Kort: De EU Cyber Solidarity Act (Verordening EU 2024/2847) bouwt een Europees netwerk van Cyber Security Operation Centres en een noodreservefonds voor grootschalige cyberaanvallen. Compliance officers bij essentiële en belangrijke entiteiten moeten nu al hun detectiecapaciteit en meldingsprocessen afstemmen op de nieuwe solidariteitsmechanismen.

De EU Cyber Solidarity Act (Verordening EU 2024/2847) is een Europese verordening die een gelaagd stelsel van solidariteitsmechanismen opbouwt voor de detectie van, de voorbereiding op en de respons bij grootschalige cyberincidenten. De verordening vult de bestaande NIS-2-verplichtingen aan met gedeelde infrastructuur, Europese expertreserves en een noodfinancieringsregeling die bij een grensoverschrijdende cybercrisis snel kan worden ingezet.

Achtergrond: waarom een aparte solidariteitswet naast NIS-2

De NIS-2 Richtlijn (Richtlijn EU 2022/2555) verplicht essentiële en belangrijke entiteiten tot beveiligingsmaatregelen en incidentmelding, maar laat de vraag hoe lidstaten elkaar bij een grensoverschrijdende aanval kunnen bijstaan grotendeels open. De Cyber Solidarity Act vult precies die lacune. Waar NIS-2 organisaties aanspreekt op hun eigen beveiligingshuishouding, organiseert de Solidarity Act de collectieve Europese respons.

De aanleiding is concreet: aanvallen op energienetwerken, ziekenhuizen en financiële infrastructuur blijven niet beperkt tot één land. Het NotPetya-incident in 2017 en de aanvallen op Oekraïense infrastructuur die vervolgens oversloegen naar westerse organisaties, maakten duidelijk dat nationale CSIRT’s alleen onvoldoende zijn voor gecoördineerde respons op Europese schaal.

Let op: De EU Cyber Solidarity Act is een verordening, geen richtlijn. Dat betekent dat zij rechtstreeks van toepassing is in alle EU-lidstaten zonder omzetting in nationaal recht. Organisaties die onder NIS-2 vallen, worden automatisch geraakt door de nieuwe solidariteitsmechanismen.

De Europese Cyber Security Operation Centres (CySOC’s)

Het centrale instrument van de Cyber Solidarity Act is het pan-Europese netwerk van Cyber Security Operation Centres, de zogenoemde CySOC’s. Dit netwerk bestaat uit een nationaal niveau van CySOC’s per lidstaat en een grensoverschrijdend niveau van samenwerkende CySOC’s die informatie over dreigingen uitwisselen in nabij-realtime.

Hoe de CySOC’s werken

CySOC’s verzamelen en analyseren signalendata uit publieke en private bronnen: loggegevens van netwerkinfrastructuur, threat intelligence feeds en meldingen van nationale CSIRT’s. De analyse wordt gedeeld binnen het netwerk, zodat een aanvalsgolf die in één lidstaat begint direct zichtbaar wordt voor partnercentra elders. ENISA (het EU Agency for Cybersecurity) heeft een coördinerende rol bij de opbouw en de operationele afstemming van dit netwerk.

Welke organisaties kunnen hiervan gebruikmaken? De CySOC’s zijn primair gericht op entiteiten die onder NIS-2 vallen: aanbieders van essentiële diensten in sectoren als energie, transport, drinkwater, gezondheidszorg, bankwezen en digitale infrastructuur. Voor hen zijn de CySOC’s een verlengstuk van de nationale CSIRT-functie, met Europese schaalgrootte voor dreigingsdetectie.

Statistieken over de urgentie

Het aantal gemelde significante cyberincidenten bij EU-lidstaten nam in 2023 toe met 30 procent ten opzichte van 2022, volgens het ENISA Threat Landscape 2023. Ransomware was in datzelfde jaar verantwoordelijk voor meer dan 34 procent van alle gemelde dreigingen tegen essentiële sectoren in de EU (ENISA Threat Landscape 2023). De schaal van het probleem rechtvaardigt infrastructuur die uitstijgt boven individuele nationale capaciteiten.

Het Cybernoodreservefonds: de EU Cyber Emergency Mechanism

De Cyber Solidarity Act introduceert het Cybernoodreservefonds, ook aangeduid als de EU Cyber Emergency Mechanism. Dit fonds stelt instanties in staat om bij een grootschalige aanval snel gekwalificeerde private cybersecuritydienstverleners in te zetten, zonder het tijdrovende aanbestedingsproces te doorlopen dat in een acute crisissituatie onwerkbaar is.

Hoe werkt de toegang tot het fonds?

Wanneer een lidstaat of een essentiële entiteit slachtoffer wordt van een significante of grootschalige cyberaanval die de nationale capaciteit overschrijdt, kan via de bevoegde nationale autoriteit (in Nederland: het NCSC of de toezichthoudende autoriteit) een verzoek worden ingediend voor bijstand uit het fonds. ENISA speelt een rol bij de validatie en coördinatie van de inzet van Europees gecertificeerde cybersecurityaanbieders die vooraf zijn gecontracteerd onder het fonds.

De EU Cyber Solidarity Act reserveert middelen via het programma Digitaal Europa, dat voor de periode 2021-2027 circa 1,1 miljard euro beschikbaar stelt voor cyberveiligheidsmaatregelen, inclusief de opbouw van CySOC-infrastructuur (Europese Commissie, Digital Europe Programme, 2024). Een deel van dat budget is bestemd voor de noodreserve.

Let op: Het Cybernoodreservefonds is geen schadevergoedingsregeling voor geleden verliezen. Het financiert operationele incidentrespons door externe experts, niet het herstel van bedrijfsschade of reputatieschade.

Verplichtingen voor NIS-2-entiteiten onder de Cyber Solidarity Act

De Cyber Solidarity Act voegt geen volledig nieuwe nalevingsvereisten toe bovenop NIS-2, maar versterkt de bestaande verplichtingen op drie punten.

Aspect NIS-2 (Richtlijn EU 2022/2555) Cyber Solidarity Act (Verordening EU 2024/2847)
Detectie Eigen beveiligingsmaatregelen en monitoring Aansluiting op CySOC-netwerk voor gedeelde dreigingsinformatie
Melding Verplichte melding aan nationale CSIRT binnen 24 uur (initieel) en 72 uur (volledig) Dezelfde meldingsroutes, maar informatie stroomt door naar het CySOC-netwerk
Respons Eigen herstelcapaciteit en crisisplan Toegang tot Cybernoodreservefonds bij overschrijding nationale capaciteit
Toezicht Nationale toezichthouder per sector ENISA-coördinatie bij grensoverschrijdende incidenten

Essentieel is dat de Solidarity Act de informatieplicht aanscherpt in de context van grensoverschrijdende incidenten. Wanneer een aanval meerdere lidstaten raakt, moet de nationale toezichthoudende autoriteit de Europese coördinatiemechanismen activeren. Organisaties die dit vertragen door onvolledige documentatie, riskeren reputatieschade en mogelijk toezichtsmaatregelen.

Relatie tot het NCSC Nederland en nationale CSIRT-structuren

Het NCSC Nederland (Nationaal Cyber Security Centrum) is aangewezen als het primaire nationale aanspreekpunt voor cyberincidenten en fungeert als de Nederlandse CSIRT onder NIS-2. De Cyber Solidarity Act verandert die rol niet, maar schept er een Europese laag bovenop.

Concreet betekent dit: een Nederlandse zorginstelling die slachtoffer wordt van een grootschalige ransomware-aanval, meldt dit aan het NCSC. Het NCSC beoordeelt of de drempels voor Europese bijstand zijn bereikt en activeert zo nodig de CySOC-coördinatie en het Cybernoodreservefonds. De keten loopt dus van de individuele organisatie via het NCSC naar de Europese mechanismen, niet rechtstreeks.

De Europese Commissie formuleerde het bij de aanname van de verordening als volgt: “The Cyber Solidarity Act will strengthen the EU’s ability to detect, prepare for and respond to significant and large-scale cyber threats and incidents.” ENISA benadrukt haar eigen rol daarin: “ENISA speelt een centrale rol in het coördineren van de Europese respons op grootschalige cyberincidenten en ondersteunt lidstaten bij de opbouw van nationale capaciteiten.”

Wat compliance officers nu concreet moeten voorbereiden

De verordening is vastgesteld en rechtstreeks van toepassing. Dat maakt voorbereiding nu al relevant, ook al worden sommige operationele onderdelen nog uitgerold. Compliance officers en IT-beslissers bij NIS-2-entiteiten kunnen de volgende stappen nemen.

Vaststellen of de organisatie onder NIS-2 valt

De NIS-2 Richtlijn onderscheidt essentiële en belangrijke entiteiten op basis van sector en omvang. Organisaties in energie, transport, gezondheidszorg, bankwezen, drinkwater, digitale infrastructuur en overheidsdiensten vallen in de meeste gevallen onder de essentiële categorie. De precieze drempelwaarden zijn in Nederland uitgewerkt in de implementatiewetgeving op basis van de Cyberbeveiligingswet. Wie nog niet heeft gecontroleerd of zijn organisatie kwalificeert, loopt achter.

Meldingsprocessen documenteren en oefenen

Het Cybernoodreservefonds is alleen toegankelijk als een organisatie kan aantonen dat een incident tijdig is gemeld en dat de eigen capaciteit ontoereikend is. Dat vereist gedocumenteerde meldingsprocedures, aangewezen contactpersonen richting het NCSC en een intern crisisprotocol dat ook de 24-uurs initiële melding onder NIS-2 borgt. Tabletop exercises, waarbij een gesimuleerde ransomware-aanval wordt doorgespeeld tot aan de Europese bijstandsaanvraag, maken de zwakke schakels zichtbaar.

Detectiecapaciteit aansluiten op de CySOC-structuur

CySOC’s kunnen alleen waarde leveren als organisaties zelf dreigingssignalen genereren en delen. Dat betekent investeren in een functionerende SIEM-omgeving (Security Information and Event Management), gestandaardiseerde logformaten en een proces om threat intelligence te ontvangen en te verwerken. Organisaties die momenteel afhankelijk zijn van publieke cloudproviders buiten de EU-jurisdictie, moeten daarnaast beoordelen of dreigingsdata die via die platformen loopt wel beschikbaar is voor de nationale en Europese detectiestructuren, zonder dat daarbij de CLOUD Act of andere Amerikaanse wetgeving de toegang tot die data comprimeert.

Interne governance afstemmen op de Europese rapportageketen

De Cyber Solidarity Act veronderstelt dat organisaties weten wie intern verantwoordelijk is voor de melding bij het NCSC en wie de bevoegdheid heeft om bijstand aan te vragen. In de praktijk ontbreekt die toewijzing nog bij veel organisaties. Compliance officers doen er goed aan een interne “cyber escalation matrix” op te stellen die de NIS-2-meldingsverplichting verbindt met de Europese bijstandsroutes onder de Solidarity Act.

FAQ

Is de EU Cyber Solidarity Act al van kracht?

Verordening EU 2024/2847 is in 2024 vastgesteld en gepubliceerd in het Publicatieblad van de EU. De verschillende mechanismen, zoals de CySOC’s en het Cybernoodreservefonds, worden stapsgewijs operationeel gemaakt. Organisaties doen er goed aan nu al hun interne processen voor te bereiden.

Moeten alle bedrijven zich registreren voor de CySOC’s?

CySOC’s richten zich primair op entiteiten die vallen onder NIS-2, zoals aanbieders van essentiële diensten in energie, transport, gezondheidszorg, financiën en digitale infrastructuur. Kleinere organisaties buiten deze sectoren vallen vooralsnog niet rechtstreeks onder het CySOC-netwerk.

Wat is het verschil tussen de Cyber Solidarity Act en NIS-2?

NIS-2 (Richtlijn EU 2022/2555) legt beveiligings- en meldingsverplichtingen op aan individuele organisaties. De Cyber Solidarity Act (Verordening EU 2024/2847) voegt daar Europese solidariteitsmechanismen aan toe: gedeelde detectie-infrastructuur, grensoverschrijdende bijstand en een noodreservefonds. De twee regelingen vullen elkaar aan.

Hoe verhoudt het NCSC Nederland zich tot de nieuwe Europese structuren?

Het NCSC Nederland blijft het primaire nationale aanspreekpunt voor cyberincidenten en vormt de schakel tussen Nederlandse organisaties en de Europese structuren, waaronder ENISA en de CySOC’s. De Cyber Solidarity Act versterkt de samenwerking tussen nationale CSIRT’s, maar vervangt ze niet.

Wat moeten compliance officers nu concreet doen als voorbereiding?

Compliance officers moeten controleren of hun organisatie valt onder NIS-2, hun meldings- en detectieprocedures documenteren, aansluiting zoeken bij het NCSC en interne oefeningen uitvoeren zodat zij bij activering van het Cybernoodreservefonds snel hulp kunnen aanvragen en de vereiste documentatie kunnen aanleveren.

Veelgestelde vragen

Is de EU Cyber Solidarity Act al van kracht?
Verordening EU 2024/2847 is in 2024 vastgesteld en gepubliceerd in het Publicatieblad van de EU. De verschillende mechanismen, zoals de CySOC's en het cybernoodreservefonds, worden stapsgewijs operationeel gemaakt. Organisaties doen er goed aan nu al hun interne processen voor te bereiden.
Moeten alle bedrijven zich registreren voor de CySOC's?
CySOC's richten zich primair op entiteiten die vallen onder NIS-2, zoals aanbieders van essentiu00eble diensten in energie, transport, gezondheidszorg, financiu00ebn en digitale infrastructuur. Kleinere organisaties buiten deze sectoren vallen vooralsnog niet rechtstreeks onder het CySOC-netwerk.
Wat is het verschil tussen de Cyber Solidarity Act en NIS-2?
NIS-2 (Richtlijn EU 2022/2555) legt beveiligings- en meldingsverplichtingen op aan individuele organisaties. De Cyber Solidarity Act (Verordening EU 2024/2847) voegt daar Europese solidariteitsmechanismen aan toe: gedeelde detectie-infrastructuur, grensoverschrijdende bijstand en een noodreservefonds. De twee regelingen vullen elkaar aan.
Hoe verhoudt het NCSC Nederland zich tot de nieuwe Europese structuren?
Het NCSC Nederland blijft het primaire nationale aanspreekpunt voor cyberincidenten en vormt de schakel tussen Nederlandse organisaties en de Europese structuren, waaronder ENISA en de CySOC's. De Cyber Solidarity Act versterkt de samenwerking tussen nationale CSIRT's, maar vervangt ze niet.
Wat moeten compliance officers nu concreet doen als voorbereiding?
Compliance officers moeten controleren of hun organisatie valt onder NIS-2, hun meldings- en detectieprocedures documenteren, aansluiting zoeken bij het NCSC en interne oefeningen (tabletop exercises) uitvoeren zodat zij bij activering van het cybernoodreservefonds snel hulp kunnen aanvragen en documentatie kunnen aanleveren.