NIS2 Cyprus: Wat betekent het voor uw organisatie en hoe voldoet u?
De oorspronkelijke NIS1-Richtlijn (EU) 2016/1148 van het Europees Parlement en de Raad van 6 juli 2016 werd ingevoerd om de cyberveiligheid binnen de EU te versterken. Omwille van de toenemende dreiging van cyberaanvallen werd deze richtlijn vervangen door de NIS2-Richtlijn (EU) 2022/2555 van het Europees Parlement en de Raad van 14 december 2022 die strengere eisen oplegt en een breder toepassingsgebied hanteert om de weerbaarheid van kritieke infrastructuren tegen cyberaanvallen te vergroten.
De NIS2-richtlijn werd omgezet in Cypriotisch recht via de Wet inzake de beveiliging van netwerk- en informatiesystemen van 2025 (60(I)/2025) tot wijziging van de wet inzake de beveiliging van netwerk- en informatiesystemen van 2020 (89(I)/2020 (in het Grieks: Ο περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών (Τροποποιητικός) Νόμος του 2025), hierna NIS2-wet, die sinds 25 april 2025 van kracht is.
Op deze pagina vindt u alles wat u moet weten over de impact van NIS2 op uw organisatie en hoe u zich kunt voorbereiden op de nieuwe regelgeving.
De inhoud van deze pagina is onder voorbehoud van wijzigingen en wordt bijgewerkt wanneer nodig.
NIS2-entiteiten
De Cypriotische NIS2-wet is relevant voor zowel rechtspersonen als natuurlijke personen (samen aangeduid als ‘entiteiten’) die in Cyprus geregistreerd zijn en die producten en/of diensten leveren in een EU-land. De NIS2-wet bepaalt expliciet welke publieke en private entiteiten onder de cyberbeveiligingsverplichtingen vallen. Hiervoor wordt een onderscheid gemaakt tussen essentiële entiteiten en belangrijke entiteiten. Voor het categoriseren van entiteiten wordt rekening gehouden met de aangeboden diensten, de omvang van de entiteit en de vestiging van de entiteit. In principe valt uw entiteit onder de Cypriotische NIS2-wet wanneer:- Uw organisatie diensten levert binnen een sector die is opgenomen in bijlage I en bijlage II van de NIS2-wet;
- Uw organisatie de drempelwaarden voor middelgrote ondernemingen overschrijdt; en
- Uw organisatie in Cyprus gevestigd is (m.u.v. aanbieders van openbare elektronische communicatienetwerken en aanbieders van openbaar elektronische communicatiediensten. Deze vallen onder de Cypriotische NIS2-wet indien zij diensten op het Cypriotisch grondgebied leveren.)
Criteria 1: geleverde diensten
In bijlage I en II van de Cypriotische NIS2-wet worden de sectoren beschreven die vallen binnen het toepassingsgebied ervan. Het is dan ook van groot belang om uw geleverde diensten aan derden grondig te analyseren per (sub)sector. De vermelde sectoren in de Cypriotische NIS2-wet komen overeen met de Europese NIS2-richtlijn.| Bijlage I: Zeer kritieke sectoren | Bijlage II: Andere kritieke sectoren |
|---|---|
| Energie • Electriciteit • Stadsverwarming en -koeling • Aardolie • Aardgas • Waterstof | Post- en koeriersdiensten |
| Vervoer • Lucht • Spoor • Water • Weg | Afvalbeheer |
| Bankwezen | Vervaardiging, productie en distributie van chemische stoffen |
| Infrastructuur van de financiële markt | Productie, verwerking en distributie van levensmiddelen |
| Gezondheidszorg | Vervaardiging •Vervaardiging van medische hulpmiddelen en medische hulpmiddelen voor in-vitrodiagnostiek • Vervaardiging van informaticaproducten en van elektronische en optische producten • Vervaardiging van elektrische apparatuur • Vervaardiging van machines, apparaten en werktuigen, n.e.g. • Vervaardiging van motovoertuigen, aanhangers en opleggers • Vervaardiging van andere transportmiddelen |
| Drinkwater | Digitale aanbieders |
| Afvalwater | Onderzoek |
| Digitale infrastructuur | |
| Beheer van ICT diensten (business-to-business) | |
| Overheid | |
| Ruimtevaart |
Criteria 2: bedrijfsgrootte
Naast de geleverde diensten, is ook de grootte van de entiteit van belang om na te gaan of uw organisatie binnen het toepassingsgebied van de Cypriotische NIS2-wet valt. Klik hier om te bepalen of uw organisatie een kleine, middelgrote, dan wel grote onderneming betreft. In principe dienen middelgrote en grote ondernemingen te voldoen aan de verplichten uit de NIS2-wet. Daarnaast is de wet ook van toepassing op volgende specifieke aanbieders, onafhankelijk van de omvang van de entiteit. Het gaat om:- Aanbieders van openbare elektronische communicatienetwerken of -diensten
- Aanbieders van vertrouwensdiensten
- Aanbieders van registers van topleveldomeinnamen (TLD-registers)
- Aanbieders van domeinnaamregisters (DNS-dienstverleners)
- Zij diensten leveren die essentieel zijn voor kritieke maatschappelijke of economische functies en die niet door andere aanbieders geleverd worden
- Een verstoring van hun dienstverlening aanzienlijke impact zou hebben op de openbare orde, veiligheid of volksgezondheid
- Een incident bij hen systeemrisico’s met grensoverschrijdende gevolgen zou kunnen veroorzaken
- Zij van strategisch of vitaal belang zijn op nationaal of regionaal niveau, bijvoorbeeld vanwege afhankelijkheden in andere sectoren
- De entiteit een overheidsinstantie betreft
Criteria 3: gevestigde entiteit in Cyprus
In principe kan de Cypriotische NIS2-wet enkel van toepassing zijn op entiteiten met een vestiging in Cyprus. Echter zijn bij wijze van uitzondering volgende entiteiten onderworpen aan de Cypriotische NIS2-wet:- Aanbieders van openbare elektronische communicatienetwerken of aanbieders van openbare elektronische-communicatiediensten die hun diensten in Cyprus aanbieden;
- DNS-dienstverleners, registers voor topleveldomeinnamen, entiteiten die domeinnaamregistratiediensten leveren, aanbieders van cloudcomputingdiensten, aanbieders van datacentrumdiensten, aanbieders van netwerken voor de levering van inhoud, aanbieders van beheerde diensten, aanbieders van beheerde beveiligingsdiensten, evenals aanbieders van onlinemarktplaatsen, onlinezoekmachines of platforms voor socialenetwerkdiensten, als zij hun hoofdvestiging in Cyprus hebben of als ze hun wettelijke vertegenwoordiger voor de EU in Cyprus hebben in het geval zij geen vestiging hebben binnen de EU;
- Overheidsinstanties die door Cyprus opgericht zijn.
Wat betekent dit voor mijn bedrijf?
1. Registratie
In Cyprus worden essentiële en belangrijke entiteiten die onder de NIS2-wet vallen niet geacht zichzelf te registeren. In plaats daarvan voert de DSA een nationale beoordeling uit om te bepalen welke organisaties binnen het toepassingsgebied van de wet vallen. Deze beoordeling gebeurt op basis van de kritikaliteit, sectorale classificatie en andere relevante criteria. De uitkomst van deze analyse resulteert in een voorlopige lijst van entiteiten, die vervolgens wordt voorgelegd aan de Ministerraad voor goedkeuring.
Zodra een entiteit formeel is geïdentificeerd als essentieel of belangrijk, wordt zij door de DSA op de hoogte gebracht van haar status en verplichtingen. In dat stadium moet de entiteit bepaalde informatie aanleveren bij de DSA:
- Naam van de organisatie
- Adres en actuele contactgegevens van de entiteit incl. e-mailadressen en telefoonnummers
- IP-adresreeksen
- Sector en subsector
- Overzicht van EU-lidstaten waar de diensten worden geleverd die binnen het toepassingsgebied van de NIS2-wet vallen
Elke wijziging in deze gegevens moet binnen de 2 weken worden gemeld.
Hoewel er momenteel geen formeel registratieplatform beschikbaar is, biedt de DSA wel een NIS2 Self-Assessment Tool aan, waarmee organisaties een eerste inschatting kunnen maken van hun mogelijke verplichtingen onder de NIS2-wet. Deze tool is informatief en niet bindend, en vormt geen vervanging voor de officiële identificatieprocedure die door de DSA wordt uitgevoerd.
2. Beheersmaatregelen
Als uw organisatie gecategoriseerd is als essentiële of belangrijke entiteit, betekent dit dat u verantwoordelijk bent voor het implementeren van passende technische en organisatorische maatregelen om de beveiliging van uw netwerk- en informatiesystemen te waarborgen. Deze cybersecurity beheersmaatregelen betreffen minstens:
- Beleid voor risicoanalyse en beveiliging van informatiesystemen
- Incidentenbeheer
- Bedrijfscontinuïteit, zoals back-upbeheer en noodherstel, en crisisbeheer
- Beveiliging van toeleveringsketen
- Beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden
- Beleid en procedures om de effectiviteit van maatregelen voor het beheer van cyberbeveiligingsrisico’s te beoordelen
- Cyberhygiëne en opleiding op het gebied van cyberbeveiliging
- Beleid en procedures over cryptografie en in voorkomend geval encryptie
- Beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van activa
- Gebruik van multifactorauthenticatie of continue authenticatieoplossingen, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit, indien van toepassing.
De Europese commissie heeft in de uitvoeringsverordening 2024/2690 de bovenstaande minimummaatregelen voor cyberbeveiliging uitgewerkt voor DNS -dienstverleners, registers voor topleveldomeinnamen, aanbieders van cloudcomputingdiensten, aanbieders van datacentrumdiensten, aanbieders van netwerken voor de levering van inhoud, aanbieders van beheerde diensten, aanbieders van beheerde beveiligingsdiensten, aanbieders van onlinemarktplaatsen, van onlinezoekmachines en van platforms voor socialenetwerkdiensten, en verleners van vertrouwensdiensten.
3. Rapportageverplichting van significante incidenten
Belangrijke en essentiële entiteiten zijn verplicht het nationale Computer Security Incident Response Team (CSIRT), zijnde CSIRT-CY, in kennis te stellen wanneer zich een significant incident voordoet. Daarnaast dienen zij ook de ontvangers van hun diensten op de hoogte te brengen indien het significant incident de verlening van de diensten betreffende de (sub)sectoren van bijlage I en II affecteert.
Een incident wordt als significant beschouwd, wanneer
- Het incident heeft geleid of kan leiden tot ernstige verstoring van de dienstverlening of financiële verliezen voor de getroffen entiteit of
- Het incident andere natuurlijke of rechtspersonen heeft getroffen of kan treffen door het veroorzaken van aanzienlijke materiële of immateriële schade.
Het significante incident wordt door de essentiële en belangrijke entiteit gemeld door het ingevulde formulier te mailen naar reporting@csirt.cy of via het online incidentmeldingsformulier volgens volgende procedure:
- Onmiddellijk en binnen de 6 uur nadat zij kennis heeft gekregen van het significante incident, dient de entiteit een vroegtijdige waarschuwing in, met melding van vermoedelijke oorzaak en eventuele grensoverschrijdende gevolgen;
- Onmiddellijk en binnen de 72 uur nadat zij kennis heeft gekregen van het significante incident, communiceert de entiteit een incidentenmelding dat een informatie update bevat en een initiële beoordeling van het incident. Voor aanbieders van vertrouwensdiensten geldt een termijn van 24 uur voor het indien van een incidentenrapport;
- Op verzoek van het bevoegde CSIRT dient de entiteit een tussentijds verslag in;
- Uiterlijk 1 maand na de incidentenmelding dient de entiteit een eindverslag in met vermelding van:
- Een gedetailleerde beschrijving van het incident, alsook de ernst en de gevolgen ervan;
- Het soort bedreiging of de grondoorzaak die waarschijnlijk tot het incident heeft geleid;
- Toegepaste en lopende risicobeperkende maatregelen;
- De grensoverschrijdende gevolgen van het incident, indien van toepassing.
- Indien het incident nog lopende is op het moment dat het eindverslag, zoals vermeld in punt 4, ingediend moet worden, dient de entiteit om de 15 dagen een voortgangsverslag in, na de indiening van de incidentmelding en tot de indiening van het eindverslag. Het eindverslag dient binnen de 15 dagen na het herstel van de werking van het getroffen netwerk- of informatiesysteem ingediend te worden.
De Europese commissie heeft in de uitvoeringsverordening 2024/2690 de criteria voor een significant incident bepaald voor DNS -dienstverleners, registers voor topleveldomeinnamen, aanbieders van cloudcomputingdiensten, aanbieders van datacentrumdiensten, aanbieders van netwerken voor de levering van inhoud, aanbieders van beheerde diensten, aanbieders van beheerde beveiligingsdiensten, aanbieders van onlinemarktplaatsen, van onlinezoekmachines en van platforms voor sociale netwerkdiensten, en verleners van vertrouwensdiensten. Deze bijzondere regels hebben voorrang op de nationale regels in het geval van tegenstrijdigheden.
Tot slot kunnen alle entiteiten, ongeacht of zij vallen binnen het toepassingsgebied van de NIS2-wet vrijwillig (significante) incidenten, cyberdreigingen en bijna-incidenten melden bij het CSIRT-CY.
Meer informatie omtrent het melden van significante cyberincidenten kan u hier vinden.
4. Verplichtingen en verantwoordelijkheden van het management
De bestuursorganen van essentiële en belangrijke entiteiten zijn verantwoordelijk voor de naleving van de NIS2-wet en dienen verschillende verplichtingen na te komen waaronder:
- Goedkeuren van de beheersmaatregelen voor cyberbeveiliging en toezicht houden op de naleving ervan
- Volgen van training om over voldoende kennis en vaardigheden te beschikken om risico’s te kunnen identificeren en beheersmaatregelen en de impact ervan op hun diensten te kunnen beoordelen
- Voortdurend bijscholen van de werknemers van de cyber security entiteit op het gebied van cyber security
De bestuursorganen zijn aansprakelijk bij niet-naleving van de NIS2-wet.
5. Samenwerken met autoriteiten
Essentiële en belangrijke entiteiten dienen samen te werken met de nationale autoriteiten. Betreft het uitwisselen van informatie over de beveiliging van netwerk- en informatiesystemen, rapporteren van incidenten, samenwerking met de inspectiedienst enzovoort.
Hoe kan ik aantonen dat mijn bedrijf in regel is met de NIS2 wetgeving?
Zoals aangegeven in het hoofdstuk ‘Handhaving en sancties’ voeren de bevoegde autoriteiten inspecties uit bij de essentiële en belangrijke entiteiten op de naleving van de NIS2-wet.
Essentiële en belangrijke entiteiten dienen op frequente basis een compliance audit te laten uitvoeren. Op basis van een onafhankelijke conformiteitsbeoordeling door een geaccrediteerde Conformity Assessment Body (CAB), kan de entiteit een certificaat behalen waarmee de naleving van de NIS2-wet kan worden aangetoond aan de stakeholders. Hoewel de Cypriotische NIS2-wet geen specifieke frameworks verplicht, wordt verwezen naar Europese standaarden. Een belangrijke internationale standaard die hiervoor gehanteerd kan worden is ISO/IEC 27001.
Indien u meer informatie wenst omtrent certificering, kan u hier een afspraken met een expert maken.
Handhaving en sancties
De bevoegde autoriteit voert inspecties uit op de naleving van de vereisten door cyber security entiteiten. Hiervoor moet een onderscheid gemaakt worden tussen essentiële en belangrijke entiteiten:
- Essentiële entiteiten worden zowel proactief (ex-ante) als reactief (ex-post) gecontroleerd, en zijn verplicht regelmatige conformiteitsbeoordelingen te laten uitvoeren.
- Belangrijke entiteiten worden in principe enkel reactief gecontroleerd, na een incident of bij een vermoeden van niet-naleving van de wet.
De Cypriotische NIS2-wet voorziet in specifieke sancties voor entiteiten die de wettelijke bepalingen niet naleven. Deze sancties variëren naargelang de aard en de ernst van de overtreding en zijn onderverdeeld in administratieve maatregelen en administratieve boetes.
Mogelijke administratieve maatregelen die kunnen opgelegd worden zijn onder andere waarschuwingen geven, de entiteit verplichten bepaalde maatregelen te treffen, een toezichthouder aanstellen die toezicht houdt op de naleving van de NIS2-wet, de uitvoering van leidinggevende functies tijdelijk verbieden enzovoort.
Administratieve boetes die kunnen worden opgelegd zijn eveneens wettelijk vastgelegd en kunnen oplopen tot 10.000.000 euro of 2% van de totale wereldwijde jaaromzet van de essentiële en tot 7.000.000 euro of 1,4% van de totale wereldwijde jaaromzet van de belangrijke entiteit. Daarnaast voorziet de Cypriotische NIS2-wet in bijkomende boetes die afhankelijk zijn van de aard van de overtreding. Zo kan de DSA een boete opleggen tot 200.000 euro voor het verrichten of nalaten van een handeling die in strijd is met de nationale wetgeving, met een extra boete van 10.000 euro per dag zolang de overtreding voortduurt. Voor handelingen die in strijd zijn met besluiten of verordeningen van de Europese Unie kan de boete oplopen tot 300.400 euro, met een bijkomende boete van 200.000 euro per dag bij herhaling.
Tijdlijn
- 17 oktober 2024: initiële deadline voor EU-lidstaten om NIS2-richtlijn om te zetten in nationale wetgeving
- 25 april 2025: Cypriotische NIS2-wet treedt in werking
Bevoegde autoriteiten
In Cyprus zijn twee nationale autoriteiten verantwoordelijk voor de implementatie en handhaving van de NIS2-richtlijn: de Digital Security Authority (DSA) en het CSIRT-CY. Deze instanties spelen elk een cruciale rol in het versterken van de cyberbeveiliging van essentiële en belangrijke entiteiten binnen het land.
De Digital Security Authority (DSA) is de centrale toezichthoudende autoriteit voor cybersecurity en de uitvoering van de NIS2-wet in Cyprus. Deze autoriteit is verantwoordelijk voor het toezicht op de naleving van de richtlijn door organisaties die onder de wet vallen. De DSA houdt zich bezig met het registreren van entiteiten, het uitvoeren van audits en inspecties, het opleggen van sancties bij niet-naleving en onderhoudt de communicatie met Europese instanties zoals ENISA.
Naast de DSA speelt ook CSIRT-CY (Computer Security Incident Response Team Cyprus) een belangrijke rol binnen het NIS2-kader. CSIRT-CY is verantwoordelijk voor het operationele beheer van cyberincidenten en biedt technische ondersteuning aan organisaties bij het voorkomen, detecteren en reageren op cyberdreigingen. Het team verzamelt en analyseert informatie over kwetsbaarheden en dreigingen, en deelt deze proactief met relevante entiteiten. CSIRT-CY werkt nauw samen met andere nationale en Europese CSIRT’s om grensoverschrijdende incidenten effectief aan te pakken en de algehele cyberweerbaarheid van Cyprus te versterken.
