{"id":876,"date":"2024-01-29T16:47:57","date_gmt":"2024-01-29T16:47:57","guid":{"rendered":"https:\/\/nis2resources.eu\/?page_id=876"},"modified":"2024-08-09T09:29:27","modified_gmt":"2024-08-09T09:29:27","slug":"article-33","status":"publish","type":"page","link":"https:\/\/nis2resources.eu\/nl\/richtlijn-2022-2555-nis2\/artikel-33\/","title":{"rendered":"Artikel 33, Toezicht- en handhavingsmaatregelen met betrekking tot belangrijke entiteiten"},"content":{"rendered":"
1. Wanneer bewijs, aanwijzingen of informatie wordt verstrekt dat een belangrijke entiteitEntiteit<\/span> Een natuurlijke persoon of rechtspersoon die als zodanig is opgericht en erkend door het nationale recht van zijn vestigingsplaats en die in eigen naam rechten kan uitoefenen en verplichtingen kan hebben. Definitie volgens artikel 6 van Richtlijn (EU) 2022\/2555 (NIS2-richtlijn)<\/a><\/span><\/span><\/span> niet aan deze richtlijn, en met name aan de artikelen 21 en 23, voldoet, zorgen de lidstaten ervoor dat de bevoegde autoriteiten indien nodig maatregelen nemen door middel van toezichtmaatregelen achteraf. De lidstaten zien erop toe dat deze maatregelen doeltreffend, evenredig en afschrikkend zijn, rekening houdend met de omstandigheden van elk individueel geval.<\/p>\n\n\n\n 2. De lidstaten zorgen ervoor dat de bevoegde autoriteiten bij de uitoefening van hun toezichthoudende taken ten aanzien van belangrijke entiteiten de bevoegdheid hebben om deze entiteiten ten minste te onderwerpen aan:<\/p>\n\n\n\n (a) inspecties op locatie en toezicht achteraf door getrainde professionals;<\/p>\n\n\n\n (b) gerichte beveiligingsaudits door een onafhankelijk orgaan of een bevoegde autoriteit;<\/p>\n\n\n\n (c) veiligheidsscans op basis van objectieve, niet-discriminerende, eerlijke en transparante risicoRisico<\/span> Betekent de kans op verlies of verstoring veroorzaakt door een incident en moet worden uitgedrukt als een combinatie van de omvang van een dergelijk verlies of verstoring en de waarschijnlijkheid dat het incident zich voordoet. Definitie volgens artikel 6 van Richtlijn (EU) 2022\/2555 (NIS2-richtlijn)<\/a><\/span><\/span><\/span> beoordelingscriteria, waar nodig met medewerking van de betrokken entiteit;<\/p>\n\n\n\n (d) verzoeken om informatie die nodig is om achteraf de cyberbeveiligingCyberbeveiliging<\/span> \"cyberbeveiliging\": cyberbeveiliging als gedefinieerd in artikel 2, punt 1, van Verordening (EU) 2019\/881; - \"cyberbeveiliging\": cyberbeveiliging als gedefinieerd in artikel 2, punt 1, van Verordening (EU) 2019\/881. Definitie volgens artikel 6 van Richtlijn (EU) 2022\/2555 (NIS2-richtlijn)<\/a>\r\r\"cyberbeveiliging\": de activiteiten die nodig zijn om netwerk- en informatiesystemen, de gebruikers van dergelijke systemen en andere personen die te maken hebben met cyberdreigingen, te beschermen; - Definitie overeenkomstig artikel 2, punt 1, van Verordening (EU) 2019\/881;<\/span><\/span><\/span> de door de betrokken entiteit vastgestelde risicobeheersmaatregelen, met inbegrip van gedocumenteerd beleid inzake cyberbeveiliging, alsook de naleving van de verplichting om informatie te verstrekken aan de bevoegde autoriteiten overeenkomstig artikel 27;<\/p>\n\n\n\n (e) verzoeken om toegang tot gegevens, documenten en informatie die zij nodig hebben om hun toezichthoudende taken uit te voeren;<\/p>\n\n\n\n (f) verzoeken om bewijs van de tenuitvoerlegging van het cyberbeveiligingsbeleid, zoals de resultaten van beveiligingsaudits die zijn uitgevoerd door een gekwalificeerde auditor en de respectieve onderliggende bewijsstukken.<\/p>\n\n\n\n De in de eerste alinea, onder b), bedoelde gerichte beveiligingsaudits worden gebaseerd op risicobeoordelingen die door de bevoegde autoriteit of de gecontroleerde entiteit worden uitgevoerd, of op andere beschikbare risicogerelateerde informatie.<\/p>\n\n\n\n De resultaten van alle gerichte beveiligingsaudits worden ter beschikking gesteld van de bevoegde autoriteit. De kosten van een dergelijke gerichte beveiligingsaudit, die wordt uitgevoerd door een onafhankelijk orgaan, worden betaald door de entiteit waarop de audit betrekking heeft, behalve in naar behoren gemotiveerde gevallen waarin de bevoegde autoriteit anders beslist.<\/p>\n\n\n\n 3. Bij de uitoefening van hun bevoegdheden krachtens lid 2, onder d), e) of f), vermelden de bevoegde autoriteiten het doel van het verzoek en specificeren zij de gevraagde informatie.<\/p>\n\n\n\n 4. De lidstaten zorgen ervoor dat de bevoegde autoriteiten bij de uitoefening van hun handhavingsbevoegdheden ten aanzien van belangrijke entiteiten ten minste de bevoegdheid hebben om:<\/p>\n\n\n\n (a) waarschuwingen geven bij inbreuken op deze richtlijn door de betrokken entiteiten;<\/p>\n\n\n\n (b) bindende instructies of een bevel aan te nemen waarin van de betrokken entiteiten wordt verlangd dat zij de vastgestelde tekortkomingen of de inbreuk op deze richtlijn verhelpen;<\/p>\n\n\n\n (c) de betrokken entiteiten te gelasten een einde te maken aan gedragingen die een inbreuk vormen op deze richtlijn en dergelijke gedragingen niet meer te herhalen;<\/p>\n\n\n\n (d) de betrokken entiteiten gelasten ervoor te zorgen dat hun risicobeheersmaatregelen op het gebied van cyberbeveiliging voldoen aan artikel 21 of aan de rapportageverplichtingen van artikel 23, op een bepaalde wijze en binnen een bepaalde termijn;<\/p>\n\n\n\n