Gevolgen niet tijdig omzetten NIS2- en CER-richtlijn naar nationale wetgeving

Het omzetten van de NIS2-richtlijn in de Cyberbeveiligingswet (Cbw) en de CER-richtlijn in de Wet weerbaarheid kritieke entiteiten (Wwke) vraagt meer tijd dan verwacht. Dit komt doordat het een omvangrijk en complex traject is dat zorgvuldigheid vereist. Nederland haalt het dan ook niet om voor de deadline van 17 oktober 2024 deze richtlijnen om te zetten naar nationale wetgeving. De Tweede Kamer is eerder dit jaar geïnformeerd over de stand van zaken met betrekking tot de implementatie NIS2- en CER-richtlijnen. De verwachting is dat beide wetten in het derde kwartaal van 2025 van kracht worden.

Periode tussen 17 oktober 2024 en datum van inwerkingtreding van de Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten

Wat precies de gevolgen zijn van het niet tijdig omzetten van de NIS2- en CER-richtlijn naar nationale wetgeving in de periode tussen 17 oktober 2024 en de datum van inwerkingtreding van de twee bovengenoemde wetten, is beschreven in de Kamerbrief Gevolgen niet tijdige implementatie NIS2- en CER-richtlijn. Hieronder staan de belangrijkste gevolgen van de niet tijdige implementatie van de richtlijnen vermeld:

CER-richtlijn

De CER-richtlijn wordt geïmplementeerd in de Wet weerbaarheid kritieke entiteiten. Organisaties zullen pas onder die wet vallen zodra ze zijn aangewezen als ‘kritieke entiteit’. Voor deze organisaties zullen de zorgplicht en de meldplicht uit deze wet pas van toepassing zijn vanaf 10 maanden na hun aanwijzing als kritieke entiteit.

In de periode tussen 17 oktober 2024 en de datum van inwerkingtreding van de Wet weerbaarheid kritieke entiteiten gelden er geen verplichtingen voor organisaties vanuit de CER-richtlijn. Deze verplichtingen gelden pas voor organisaties wanneer de Wet weerbaarheid kritieke entiteiten in werking treedt én de organisatie wordt aangewezen als kritieke entiteit.

NIS2-richtlijn

De NIS2-richtlijn wordt geïmplementeerd in de Cyberbeveiligingswet. Deze wet zal gelden voor essentiële en belangrijke entiteiten. Tijdens de periode tussen 17 oktober 2024 en de inwerkingtreding van de Cyberbeveiligingswet hebben de entiteiten die van rechtswege onder de NIS2-richtlijn vallen bepaalde rechten, zoals het ontvangen van bijstand bij een cyberincident door een Computer Security Incident Response Team (CSIRT), dit vanwege rechtstreekse werking van sommige bepalingen in de richtlijn. Voor alle essentiële en belangrijke entiteiten gaan de verplichtingen in de NIS2-richtlijn pas gelden zodra de Cyberbeveiligingswet in werking treedt. Voor organisaties die momenteel al onder de Wet beveiliging netwerk- en informatiesystemen (Wbni) vallen, blijven de rechten en verplichtingen op grond van die wet gelden totdat de Cyberbeveiligingswet in werking treedt en de Wbni daarmee wordt ingetrokken.

Verplichtingen en rechten in de periode tussen 17 oktober 2024 en de datum van inwerkingtreding van de Cyberbeveiligingswet

Registratie in de periode tot inwerkingtreding van de wet

Essentiële entiteiten, belangrijke entiteiten en entiteiten die domeinnaamregistratiediensten verlenen, kunnen zich vanaf 17 oktober 2024 op vrijwillige basis registreren bij het NCSC. Deze registratie is pas na inwerkingtreding van de Cyberbeveiligingsdienst verplicht. Om ervoor te zorgen dat entiteiten de informatie voor de registratie laagdrempelig kunnen aanleveren en beheren, heeft het kabinet ervoor gekozen om een centrale registratiefunctionaliteit in te richten bij het NCSC. In dit registratieportaal is het ook mogelijk incidenten vrijwillig te melden. Registeren kan op mijn.ncsc.nl. Lees hier wat je nodig hebt om het registratieproces te doorlopen.

Vragen en antwoorden