Onderaannemers met toegang tot industriële systemen
Exploitanten van essentiële diensten (voorheen OIV/OSE NIS1)
Fabrikanten van kritieke producten voor EE/EI
Aanbieders van beheerde beveiligingsdiensten (MSSP)
Aandachtspunt
Zelfs zeer kleine en kleine ondernemingen die energie en/of gas leveren, kunnen onder NIS2 vallen via de bepalingen inzake de toeleveringsketen in artikel 21, lid 2, onder d).
Twijfelt u over de reikwijdte van NIS2?
De ANSSI zal de officiële lijst publiceren van de entiteiten die in Frankrijk onder NIS2 vallen. In afwachting daarvan kan ons team u helpen uw situatie in kaart te brengen en uw concrete verplichtingen vast te stellen.
Mijn situatie omschrijven
Artikel 21 — EU-richtlijn 2022/2555

Wat NIS2 concreet vereist voor uw industriële toegang op afstand

In artikel 21 van de NIS2-richtlijn worden de minimale technische en organisatorische maatregelen opgesomd. Dit is wat ze concreet betekenen voor uw OT- en ICS/SCADA-systemen.

Art. 21, lid 2, onder a)

Meervoudige authenticatie (MFA)

NIS2 schrijft meervoudige authenticatie of continue authenticatie voor bij alle externe toegang tot industriële OT-systemen. Een eenvoudige combinatie van gebruikersnaam en wachtwoord volstaat niet langer om toegang te krijgen tot uw PLC’s, SCADA-systemen of ICS-netwerken.

MFA verplichtToegang OT/ICSZero Trust
Art. 21, lid 2, onder j)

Logboekregistratie en traceerbaarheid van sessies

Elke externe toegang tot uw industriële netwerk moet worden geregistreerd: wie heeft inlogged, wanneer, vanaf welk IP-adres en welke handelingen zijn er uitgevoerd. Deze traceerbaarheid is een vereiste voor ANSSI-audits en vormt het bewijs van uw naleving.

AudittrailBeveiligde logbestandenSIEM-ready
Art. 21, lid 2, onder h)

IT/OT-netwerksegmentatie

De richtlijn schrijft een effectieve scheiding voor tussen IT-netwerken en OT-netwerken. Deze segmentatie voorkomt dat een cyberaanval zich lateraal verspreidt vanuit het kantoornetwerk naar uw kritieke productieapparatuur.

Industriële DMZOT-isolatieApplicatie-firewall
Art. 21, lid 2, onder e)

Beheer van kwetsbaarheden en patchbeheer

NIS2 vereist een gedocumenteerd proces voor het identificeren, beoordelen en verhelpen van kwetsbaarheden. Voor industriële systemen houdt dit in dat u de CVE’s op uw OT-apparatuur moet bijhouden en een updatestrategie moet hanteren die rekening houdt met de eisen op het gebied van productiecontinuïteit.

CVE-trackingOT-patchCVSS-score
Art. 23

Incidentresponsplan — termijn van 24 uur ANSSI

Bij een ernstig cyberincident schrijft NIS2 voor dat de ANSSI binnen 24 uur op de hoogte moet worden gesteld (vroegtijdige waarschuwing) en dat vervolgens binnen 72 uur een volledig rapport moet worden ingediend (artikel 23). In uw incidentresponsplan moeten deze termijnen worden opgenomen en moeten de verantwoordelijken worden aangewezen.

ANSSI 24 uurCSIRTCrisisparaatschap
Art. 21, lid 2, onder d)

Risicobeoordeling van leveranciers (toeleveringsketen)

De veiligheid van de toeleveringsketen staat centraal in NIS2. U bent verantwoordelijk voor de cyberrisico’s die worden geïntroduceerd door uw dienstverleners, integrators en leveranciers van industriële apparatuur die toegang hebben tot uw OT-netwerk.

Due diligenceContractuele bepalingenTPVM
Persoonlijke aansprakelijkheid van bestuurders (art. 20 NIS2)
In tegenstelling tot NIS1 legt de NIS2-richtlijn expliciet de persoonlijke aansprakelijkheid van de leidinggevenden (CISO, CIO, CEO, DG) vast. Bij ernstige tekortkomingen kan, naast administratieve boetes voor de onderneming, een tijdelijk verbod op het uitoefenen van leidinggevende functies worden opgelegd.
NIS2-conformiteit vanaf het ontwerp

Hoe voldoet het Eziwan-platform aan de NIS2-eisen?

Elke functie van Eziwan is zo ontworpen dat deze rechtstreeks voldoet aan de bepalingen van de NIS2-richtlijn. Hieronder vindt u het volledige overzicht.

NIS2-vereisteArticleEziwan-functieStatut
Meervoudige authenticatieArt. 21, lid 2, onder a)MFA via TOTP/FIDO2 voor alle OT-toegang op afstand, integratie met LDAP/SSO van het bedrijfInbegrepen
SessielogboekArt. 21, lid 2, onder j)Volledig audittraject: aanmeldingen, duur, acties, SIEM-export (Syslog, REST-API)Inbegrepen
IT/OT-segmentatieArt. 21, lid 2, onder h)OpenVPN-uitgaande tunnelarchitectuur, industriële router in de DMZ, VLAN-isolatieInbegrepen
Traceerbaarheid en controleerbaarheidArt. 21, lid 2, onder j)Compliance-dashboard, auditrapporten die als PDF kunnen worden geëxporteerd, configureerbare bewaartermijnenInbegrepen
Versleuteling van communicatieArt. 21, lid 2, onder h)End-to-end TLS 1.3-versleuteling, X.509-certificaten, Perfect Forward SecrecyInbegrepen
Beveiligde VPN-tunnelArt. 21, lid 2, onder h)Uitgaande OpenVPN-VPN-tunnel (geen open inkomende poorten), Zero Trust-architectuurInbegrepen
Waarschuwingen en meldingen van incidentenArt. 23Realtime waarschuwingen, webhooks, SIEM/SOC-integratie, incidentrapporten in ANSSI-formaatInbegrepen
GegevenssoevereiniteitArt. 21, lid 2, onder h)Hosting 100% in Frankrijk (OVHcloud SecNumCloud), gegevens blijven binnen de EUInbegrepen
Beproefde methodologie

Uw NIS2-nalevingsplan voor externe toegang in 4 stappen

Een gestructureerd traject van 3 tot 6 maanden, van het inventariseren van uw IT-apparatuur tot het opstellen van uw ANSSI-conformiteitsdossier.

01
2 tot 4 weken

Cartographie

Uitgebreide inventarisatie van al uw OT-apparatuur (PLC’s, SCADA-systemen, IIoT-sensoren, HMI’s) en bestaande toegangsmogelijkheden op afstand. In kaart brengen van de IT/OT-netwerkstromen en van derden die toegang hebben tot uw industriële netwerk.

Overzicht van OT- en ICS-apparatuur
Overzicht van bestaande toegangsmogelijkheden op afstand
Identificatie van derden en dienstverleners
Analyse van IT/OT-netwerkstromen
02
2 tot 3 weken

Risicoanalyse (Gap-analyse)

Beoordeling van de verschillen tussen uw huidige situatie en de NIS2-vereisten voor uw OT-toegang op afstand. Prioritering van maatregelen op basis van het risiconiveau en de impact op de bedrijfsvoering. Resultaat: een gedocumenteerd rapport van de NIS2-gap-analyse.

Beoordeling versus vereisten, art. 21 NIS2
Risicobeoordeling per kritiek activum
Prioritering van corrigerende maatregelen
Begrotingsraming voor het in overeenstemming brengen met de voorschriften
03
4 tot 8 weken

Technische implementatie

Implementatie van Eziwan-routers op industriële locaties, configuratie van de IT/OT-segmentatie, activering van MFA voor alle externe toegangen, invoering van gecentraliseerde logboekregistratie en audittraject.

Installatie van industriële VPN-routers
IT/OT-segmentatie en industriële DMZ
MFA activeren voor alle OT-toegangen
Configuratie van logboekregistratie en waarschuwingen
04
2 tot 4 weken

Documentatie en tests

Opstellen van beveiligingsprocedures, incidentresponsplannen en toegangsbeleidsregels die voldoen aan de NIS2-normen. Continuïteitstests, simulatie van incidentrespons en opstellen van het nalevingsdossier voor de ANSSI-audit.

Opstellen van veiligheidsbeleid OT
Incidentresponsplan (art. 23)
Continuïteits- en hersteltests
Volledig NIS2-nalevingsdossier
Klaar om aan je NIS2-traject te beginnen?
Onze experts begeleiden u vanaf de eerste inventarisatie tot en met het opstellen van uw conformiteitsdossier. De eerste conformiteitsaudit is gratis.
Mijn NIS2-audit starten
Veelgestelde vragen

Veelgestelde vragen over NIS2 en de industrie

Alles wat u moet weten over de NIS2-richtlijn en de gevolgen daarvan voor uw industriële OT-systemen.

Vervaldatum 2026 — Wacht niet te lang

Laat NIS2 niet uitgroeien tot een risico voor uw bedrijf

De NIS2-richtlijn is niet alleen een administratieve verplichting. Ze weerspiegelt de realiteit van cyberdreigingen voor industriële systemen: in 2024 zullen meer dan 40% van de cyberaanvallen was gericht op industriële infrastructuur en het aantal aanvallen op OT-netwerken is in twee jaar tijd met 87% gestegen.

De tijd die u nog heeft om vóór de deadline van 2026 aan de voorschriften te voldoen, wordt steeds korter. Elke maand vertraging vergroot het risico op een boete en, nog belangrijker, het risico op een cyberincident op uw productieapparatuur.

Boete tot 10 miljoen euro of 2% van de omzet
voor de essentiële entiteiten (art. 34)
Persoonlijke aansprakelijkheid van bestuurders
beroepsverbod (art. 32, lid 5)
Melding van incidenten binnen 24 uur aan ANSSI
op straffe van een aanvullende sanctie
ANSSI-audit op verzoek
controle van uw OT-beveiligingsmaatregelen
Hosting in Frankrijk (OVHcloud)
Ervaring op het gebied van OT/ICS sinds 2018
ANSSI-conforme ondersteuning
Implementatie binnen 48 uur

Deze pagina is uitsluitend bedoeld ter informatie en vormt geen juridisch advies. Voor een nauwkeurige analyse van uw situatie in het licht van de NIS2-richtlijn (EU 2022/2555) en de omzetting daarvan in Frans recht, kunt u contact opnemen met een advocaat die gespecialiseerd is in digitaal recht of een door ANSSI gecertificeerde adviseur.