Nederlandse NIS-2-conceptwet gepubliceerd

Internetconsultatie op wetsvoorstel loopt

Europese vlag met daarin de tekst 'NIS-2 Directive'

Op 27 december 2022 werd de definitieve tekst van de Network Information Security Directive 2 (NIS-2) gepubliceerd. Een Europese richtlijn die eisen stelt aan de digitale beveiliging van bepaalde bedrijven en sectoren. De richtlijn moet door de verschillende lidstaten in principe voor 17 oktober 2024 in eigen wetgeving worden omgezet. Met het oog daarop heeft de Nederlandse rijksoverheid onlangs een conceptwetsvoorstel online gezet voor een online consultatie. Het concept geeft een goed beeld van de interpretatie die de Nederlandse Overheid geeft aan de richtlijn, maar laat ook nog veel open.

Artikel 28 gericht op domeinnaamaanbieders

De domeinnaamsector neemt in NIS-2 een bijzondere plaats in. De sector wordt met naam en toenaam genoemd en delen van de richtlijn zijn van toepassing op aanbieders van domeinnamen ‘regardless of size’. Vooral artikel 28 is van belang. Letterlijk meldt dit artikel:

[..] Member States shall require TLD name registries and entities providing domain name registration services to collect and maintain accurate and complete domain name registration data [..]

Deze data omvatten in ieder geval de naam, het mailadres en het telefoonnummer van de domeinnaamhouder. In de praktijk betekent dit dus dat bij de registratie van domeinnamen een verificatie van de gegevens moet plaatsvinden. In Nederland worden jaarlijks 1,2 miljoen nieuwe domeinnamen geregistreerd, waarvan ruim 800.000 .nl-domeinnamen. NIS-2 laat echter in het midden hoe de verificatie precies moet plaatsvinden en mede daarom werd reikhalzend uitgekeken naar de concepttekst van de aanstaande Nederlandse wet.

Cyberbeveiligingswet sluit aan bij bestaande standaarden

NIS-2 gaat in Nederland de cyberbeveiligingswet heten. De voorlopige versie voor deze wet is sinds begin juni online te vinden. Er is – publiekelijk – inmiddels 29 keer op gereageerd. Artikel 28 van de NIS-2 is vertaald naar artikel 50. Positief voor bedrijven in de domeinnaamsector is dat de wetgever aansluiting zoekt bij wat er al is. Bijvoorbeeld in de volgende zin uit de begeleidende Memorie van Toelichting bij artikel 50:

Bij het vaststellen van het beleid en procedures moet zoveel mogelijk rekening worden gehouden met richtsnoeren en normen die in internationaal verband zijn ontwikkeld.”

Dit is een zeer positief punt, omdat er internationaal al verificatieprocedures zijn afgesproken. Bijvoorbeeld voor generieke domeinnaamextensies (gTLD’s). Als de Nederlandse procedures hierbij kunnen aansluiten, bespaart dat de bedrijven die deze procedures al gebruiken veel extra werk.

Eén contactmogelijkheid verifiëren

Ook zullen veel aanbieders blij zijn dat de wet niet oproept alle contactmogelijkheden te verifiëren, maar tenminste één. De Memorie van Toelichting zegt hierover:

“De registers voor topleveldomeinnamen en de entiteiten die domeinnaamregistratiediensten verlenen, moeten onder meer ten minste één van de manieren om met de domeinnaamhouder contact op te nemen, verifiëren.”

Ook dit betekent minder extra werk voor aanbieders, omdat een verificatie van een mailadres dan niet per definitie ook een verificatie van het telefoonnummer vereist. In andere lidstaten (o.a. België) wordt dit wel vereist.

Mogelijk nadere uitwerking

De tekst laat nog wel veel open. Bijvoorbeeld over de regels rond persoonsgegevens. De wet verplicht om alle domeinnaamdata die geen persoonsgegevens bevatten onverwijld te publiceren, maar in de praktijk is dat onderscheid lastig te maken. Denk aan een bedrijf dat een domeinnaam registreert met een mailadres. Zonder handmatige controle is vrijwel niet te zien of dit adres tot een persoon te herleiden is.

Artikel 50 en 51 bevatten een bepaling die de minister van Economische Zaken ruimte laat om nadere regels te stellen, waardoor de impact op concrete bedrijfsprocessen lastig in te schatten is. Het is niet bekend of de minister hier gebruik van gaat maken, maar kan gebruikt worden om te voorkomen dat de verschillen binnen de Europese Unie te groot worden.

Tijdlijn en volgende stappen

Het is zeer twijfelachtig dat de wet voor de Europese deadline van 17 oktober ingevoerd zal zijn. Een realistischer tijdpad is medio 2025. Wij volgen de ontwikkelingen op de voet en informeren de .nl-registrars zo snel mogelijk over nieuwe ontwikkelingen. Waar er sprake is van impact op het .nl-domein proberen wij zoveel mogelijk in lijn met andere Europese registry’s te werken om zo de workload voor de betrokken partijen te beperken.

Meer weten?

De volledige tekst van de NIS2-richtlijn vind je op de website van de Europese Unie.

De voorlopige Nederlandse wettekst vind je op internetconsultatie.nl.