Uitvoeringsverordening (EU) 2024/2690 zet de open normen van NIS2 om in concrete, toetsbare technische vereisten — en numerieke drempels voor een 'significant incident' — voor aanbieders van DNS, cloud, datacenters, CDN, beheerde diensten en onlineplatforms.
Wat is er veranderd
Uitvoeringsverordening (EU) 2024/2690 van de Commissie van 17 oktober 2024 stelt de technische en methodologische vereisten vast van de risicobeheersmaatregelen uit NIS2 voor entiteiten in de digitale sector — aanbieders van DNS-diensten, TLD-registers, cloudcomputing, datacenters, contentdeliverynetwerken, aanbieders van beheerde diensten en beheerde beveiligingsdiensten, onlinemarktplaatsen, zoekmachines, sociale netwerken en verleners van vertrouwensdiensten. De bijlage bestrijkt de volledige set beheersmaatregelen: beveiligingsbeleid, risicobeheer, incidentafhandeling, bedrijfscontinuïteit en crisisbeheer, ketenbeveiliging, veilige verwerving, technische beveiligingsmaatregelen, cryptografie, fysieke beveiliging en HR- en toegangsbeheer. Ook wordt bepaald wanneer een incident 'significant' en daarmee meldingsplichtig is, aan de hand van concrete criteria zoals directe financiële schade boven EUR 500 000 of 5% van de jaaromzet, duur van dienstonderbrekingen die per dienstsoort verschilt, aangetaste integriteit of vertrouwelijkheid van gegevens door kwaadwillig handelen, drempels voor gebruikersimpact, schade aan gezondheid of leven, en succesvolle onbevoegde toegang met een vermoedelijk kwaadwillig karakter.
Waarom het uitmaakt
Voor de digitale sector volstaat een beroep op 'passende maatregelen' niet langer: de bijlage is een toetsbare basislijn van beheersmaatregelen en de incidentdrempels zijn getallen, geen inschattingen. Logica voor incidentclassificatie die vóór deze verordening is geschreven, sluit niet aan op de drempels die toezichthouders nu hanteren.
Wie het raakt
De genoemde categorieën digitale infrastructuur en digitale aanbieders, overal waar zij klanten in de EU bedienen — in de praktijk is het beveiligingsteam eigenaar van de koppeling aan de bijlage en het incidentresponsteam van de nieuwe significantiedrempels.
Rollenbeveiligingsteamsincidentresponseteamscomplianceteams
Organisatiesaanbieders van digitale dienstencloudaanbiedersaanbieders van digitale infrastructuuraanbieders van beheerde diensten
Wat u nu controleert
- Bevestig of uw diensten binnen de betrokken categorieën digitale entiteiten vallen
- Koppel uw beveiligingsmaatregelen aan de vereistengebieden van de bijlage en documenteer de hiaten
- Vergelijk uw drempels voor incidentclassificatie met de significantiecriteria van de verordening (financiële schade, duur van onbeschikbaarheid, gebruikersimpact, aantasting van gegevens)
- Toets uw praktijken voor ketenbeveiliging en verwerving aan de onderdelen van de bijlage
- Documenteer de koppeling — de bijlage is de referentie die een toezichthouder zal gebruiken
Belangrijke data
- 2024-10-17 Uitvoeringsverordening vastgesteld (gepubliceerd 18 oktober 2024)
Bron. EUR-Lex — Commission Implementing Regulation (EU) 2024/2690 ↗
Document: Uitvoeringsverordening (EU) 2024/2690 van de Commissie — CELEX 32024R2690
Door Trusq geverifieerd tegen deze bron op 24 aug 2026. Trusq publiceert alleen wat het kan herleiden tot een officiële bron; de brontekst prevaleert. Geen juridisch advies.
Document: Uitvoeringsverordening (EU) 2024/2690 van de Commissie — CELEX 32024R2690
Door Trusq geverifieerd tegen deze bron op 24 aug 2026. Trusq publiceert alleen wat het kan herleiden tot een officiële bron; de brontekst prevaleert. Geen juridisch advies.