Een informatief overzicht voor marktdeelnemers in de Duitse windindustrie, zoals werkmaatschappijen, dienstverleners en energieleveranciers. Met de NIS 2-richtlijn (EU) 2022/2555 inzake "Versterking van de cyberbeveiliging in de Unie" streeft de EU het doel na om de weerbaarheid van kritieke infrastructuren tegen cyberdreigingen aanzienlijk te vergroten. De richtlijn vervangt de vorige NIS-richtlijn van 2016 en moet uiterlijk in oktober 2024 in nationaal recht zijn omgezet – in Duitsland via de zogenaamde NIS-2 Implementation and Cybersecurity Strengthening Act (NIS2UmsuCG).
Dit artikel werpt licht op wie er in de windindustrie wordt getroffen, welke sectoren en faciliteiten binnen het toepassingsgebied vallen en welke eisen uit de richtlijn voortvloeien. Daarbij verwijzen wij nadrukkelijk naar de verklaring van de Duitse Windenergievereniging (BWE) van juli 2024 over het wetsontwerp van de BMI.
1. Wie is
waarop de NIS 2-richtlijn van toepassing is?
De richtlijn is van toepassing op alle ondernemingen die
kritieke diensten in specifieke sectoren en een specifieke
bedrijfsgrootte. In het bijzonder zijn de volgende zaken van cruciaal belang:
Classificatie
van bedrijven
De Duitse Uitvoeringswet maakt een onderscheid:
Windenergiebedrijven vallen onder de
recht als zij:
Bijzonder
Uitdaging voor werkmaatschappijen
In de windindustrie is het gebruikelijk dat
windparken kunnen worden afgesplitst in onafhankelijke bedrijven (bijv. GmbH
& Co. KG). Deze bedrijven alleen vallen meestal niet onder de
regelgeving, omdat ze te klein zijn. § 28 van het wetsontwerp bepaalt echter:
dat in het geval van aangesloten bedrijven , het aantal werknemers en verkopen
kan naar rato worden toegerekend aan de moedermaatschappij – op voorwaarde dat er geen sprake is van zelfstandigheid .
In de praktijk zijn deze dochterondernemingen
maar vaak volledig afhankelijk van de IT-systemen van het moederbedrijf, met als gevolg
– zelfs als ze zelf geen controle hebben over IT
hebben.
2. Welke
Sectoren worden getroffen?
De NIS 2-richtlijn is van toepassing op instellingen
uit 18 sectoren, onderverdeeld in twee categorieën:
2.1
Sectoren met een hoge kriticiteit ("bijzonder belangrijke instellingen")
Het gaat onder meer om:
2.2 Overig
kritieke sectoren ("sleutelentiteiten")
Waaronder:
Voor de windindustrie
relevant:
3. Welke
Zijn er vereisten?
3.1
Technische en organisatorische maatregelen
Getroffen bedrijven moeten risicobeheersmaatregelen implementeren in overeenstemming met artikel 30 van het wetsontwerp. Waaronder:
Speciale functie voor de
windindustrie: exploitanten die taken uitvoeren bij de
externe operatoren of IT-dienstverleners, de
uitvoering van deze maatregelen.
3.2
Certificering van cyberbeveiliging
Artikel 30 (6) van het wetsontwerp voorziet in een
Verplichting om ICT-producten, -diensten en -processen te certificeren voor:
op basis van Europese regelingen overeenkomstig artikel 49 van Verordening (EU)
2019/881. Deze verplichting heeft betrekking op:
Momenteel ontbreekt de concrete regelgeving nog
en planningen – daarom is de onzekerheid groot bij bedrijven. De BWE
roept op tot vroegtijdige duidelijkheid, zodat bedrijven kunnen beginnen met de implementatie
kunnen.
3.3
Rapportageverplichtingen
Faciliteiten moeten op de hoogte zijn van beveiligingsincidenten
Binnen bepaalde termijnen:
Deze verplichtingen gelden alleen voor de
"getroffen".
4.
Praktische uitdagingen voor de windindustrie
Onduidelijke afbakening
van consternatie
De centrale kritiek van de BWE betreft de
onduidelijke definitie van "onafhankelijkheid". Als een werkmaatschappij dat niet doet
eigen IT-systemen heeft, maar formeel onder de wet valt,
De uitvoering is nauwelijks realistisch. De BWE eist daarom:
Interface
bij de Net Zero Industry Act
In het kader van de Net Zero Industry Act (NZIA) zal cybersecurity ook worden gebruikt als prekwalificatiecriterium voor
aanbestedingen . Daarom stelt de BWE voor dat de
NIS 2 Uitvoeringswet naar de eisen van de NZIA. Doel: Aanbestedingen
mag alleen worden gegeven aan aanbieders die gebruikmaken van beveiligde IT-systemen – en op EU-basis.
5. Termijnen
en overgangsbepalingen
6. Wat is
Wat nu?
Aanbevolen acties voor
Deelnemers:
Resultaat
De NIS 2-richtlijn introduceert een nieuwe
dimensie in de cyberbeveiliging van de windindustrie. Veel operatoren,
Dienstverleners en beheermaatschappijen zijn – direct of indirect –
worden beïnvloed. Bijzonder kritisch: de huidige onzekerheid over het beton
en de praktische uitvoeringsmogelijkheden voor
Dochterondernemingen zonder eigen IT-toegang.
Dit maakt het des te belangrijker om in een vroeg stadium actie te ondernemen
omgaan met de nieuwe vereisten, beoordelingsprocessen en
Bereid u tijdig voor op certificerings- en rapportageverplichtingen. De
Wetgevers hebben de plicht om duidelijkheid te verschaffen, maar ook om ervoor te zorgen dat de
Bedrijven moeten nu handelen.