Ga naar de hoofdinhoud Ga naar de zoekopdracht Ga naar de hoofdnavigatie
Menu
Belangrijk Normen & wetgeving Score: 8/10

NIS-2-richtlijn: nieuwe leidraad voor datacenterbeveiliging gepubliceerd

Deutsche Rechenzentren GmbH brengt praktijkgerichte leidraad uit voor IT-verantwoordelijken. NIS-2 scherpt de cyberbeveiligingseisen fors aan.

Wat is er gebeurd? - Nieuwe leidraad voor de NIS-2-richtlijn

Deutsche Rechenzentren GmbH (DeRZ) heeft een uitgebreide leidraad over de NIS-2-richtlijn gepubliceerd. Het whitepaper richt zich gericht op datacenterexploitanten, IT-verantwoordelijken en managed service providers. De leidraad moet houvast bieden in een regelgevende omgeving die volgens de uitgevers door veel bedrijven nog altijd wordt onderschat.

De praktijkgerichte aanpak van het document richt zich specifiek op de IT-infrastructuur en behandelt de aangescherpte cyberbeveiligingseisen die met de EU-richtlijn NIS-2 gepaard gaan.

De details - Aangescherpte eisen door NIS-2

Met de NIS-2-richtlijn heeft de Europese Unie de cyberbeveiligingseisen voor kritieke infrastructuur fundamenteel aangescherpt. In Duitsland is de richtlijn eind vorig jaar via de nieuwe BSI-wet bindend omgezet. De gevolgen reiken verder dan aanvankelijk werd aangenomen.

Uitgebreide werkingssfeer

Het gaat allang niet meer alleen om klassieke KRITIS-exploitanten. Ook colocatie-aanbieders, hostingbedrijven en IT-dienstverleners vanaf 50 medewerkers of 10 miljoen euro jaaromzet vallen binnen de werkingssfeer - vaak zonder dat ze het weten. Deze drempelwaarden maken duidelijk dat cyberbeveiliging een "brede verplichting" wordt en aanzienlijk meer bedrijven raakt dan voorheen.

Fysieke beveiliging in de schijnwerpers

Een centraal aspect van de DeRZ-leidraad is de fysieke beveiliging van datacenters - een gebied dat binnen IT-compliance lang werd onderschat. NIS-2 maakt duidelijk dat toegangscontrole, energievoorziening en brandbeveiliging gelijkwaardige onderdelen van een gedocumenteerd risicomanagement moeten zijn.

Strenge sancties en meldplichten

De nieuwe rechtssituatie brengt strenge meldplichten bij beveiligingsincidenten met zich mee. Bijzonder gevoelig: de persoonlijke aansprakelijkheid van de bedrijfsleiding is expliciet voorzien. De boetes kunnen oplopen tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet.

Duiding - Waarom deze ontwikkeling relevant is

De publicatie van de leidraad laat zien dat de branche de noodzaak tot handelen heeft onderkend. NIS-2 markeert een paradigmaverschuiving in de cyberbeveiliging: wat vroeger alleen grote concerns en kritieke infrastructuur betrof, wordt nu verplicht voor een aanzienlijk grotere groep bedrijven.

Voor de beveiligingstechniekbranche ontstaan daardoor nieuwe werkvelden. Bedrijven die tot nu toe weinig in fysieke beveiligingsmaatregelen hebben geïnvesteerd, moeten hun infrastructuur fundamenteel heroverwegen. Dit betreft in het bijzonder:

  • Moderne toegangscontrolesystemen voor datacenters
  • Gedocumenteerde beveiligingsconcepten en risicomanagement
  • Integratie van fysieke en IT-beveiligingsmaatregelen
  • Compliance-conforme bewakings- en meldprocedures

Praktijktips voor betrokken bedrijven

De leidraad van DeRZ legt volgens de aankondiging uit welke eisen gelden, hoe de eigen betrokkenheidsstatus is in te schatten en welke stappen nu zinvol zijn. Voor bedrijven die mogelijk onder de regeling vallen, is een systematische aanpak aan te bevelen:

Statuscontrole uitvoeren

Bedrijven zouden eerst moeten nagaan of ze onder de nieuwe regels vallen. De drempelwaarden van 50 medewerkers of 10 miljoen euro jaaromzet omvatten aanzienlijk meer bedrijven dan de eerdere KRITIS-regelingen.

Integrale kijk op beveiliging

NIS-2 vraagt om een integrale aanpak waarin IT-beveiliging en fysieke beveiliging gelijkwaardig worden behandeld. Dat betekent dat traditionele beveiligingsmaatregelen zoals toegangscontrole en camerabewaking nu deel moeten uitmaken van het gedocumenteerde cyberbeveiligingsconcept.

Documentatie en processen

Een gedocumenteerd risicomanagement wordt verplicht. Bedrijven moeten kunnen aantonen dat ze passende technische en organisatorische maatregelen hebben geïmplementeerd.

Vooruitblik - Wat volgt uit de nieuwe rechtssituatie

De publicatie van de DeRZ-leidraad is een indicatie dat de implementatie van NIS-2 in de praktijk is aangekomen. Met de inwerkingtreding van de nieuwe BSI-wet eind vorig jaar begint voor veel bedrijven een nieuw tijdperk van cyberbeveiliging.

Voor de beveiligingstechniekbranche betekent dit nieuwe kansen, maar ook de noodzaak zich op complexere eisen in te stellen. De integratie van IT-beveiliging en fysieke beveiliging wordt standaard, waardoor ook klassieke beveiligingsoplossingen zoals toegangscontrolesystemen en bewakingstechniek aan belang winnen.

Bedrijven die nu handelen en hun beveiligingsinfrastructuur dienovereenkomstig aanpassen, voldoen niet alleen aan de compliance-eisen, maar zijn ook beter beschermd tegen de toenemende cyberdreigingen. De leidraad van DeRZ vormt daarbij een waardevol hulpmiddel om de complexe eisen van de NIS-2-richtlijn in de praktijk te brengen.