NIS2 Cyberbeveiliging
D66 over NIS2 Cyberbeveiliging J. stelde op 7 maart 2024 schriftelijke vragen aan het college van burgemeester en wethouders van Nieuwkoop (4 vragen).
In het kort
4 vragen en wat het college antwoordt
- Vraag: Voldoet onze gemeente momenteel aan de vereisten zoals opgesteld in de NIS2? → Zo nee, op welke terreinen voldoet onze gemeente nog niet aan de richtlijnen?
- Vraag: Zijn er, sinds het aannemen van deze EU-richtlijnen, stappen gezet door de gemeente die afwijken van het bestaande beleid om de cyberbeveiliging verder te… → Zo ja, welke acties?
- Vraag: Is het college van plan de gemeenteraad te betrekken bij het gaan voldoen aan de in de NIS2 opgestelde vereisten? → Zo ja, op welke manier en waarom?
- Vraag: Is de verwachting dat de deadline van oktober 2024 wordt gehaald? → Sinds januari 2023 werkt de Rijksoverheid aan de omzetting van de NIS2 richtlijn naar nationale wetgeving.
Overgenomen uit de brief van het college; hieronder staan de volledige vragen en antwoorden.
Aanleiding
Gemeente Nieuwkoop T.a.v. gemeenteraad Postbus 1 2460 AA TER AAR
beantwoording schriftelijke vragen onderwerp Vragen gesteld door Datum vraag portefeuillehouder opgesteld door Zaaknummer
Schriftelijke vragen van D66 over NIS2 Cyberbeveiliging J. (Jop) van der Pijl 25 januari 2024 R.J. van Duijn Lennart Bloemendaal 345120
Datum beantwoording
5 februari 2024
Inleiding Bedankt voor uw vragen over de NIS21 richtlijn. NIS2 is een EU-richtlijn die gericht is op het creëren van een hoog gezamenlijk niveau van cyberbeveiliging in de Europese Unie.
De richtlijn is in januari 2023 in werking getreden en verplicht de lidstaten om de richtlijn uiterlijk in oktober 2024 om te zetten naar nationale wetgeving.
Vragen en antwoorden
Vraag 1
Vraag: Voldoet onze gemeente momenteel aan de vereisten zoals opgesteld in de NIS2?
Antwoord van het college
Zo nee, op welke terreinen voldoet onze gemeente nog niet aan de richtlijnen?
De NIS2 stelt op hoofdlijnen drie verplichtingen:
1. Zorgplicht De zorgplicht verplicht de gemeente Nieuwkoop om zelf risicobeoordelingen te doen, zodat er passende maatregelen getroffen kunnen worden om onze diensten te waarborgen en informatie te beschermen.
De gemeente Nieuwkoop voldoet al aan de zorgplicht, omdat op basis van het normenkader BIO2 al risicobeoordelingen uitgevoerd worden en op basis daarvan passende (beveiligings)maatregelen getroffen worden.
1 2
Network and Information Security (NIS2) directive Baseline Informatiebeveiliging Overheid
-1-
Pagina 2 van 4
2. Meldplicht De meldplicht verplicht de gemeente Nieuwkoop om incidenten binnen 24 uur bij de toezichthouder te melden.
De gemeente Nieuwkoop voldoet al aan de meldplicht, omdat incidenten al binnen 24 uur bij de IBD3 gemeld worden.
3. Toezicht De gemeente Nieuwkoop komt onder onafhankelijk toezicht te staan.
De gemeente Nieuwkoop heeft al te maken met toezicht, omdat jaarlijks door middel van de Eenduidige Normatiek Single Information Audit (ENSIA) al verantwoording wordt afgelegd richting de verschillende toezichthouders. De RDI4 houdt in Nederland toezicht op alle entiteiten die onder de NIS2 vallen.
De verwachting is dat de huidige situatie met indirecte verplichtingen zal veranderen naar een nieuwe situatie met directe verplichtingen die in nationale wetgeving verankerd zullen zijn. Voor de zorgplicht betekent dit dat het van groot belang wordt om gedocumenteerd aan de BIO te voldoen. Voor het toezicht betekent dit dat er vooraf en achteraf (inclusief boeteregime) verantwoording afgelegd zal moeten worden richting de onafhankelijke toezichthouder. Met de informatie die de gemeente Nieuwkoop nu heeft vanuit onder andere de Rijksoverheid, VNG5 en IBD zijn er geen terreinen waarop de gemeente Nieuwkoop nog niet voldoet aan de NIS2 richtlijn.
Vraag 2
Vraag: Zijn er, sinds het aannemen van deze EU-richtlijnen, stappen gezet door de gemeente die afwijken van het bestaande beleid om de cyberbeveiliging verder te verbeteren?
Antwoord van het college
Zo ja, welke acties? Zo nee, waarom niet en is de gemeente nog wel van plan aanvullende maatregelen te nemen?
Er zijn geen stappen gezet die afwijken van het bestaande informatiebeveiligingsbeleid.
Het huidige informatiebeveiligingsbeleid is gericht op het voldoen aan het geldende normenkader BIO en daarmee het continu verbeteren van informatiebeveiliging en cyberbeveiliging binnen de gemeente Nieuwkoop. De VNG zegt hierover: “Het volgen van de huidige verplichtingen uit de BIO is dus een belangrijk beginpunt voor de implementatie van NIS2. De richtlijn vraagt idealiter een programmatische en systematische aanpak van gedocumenteerd plannen, uitvoeren, controleren en bijstellen van maatregelen uit de BIO in combinatie met de ISO27001/2. Het is hierbij essentieel dat de belangrijkste processen en de bijbehorende risico’s in beeld zijn zodat deze afdoende kunnen worden beheerst.” De gemeente Nieuwkoop blijft in beginsel haar informatiebeveiligingsbeleid volgen om invulling te geven aan de huidige verplichtingen uit de BIO. Daar waar vanuit NIS2 Informatiebeveiligingsdienst Rijksinspectie Digitale Infrastructuur 5 Vereniging van Nederlandse Gemeenten 3 4
-2-
Pagina 3 van 4
aanvullende maatregelen nodig zijn, zal de gemeente Nieuwkoop deze treffen. Zo is het duidelijk geworden dat NIS2 verder kijkt dan risico’s rondom kantoorautomatisering. Ook risico’s rondom procesautomatisering of operationele technologie (bijvoorbeeld bruginstallaties, sluisinstallaties, verkeerslichten en gebouwbeheersystemen) moeten meegenomen worden. Tussen medio en eind 2024 gaat de gemeente Nieuwkoop het strategisch informatiebeveiligingsbeleid herijken, waarbij de procesautomatisering meegenomen wordt in het informatiebeveiligingsbeleid.
Vraag 3
Vraag: Is het college van plan de gemeenteraad te betrekken bij het gaan voldoen aan de in de NIS2 opgestelde vereisten?
Antwoord van het college
Zo ja, op welke manier en waarom?
Informatiebeveiliging is een gemeentebreed onderwerp. Het college is voornemens om de gemeenteraad met een brief te informeren over het voldoen aan de in de NIS2 gestelde vereisten. Omdat nu nog niet volledig duidelijk is wat er precies van gemeenten verwacht wordt, informeren wij de gemeenteraad op een later moment over de wettelijke vereisten en de maatregelen die mogelijk nog getroffen moeten worden.
Vraag 4
Vraag: Is de verwachting dat de deadline van oktober 2024 wordt gehaald?
Antwoord van het college
Sinds januari 2023 werkt de Rijksoverheid aan de omzetting van de NIS2 richtlijn naar nationale wetgeving. In het eerste kwartaal van 2024 vindt de internetconsultatie plaats.
De concept wetteksten zijn dan gereed en sectoren, organisaties en personen krijgen dan gelegenheid erop te reageren. Dit geeft organisaties meer inzicht in wat er van hen wordt verwacht als ze straks aan de wet moeten voldoen. Dat wil niet zeggen dat de concept wetteksten al meteen alles duidelijk maken. Na de internetconsultatie worden de ontvangen reacties overwogen en eventueel doorgevoerd. Ook worden specifieke zaken en details nog uitgewerkt in lagere wet- en regelgeving.
Omdat de internetconsultatie nog niet heeft plaatsgevonden, is het nog niet volledig duidelijk wat er precies van gemeenten verwacht wordt. De gemeente Nieuwkoop weet wel dat onderstaande acties uitgevoerd moeten worden om voorbereid te zijn op NIS2. Deze acties worden op dit moment al uitgevoerd.
1. Maak risicoanalyses
- Welke (digitale) risico’s zijn relevant omdat ze de continuïteit van de dienstverlening zouden kunnen verstoren?
- Wat zijn de (digitale) kroonjuwelen of de te beschermen belangen?
2. Neem maatregelen
- Welke (beveiligings)maatregelen zijn reeds getroffen?
- Breng (alternatieve) leveranciers in kaart.
- Vergroot bewustwording onder het personeel.
-3-
Pagina 4 van 4
3. Maak en/of actualiseer procedures
- Maak en/of actualiseer bedrijfscontinuïteitsplannen.
- Maak en/of actualiseer crisisbeheersingsprotocollen.
Met de informatie die de gemeente Nieuwkoop nu heeft is de verwachting dat de deadline van oktober 2024 wordt gehaald.
burgemeester en wethouders van Nieuwkoop
Nicolette Caspers secretaris
Robbert-Jan van Duijn burgemeester
-4-
Bekijk de brief: 060 A - B&W - Reactie op schriftelijke vragen D66 over NIS2 Cyberbeveiliging
Bron: raadsinformatie van de gemeente Nieuwkoop (Open Raadsinformatie). De vragen en antwoorden zijn automatisch uit de brief gelezen; het origineel is leidend.