NIS2 is er voor u het weet. De nieuwe cyberwetgeving op basis van de EU-richtlijn zal al vanaf eind 2024 gevolgen hebben voor veel organisaties en tegelijkertijd ook kansen bieden. Meer organisaties dan voorheen zullen worden aangemerkt als ‘belangrijk’ of ‘essentieel’ en te maken krijgen met wettelijke verplichtingen. NIS2 vraagt om de volledige focus op het goed inrichten van cybersecurity.
Veel organisaties zullen dit zien als het puur afvinken van verplichtingen; maar daarmee slaan ze de plank mis. Het biedt namelijk ook de kans om serieus werk te maken van een organisatiecultuur waarin cybersecurity in alle lagen is verankerd. Dit stelt organisaties in staat zich als vertrouwde partner te profileren, investeringen aan te trekken en hun concurrentiepositie te vergroten. Maar een succesvolle, effectieve implementatie van NIS2 is afhankelijk van hoe organisaties hun cyberstrategie aanpassen en hierover naar iedereen communiceren. Dit doe je er niet even bij; het vraagt om een cultuurverandering.
De Network and Information Security directive (NIS2) is veeleisender dan de huidige cyberwet en komt met strengere maatregelen. De richtlijn heeft tot doel het:
Het risico bestaat dat organisaties de nieuwe wetgeving hetzelfde benaderen als bijvoorbeeld de introductie van de AVG enige jaren geleden. Daar werd twee jaar voor uitgetrokken. In 2016 zei men: ‘Dat komt wel, en met die boetes zal het ook zo’n vaart niet lopen’. Door die instelling begon het naleven van de privacywetgeving pas in 2020 echt te leven. Dit dreigt weer te gebeuren, vooral omdat bestuurders niet precies weten wat hen te wachten staat. Er is nog veel onbekendheid met het onderwerp, laat staan dat de organisatie erop ingericht is om te voldoen aan de eisen vanuit NIS2. Anders dan bij de privacywetgeving echter kunnen bestuurders nu persoonlijk aansprakelijk gesteld worden voor het niet nakomen van hun verplichtingen. Dit geldt zelfs voor de CISO binnen de organisatie, mits deze de relevante bevoegdheden en verantwoordelijkheden heeft. Dit gaat dus een stuk verder dan de boetes bij de privacywetgeving.
De nieuwe wetgeving brengt (aansprakelijkheids)risico’s met zich mee. Om deze het hoofd te kunnen bieden, is een cultuurverandering binnen organisaties nodig, een andere mindset. Het belang van cybersecurity moet tot in de haarvaten van de organisatie zijn doorgedrongen. Daarbij is het de taak van het bestuur om uit te dragen dat cyberrisico’s de hoogste prioriteit hebben. Als de ‘tone at the top’ niet verandert, gaat deze boodschap nooit landen bij managers en medewerkers. Een organisatie die deze benodigde cultuurverandering heeft doorgemaakt, kenmerkt zich als volgt:
Om er als bestuur voor te zorgen dat het cyberbeleid in de haarvaten van de organisatie doordringt, zal het een cultuurverandering in gang moeten zetten. Dat betekent luisteren naar de organisatie, kennis opdoen, trainen, het beleid actief in de organisatie communiceren en zelf het goede voorbeeld geven. Door deze veranderingen mee te nemen in de organisatie zal de cultuur langzaam verbeteren in de houding naar cybersecurity. Dit kost tijd, dus gebruik de tijd die u heeft en begin vandaag.
Neem dan contact op met Astrid van Helvoort, Director Business Development Aon.
Voor de inhoud en organisatie van onze Academy bijeenkomsten, masterclasses en communities voor ondernemers en bij de uitvoering van bepaalde dossiers werken we samen met vaste partners. Door deze samenwerking kunnen we gebruikmaken van de kennis, ervaring en faciliteiten van deze bedrijven.