Weinig EU-landen halen deadline NIS-2
Onduidelijkheid en onderlinge verschillen leiden tot veel vragen
Onduidelijkheid en onderlinge verschillen leiden tot veel vragen
De in 2022 aangenomen Network Information Security Directive 2 (NIS-2) gaat veel impact hebben op de domeinnaam- en hostingsector. De richtlijn verplicht lidstaten de beveiliging van een groot aantal belangrijke en essentiële bedrijven en instellingen te verbeteren. 17 oktober 2024 verstreek de deadline voor de implementatie van de Europese richtlijn in de nationale wetgeving van de lidstaten. Op 2 landen na is deze deadline door geen enkele lidstaat gehaald. Toch heeft de richtlijn nu al impact op onze sector, want hosters en registrars werken vaker wel dan niet in meerdere lidstaten.
NIS-2 heeft veel impact op de domeinnaamsector en wordt dan ook naam en toenaam genoemd in de richtlijn. Delen van de richtlijn leggen verplichtingen op aan DNS-aanbieders en aanbieders van domeinnamen ‘regardless of size’ die zich richten op de EU. Een belangrijke verplichting is bijvoorbeeld het controleren van domeinnaamhoudergegevens op correctheid en volledigheid (artikel 28). In de praktijk betekent dit dat bij de registratie van domeinnamen een verificatie van de gegevens moet plaatsvinden. On een idee te geven van de schaal: in Nederland worden jaarlijks 1,1 miljoen nieuwe domeinnamen geregistreerd, waarvan ruim 700.000 .nl-domeinnamen.
Europa voert NIS-2 traag in. Alleen België en Kroatië kunnen met zekerheid zeggen dat ze de deadline gehaald hebben. Van veel andere landen is de status onduidelijk omdat ze de richtlijn in delen invoeren. In Nederland heeft een consultatie op basis van een concepttekst plaatsgevonden, maar invoering van de nieuwe Cyberbeveiligingswet duurt nog tot Q3 2025.
De belangrijkste reden voor al die vertraging is dat de richtlijn de lidstaten veel ruimte laat in de vertaling naar nationale wetgeving. Daardoor ontstaan er binnen de lidstaten discussies over de beste interpretatie, wat weer leidt tot vertraging. Een voorbeeld zijn de ontwikkelingen in Duitsland waar de Bundesrat (de vertegenwoordiging van de 16 deelstaatregeringen) afgelopen maand een advies voor zeer strenge controle op de identiteit van domeinnaamhouders uitbracht. De regering wees dit advies afgelopen week echter grotendeels af.
Toch kunnen bedrijven en instellingen die onder de richtlijn vallen niet ontkomen aan maatregelen. Een aantal regels uit de richtlijn vergt veel voorbereidingen. Bovendien is het voor Europees opererende bedrijven ondoenlijk om per land bij te houden wat de status van de richtlijn is en hun acties daarop aan te passen. Zij geven er vaak de voorkeur aan de EU als een geheel te benaderen om zo complexiteit te vermijden.
Dat geldt bijvoorbeeld ook voor registrars die houdergegevens van domeinnamen moeten gaan controleren op correctheid en volledigheid. In plaats van per land af te wachten wanneer NIS-2 van kracht wordt, overwegen enkele partijen om dergelijke controles nu al voor heel Europa in te voeren. In ieder geval voor wat betreft het valideren van mailgegevens; een actie die ze nu ook al voor generieke domeinnaamextensies als .com moeten uitvoeren.
Maar de impact gaat voor hosters en registrars verder dan alleen het controleren van houdergegevens. Onder NIS-2 worden zij ook geacht de veiligheid van zichzelf en hun leveranciers op orde te hebben. In het geval van een .nl-registrar is SIDN dan bijvoorbeeld een leverancier. Dat zou betekenen dat alle 1.100 registrars SIDN zouden moeten bevragen. Dat is ondoenlijk en daarom hebben wij de benodigde informatie over onze securitystatus en -beleid ontsloten in een zogenaamd trust center. Registrars en andere belanghebbenden kunnen deze publieke informatie benaderen via https://trust.sidn.nl/. Zo kunnen registrars uit binnen- en buitenland deze verplichting nu al afvinken.
Komende tijd zal de invoering van NIS-2 als een rimpeling door Europa trekken, afhankelijk van welke lidstaat de richtlijnen wanneer vertaalt naar wetgeving. Wij volgen de ontwikkelingen en plaatsen regelmatig updates op de site. Wil je in de tussentijd meer weten over de impact van NIS-2 voor jou als registrar? Neem dan contact met ons op via support@sidn.nl.