NIS2 Roemenië: wat betekent het voor uw organisatie?

NIS2 Romania

De oorspronkelijke NIS1-Richtlijn (EU) 2016/1148 van het Europees Parlement en de Raad van 6 juli 2016 werd ingevoerd om de cyberveiligheid binnen de EU te versterken. Omwille van de toenemende dreiging van cyberaanvallen werd deze richtlijn vervangen door de NIS2-Richtlijn (EU) 2022/2555 van het Europees Parlement en de Raad van 14 december 2022 die strengere eisen oplegt en een breder toepassingsgebied hanteert om de weerbaarheid van kritieke infrastructuren tegen cyberaanvallen te vergroten.

De NIS2-richtlijn werd omgezet in Roemeens recht via de Noodverordening 155/2024 tot vaststelling van een kader voor de cyberbeveiliging van netwerken en informatiesystemen in de nationale civiele cyberspace 30 December 2024.

Op deze pagina vindt u alles wat u moet weten over de impact van NIS2 op uw organisatie en hoe u zich kunt voorbereiden op de nieuwe regelgeving.

NIS2-entiteiten

De Roemeense cybersecurity wet, is relevant voor zowel rechtspersonen als natuurlijke personen (samen aangeduid als ‘entiteiten’) die in Roemenië geregistreerd zijn en die producten en/of diensten leveren in een EU-land. De Roemeense cybersecurity wet, neemt de regels wat betreft het toepassingsgebied over van de Europese NIS2-richtlijn.

De cybersecurity wet bepaalt expliciet welke publieke en private entiteiten onder de cyberbeveiligingsverplichtingen vallen. Hiervoor wordt een onderscheid gemaakt tussen essentiële entiteiten en belangrijke entiteiten. Voor het categoriseren van entiteiten wordt rekening gehouden met de aangeboden diensten, de omvang van de entiteit en de vestiging van de entiteit.

In principe valt uw entiteit onder de Roemeense cybersecurity wet wanneer:

  • Uw organisatie diensten levert binnen een sector die is opgenomen in bijlage I en bijlage II van de Roemeense cybersecurity wet;
  • Uw organisatie de drempelwaarden voor middelgrote ondernemingen overschrijdt; en
  • Uw organisatie in Roemenië gevestigd is (m.u.v. aanbieders van openbare elektronische communicatienetwerken en aanbieders van openbaar elektronische communicatiediensten. Deze vallen onder de Roemeense cybersecurity wet indien zij diensten op het Roemeens grondgebied leveren.)

Criteria 1: geleverde diensten

In bijlage I en II van de Roemeense cybersecurity wet worden de sectoren beschreven die vallen binnen het toepassingsgebied ervan. Het is dan ook van groot belang om uw geleverde diensten aan derden grondig te analyseren per (sub)sector.

Bijlage I: Zeer kritieke sectorenBijlage II: Andere kritieke sectoren
Energie
• Electriciteit
• Stadsverwarming en -koeling
• Aardolie
• Aardgas
• Waterstof
• Begunstigden van de projecten die worden gefinancierd uit niet-terugvorderbare middelen, en het type entiteit dat de volgende inhoud zal hebben

Post- en koeriersdiensten

Vervoer
• Lucht
• Spoor
• Water
• Weg

Afvalstoffenbeheer

Bankwezen

Vervaardiging, productie en distributie van chemische stoffen

Infrastructuur voor de financiële markt

Productie, verwerking en distributie van levensmiddelen

Gezondheidszorg

Vervaardiging
• Vervaardiging van medische hulpmiddelen en medische hulpmiddelen voor in-vitrodiagnostiek
• Vervaardiging van informaticaproducten en van elektronische en optische producten
• Vervaardiging van elektrische apparatuur
• Vervaardiging van machines, apparaten en werktuigen, n.e.g.
• Vervaardiging van motovoertuigen, aanhangers en opleggers
• Vervaardiging van andere transportmiddelen
Drinkwater

Digitale aanbieders

Afvalwater

Onderzoek

Digitale infrastructuur 

Beheer van ICT-diensten (business-to-business)

 
Overhuid 
Ruimtevaart 

Indien uw organisatie een dienst uit bovenstaand overzicht levert, valt uw organisatie mogelijk binnen het toepassingsgebied van de cybersecurity wet.

Criteria 2: bedrijfsgrootte

Naast de geleverde diensten, is ook de grootte van de entiteit van belang om na te gaan of uw organisatie binnen het toepassingsgebied van de Roemeense cybersecurity wet valt. Klik hier om te bepalen of uw organisatie een kleine, middelgrote, dan wel grote onderneming betreft. In principe dienen middelgrote en grote ondernemingen te voldoen aan de verplichten uit de cybersecurity wet.

Daarnaast is de wet ook van toepassing op volgende specifieke aanbieders, onafhankelijk van de omvang van de entiteit. Het gaat om:

  • Aanbieders van openbare elektronische communicatienetwerken of -diensten
  • Centrale overheidsinstanties
  • Verleners van vertrouwensdiensten
  • Beheerders van domeinnaamregisters
  • DNS-providers

Bovendien geldt de wet ook voor entiteiten, ongeacht hun omvang, indien hun activiteiten cruciaal zijn voor de samenleving of economie. Dat is het geval als:

  • Zij diensten leveren die essentieel zijn voor kritieke maatschappelijke of economische functies en die niet door andere aanbieders geleverd worden
  • Een verstoring van hun dienstverlening aanzienlijke impact zou hebben op de openbare orde, veiligheid of volksgezondheid
  • Een incident bij hen systeemrisico’s met grensoverschrijdende gevolgen zou kunnen veroorzaken
  • Zij van strategisch of vitaal belang zijn op nationaal of regionaal niveau, bijvoorbeeld vanwege afhankelijkheden in andere sectoren

Criteria 3: gevestigde entiteit in Roemenië

In principe kan de Roemeense NIS2-wet enkel van toepassing zijn op entiteiten met een vestiging in Roemenië. Echter zijn bij wijze van uitzondering volgende entiteiten onderworpen aan de Roemeense cybersecurity wet:

  • Aanbieders van openbare elektronische communicatienetwerken of aanbieders van openbare elektronische-communicatiediensten die hun diensten in Roemenië aanbieden;
  • DNS-dienstverleners, registers voor topleveldomeinnamen, entiteiten die domeinnaamregistratiediensten leveren, aanbieders van cloudcomputingdiensten, aanbieders van datacentrumdiensten, aanbieders van netwerken voor de levering van inhoud, aanbieders van beheerde diensten aanbieders van beheerde beveiligingsdiensten, evenals aanbieders van onlinemarktplaatsen, onlinezoekmachines of platforms voor socialenetwerkdiensten, als zij hun hoofdvestiging in Roemenië hebben of hun wettelijke vertegenwoordiger voor de EU in Roemenië in het geval zij geen vestiging hebben binnen de EU;
  • Overheidsinstanties die door Roemenië opgericht zijn.

Naast de 3 bovenstaande criteria dient bij het analyseren van het toepassingsgebied van de cybersecurity wet rekening gehouden te worden met het feit dat men als niet-NIS2-organisatie alsnog geaffecteerd kan worden door de cybersecurity wet, doordat de nationale autoriteit de entiteit aanmerkt als essentiële of belangrijke entiteit of doordat de niet-NIS2-organisatie behoort tot de toeleveringsketen van een NIS2-organisatie.

Wat betekent dit voor mijn bedrijf?

1. Registratie

DNSC houdt een lijst bij van de essentiële en belangrijke entiteiten. Wanneer uw organisatie binnen de scope van de Roemeense cybersecurity wet, valt, dient u uw organisatie te registreren bij DNSC binnen de 30 dagen na de inwerkingtreding van de cybersecurity wet of binnen de 30 dagen nadat u voldoet aan de voorwaarden van een essentiële of belangrijke entiteit volgens respectievelijk Art. 5 en Art. 6 van de Roemeense cybersecurity wet. Registreren kan via het invullen van een formulier. Volgende informatie dient door de entiteit te worden overgemaakt aan DNSC:

  • Naam van de entiteit
  • Adres van de hoofdzetel, e-mailadres, telefoonnummer en andere contactgegevens
  • Adressen van andere vestigingen in de EU, indien van toepassing
  • Contactgegevens van de communicatieverantwoordelijke
  • Contactgegevens van de vertegenwoordiger, indien de entiteit niet in de EU is gevestigd
  • Sector en subsector
  • Lijst van lidstaten waar de entiteit diensten verleent
  • IP-adresbereik
  • Bewijs dat aan de voorwaarden voor de categorisering van een essentiële of belangrijke entiteit is voldaan

Wijzigingen in bovenstaande gegevens dienen onmiddellijk en binnen de 2 weken na de wijziging gemeld worden.

Jaarlijks dienen essentiële en belangrijke entiteiten een zelfbeoordeling uit te voeren om het maturiteitsniveau van de beheersmaatregelen voor cyberbeveiligingsrisico’s te bepalen. Deze jaarlijkse zelfbeoordeling wordt ingediend door de entiteit bij het DNSC. Essentiële entiteiten stellen 30 dagen na de voltooiing van de zelfbeoordeling een plan op hoe de vastgestelde afwijkingen gecorrigeerd zullen worden. Dit wordt eveneens aan het DNSC bezorgd.

2. Beheersmaatregelen

Als uw organisatie gecategoriseerd is als essentiële of belangrijke entiteit, betekent dit dat u verantwoordelijk bent voor het implementeren van passende technische en organisatorische maatregelen om de beveiliging van uw netwerk- en informatiesystemen te waarborgen. Deze cybersecurity beheersmaatregelen betreffen minstens:

  • Beleid en procedures m.b.t. risicoanalyse en beveiliging van informatiesystemen en de periodieke evaluatie ervan
  • Beleid en procedures om de effectiviteit van maatregelen voor het beheer van cyberbeveiligingsrisico’s te beoordelen
  • Beleid en procedures m.b.t. het gebruik van cryptografie en indien van toepassing encryptie
  • Beveiliging van toeleveringsketen
  • Beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden
  • Beveiligingsaspecten ten aanzien van personeel, toegangsbeheerbeleid en activabeheer
  • Incidentenbeheer
  • Bedrijfscontinuïteit en crisisbeheer en indien nodig, het gebruik van beveiligde back-upsystemen
  • Beveiligingsaspecten ten aanzien van cyberhygiëne en cyberbeveiligingstraining
  • Gebruik van multifactorauthenticatie of continue authenticatieoplossingen voor spraak-, video- en tekstcommunicatie, beveiligde noodcommunicatiesystemen binnen de entiteit indien van toepassing.

De Europese Commissie heeft in de uitvoeringsverordening 2024/2690 de minimummaatregelen voor cyberbeveiliging uitgewerkt voor DNS -dienstverleners, registers voor topleveldomeinnamen, aanbieders van cloudcomputingdiensten, aanbieders van datacentrumdiensten, aanbieders van netwerken voor de levering van inhoud, aanbieders van beheerde diensten, aanbieders van beheerde beveiligingsdiensten, aanbieders van onlinemarktplaatsen, van onlinezoekmachines en van platforms voor socialenetwerkdiensten, en verleners van vertrouwensdiensten.

3. Rapportageverplichting van significante incidenten

Belangrijke en essentiële entiteiten zijn verplicht het Roemeense CSIRT in kennis te stellen wanneer zich een significant incident voordoet. Daarnaast dienen zij ook de ontvangers van hun diensten op de hoogte te brengen indien het significant incident de verlening van de diensten betreffende de (sub)sectoren van bijlage I en II affecteert.

Een incident wordt volgens de Roemeense cybersecurity wet als significant beschouwd wanneer het:

  • een ernstige operationele verstoring van de dienstverlening of financiële verliezen voor de betrokken entiteit heeft veroorzaakt of kan veroorzaken; of
  • andere natuurlijke of rechtspersonen heeft getroffen of kan treffen door aanzienlijke materiële of immateriële schade te veroorzaken’

Het significante incident wordt door de essentiële en belangrijke entiteit gemeld via het PNRISC-formulier volgens volgende de procedure:

  1. onmiddellijk en binnen de 24 uur nadat zij kennis heeft gekregen van het significante incident, dient de entiteit  een vroegtijdige waarschuwing in, met melding van vermoedelijke oorzaak en eventuele grensoverschrijdende gevolgen;
  2. onmiddellijk en binnen de 72 uur nadat zij kennis heeft gekregen van het significante incident, communiceert de entiteit een incidentenmelding dat een informatie-update bevat en een initiële beoordeling van het incident;
  3. op verzoek van het bevoegde CSIRT dient de entiteit een tussentijds verslag in;
  4. Uiterlijk 1 maand na de incidentenmelding dient de entiteit een eindverslag in met vermelding van:
    1. Een gedetailleerde beschrijving van het incident, alsook de ernst en de gevolgen ervan;
    2. Het soort bedreiging of de grondoorzaak die waarschijnlijk tot het incident heeft geleid;
    3. Toegepaste en lopende risicobeperkende maatregelen;
    4. De grensoverschrijdende gevolgen van het incident, indien van toepassing.
  5. Indien het incident nog lopende is een maand na de incidentenmelding, dient de entiteit een voorgangsverslag in en binnen de maand na de afhandeling van incident wordt een eindverslag ingediend.

De Europese Commissie heeft in de uitvoeringsverordening 2024/2690 de criteria voor een significant incident bepaald voor DNS -dienstverleners, registers voor topleveldomeinnamen, aanbieders van cloudcomputingdiensten, aanbieders van datacentrumdiensten, aanbieders van netwerken voor de levering van inhoud, aanbieders van beheerde diensten, aanbieders van beheerde beveiligingsdiensten, aanbieders van onlinemarktplaatsen, van onlinezoekmachines en van platforms voor socialenetwerkdiensten, en verleners van vertrouwensdiensten. Deze bijzondere regels hebben voorrang op de nationale regels in het geval van tegenstrijdigheden. 

Tot slot kunnen alle entiteiten, ongeacht of zij vallen binnen het toepassingsgebied van de NIS2-wet vrijwillig (significante) incidenten, cyberdreigingen en bijna-incidenten melden via het online formulier.  

Meer informatie omtrent incident meldingen kan u hier vinden.

4. Verplichtingen en verantwoordelijkheden van het management

De bestuursorganen van essentiële en belangrijke entiteiten zijn verantwoordelijk voor de naleving van de cybersecurity wet en dienen verschillende verplichtingen na te komen waaronder:

  • Goedkeuren van de beheersmaatregelen voor cyberbeveiliging
  • Volgen van training om over voldoende kennis en vaardigheden te beschikken om risico’s te kunnen identificeren en beheersmaatregelen en de impact ervan op hun diensten te kunnen beoordelen
  • Voortdurend bijscholen van de werknemers van de entiteit op het gebied van cybersecurity

De bestuursorganen zijn aansprakelijk bij niet-naleving van de Roemeense cybersecurity wet.

5. Samenwerken met autoriteiten

Essentiële en belangrijke entiteiten dienen samen te werken met de nationale autoriteiten. Betreft het uitwisselen van informatie over de beveiliging van netwerk- en informatiesystemen, rapporteren van incidenten, samenwerking met de inspectiedienst enzovoort.

Hoe kan ik aantonen dat mijn bedrijf in regel is met de NIS2 wetgeving?

De Roemeense cybersecurity wet bepaalt dat essentiële en belangrijke entiteiten periodiek een cybersecurityaudit dienen te ondergaan. Tijdens dergelijke audit wordt op gestructureerde wijze het beleid, de procedures en de beveiligingsmaatregelen binnen de IT- en netwerkomgeving geëvalueerd. Daarnaast kunnen ook ad hoc audits worden uitgevoerd, bijvoorbeeld nadat een significant incident zich heeft voorgedaan of wanneer er concrete aanwijzingen zijn dat de entiteit de regelgeving schendt.

De cybersecurity audit wordt uitgevoerd door een geaccrediteerde CAB. Op basis van deze onafhankelijke conformiteitsbeoordeling kan de entiteit een  certificaat behalen, waarmee de naleving van de NIS2-wet kan worden aangetoond aan de stakeholders. Hoewel de Roemeense cybersecurity wet geen specifiek framework verplicht, worden verschillende nationale en internationale normen geaccepteerd.

Een belangrijke internationale standaard die hiervoor gehanteerd kan worden is ISO/IEC 27001. Daarnaast communiceert ECSO dat het Belgisch framework CyberFundamentals erkend wordt door de Roemeense autoriteit. Beide alternatieven worden hieronder toegelicht:

CyberFundamentals label

Het Centrum voor Cybersecurity België (CCB) heeft een kader ontwikkeld, bestaande uit concrete maatregelen met als doel gegevens beter te beschermen, het risico op de meest voorkomende cyberaanvallen te verkleinen en de cyberweerbaarheid van een organisatie te vergroten.

Op basis van de ernst van de dreiging waaraan een organisatie is blootgesteld, wordt een onderscheid gemaakt tussen het startersniveau Small en 3 zekerheidsniveaus Basic, Important en Essential. Het CyFun Framework bevat voor ieder niveau een set aan beheersmaatregelen.

Om het CyFun label te kunnen bekomen dienen volgende stappen door u ondernomen te worden:

  1. Bepaal het CyFun zekerheidsniveau door een risicobeoordeling uit te voeren. Hiervoor kan u gebruik maken van de CyFun Selection Tool.
  2. Vervolledig een Self Assessement en implementeer corrigerende maatregelen
  3. Laat de Self Assessment en de geïmplementeerde maatregelen verifiëren of certificeren door een CAB
  4. Vraag het CyFun label aan via het Safeonweb@work portaal

ISO/IEC 27001-certificering

Een andere mogelijkheid om aan te tonen in regel te zijn met de NIS2 is het ISO/IEC 27001-certificaat. ISO/IEC 27001 is de wereldwijd erkende standaard voor informatiebeveiliging en beschrijft de eisen voor het opzetten, implementeren, onderhouden en continu verbeteren van een Information Security Management System (ISMS).

Om een ISO 27001-certicering te kunnen behalen dienen volgende stappen ondernomen te worden:

  1. Verwerf de nodige kennis over ISO/IEC 27001, door middel van bijvoorbeeld training.
  2. Implementeer het ISO 27001-management systeem conform de normeisen in uw organisatie.
  3. Voer interne audits uit.
  4. Laat het management de resultaten van de interne audit beoordelen en neem indien nodig corrigerende maatregelen. Leg de conclusie over het voldoen aan de eisen vast in de directiebeoordeling.
  5. Contacteer een geaccrediteerde CAB voor het uitvoeren van een externe audit.

Indien u meer informatie wenst omtrent certificering, kan u hier een afspraken met een expert maken.

Handhaving en sancties

De bevoegde autoriteit voert inspecties uit op de naleving door cyber security entiteiten van de vereisten zoals bepaald in de cybersecurity wet. Hiervoor moet een onderscheid gemaakt worden tussen essentiële en belangrijke entiteiten:

  • Essentiële entiteiten worden zowel proactief (ex-ante) als reactief (ex-post) gecontroleerd, en zijn verplicht regelmatige conformiteitsbeoordelingen te laten uitvoeren.
  • Belangrijke entiteiten worden in principe enkel reactief gecontroleerd, na een incident of bij een vermoeden van niet-naleving van de wet.

De Roemeense cybersecurity wet voorziet in specifieke sancties voor entiteiten die de wettelijke bepalingen niet naleven. Deze sancties variëren naargelang de aard en de ernst van de overtreding en zijn onderverdeeld in administratieve maatregelen en administratieve boetes.

Mogelijke administratieve maatregelen die kunnen opgelegd worden zijn onder andere waarschuwingen geven, de uitvoering van leidinggevende functies tijdelijk verbieden, de entiteit verplichten bepaalde maatregelen te treffen enzovoort.

Administratieve boetes die kunnen worden opgelegd zijn eveneens wettelijk vastgelegd en kunnen oplopen tot 10.000.000 euro of 2% van de totale wereldwijde jaaromzet van de essentiële en tot 7.000.000 euro of 1,4% van de totale wereldwijde jaaromzet van de belangrijke entiteit. Deze administratieve boetes worden opgelegd door het DNSC.

Tijdlijn

  • 17 oktober 2024: initiële deadline voor EU-lidstaten om NIS2-richtlijn om te zetten in nationale wetgeving
  • 30 december 2024: Roemeense cybersecurity wet, wordt aangenomen door het parlement
  • 31 december 2024: Roemeense cybersecurity wet, treedt in werking
  • 31 januari 2025: entiteit dient zich te registreren bij het DNSC
  • Binnen 6 maanden na registratie: implementatie van risicobeheersmaatregelen
  • Binnen 1 jaar na registratie: uitvoeren van een externe cybersecurity audit

Bevoegde autoriteiten

De belangrijkste bevoegde autoriteit voor de uitvoering van de NIS2-richtlijn in Roemenië is de National Cyber Security Directorate (DNSC), in het Roemeens Direcția Națională de Securitate Cibernetică. De DNSC is officieel aangewezen als de centrale instantie die verantwoordelijk is voor het coördineren, toezicht houden op en handhaven van de cybersecuritymaatregelen die voortvloeien uit de Roemeense cybersecurity wet. Daarnaast vervult de DNSC ook de functie van het nationale Cyber Security Incident Response Team (CSIRT).