- Directive (EU) 2022/2555 — NIS2, Article 28 on domain registration data
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2022/2065 — DSA
- Regulation (EU) 2019/517 for the .eu top level domain
Wie moet aanwijzen
Registries, registrars en DNS-providers buiten de Unie die EU-gebruikers bedienen. DNS-dienstverleners en TLD-naamregistries vallen onder NIS2 ongeacht de grootte, wat ongebruikelijk is en vaak over het hoofd wordt gezien.
Drempels en vrijstellingen
Groottegrenzen zijn niet van toepassing op DNS-dienstverleners en TLD-registries, die worden beschouwd als essentiële of belangrijke entiteiten ongeacht de grootte.
Wat op het etiket moet
Niet fysiek. NIS2 vereist dat nauwkeurige en volledige domeinregistratiegegevens worden onderhouden en toegankelijk worden gemaakt voor legitieme toegangzoekers, met een gepubliceerde beleidslijn.
Marktplaatsvelden
Registrars moeten verificatie van registratiegegevens implementeren, en wetshandhaving en rechthebbenden eisen steeds vaker toegang, wat de NIS2-bepalingen nu expliciet reguleren.
Documentatie die u moet bewaren
NIS2-registratie- en risicobeheerdocumentatie, incidentprocedures, het beleid voor domeinregistratiegegevens met verificatieprocedures, responsprocedures voor legitieme toegang verzoeken, Artikel 30-registraties, en de Artikel 27-aanwijzing.
Normen en tests
Niet van toepassing, hoewel autoriteiten beveiligingsaudits kunnen opleggen aan essentiële entiteiten.
Taalvereisten
Beleidslijnen en toegangprocedures in een taal die toegankelijk is voor verzoekers, en incidentrapporten zoals vereist door de CSIRT.
Vanaf wanneer
NIS2-verplichtingen vanaf de nationale omzettingsdata. Rapportage binnen 24 uur, 72 uur en een maand.
Bewaartermijn
Registratiegegevens voor de duur van de registratie en daarna volgens het beleid, waarbij nauwkeurigheidsverplichtingen worden afgewogen tegen minimalisatie.
Bij niet-naleving
Tot €10 miljoen of 2% van de omzet voor essentiële entiteiten, met managementverantwoordelijkheid. GDPR-boetes zijn van toepassing op de verwerking van registrantgegevens.
Wie handhaaft
NIS2-competente autoriteiten en CSIRTs, gegevensbeschermingsautoriteiten, en EURid voor het .eu-domein.
Waar de grens ligt
Artikel 28 van NIS2 heeft veel van de post-GDPR WHOIS-impasse opgelost door nauwkeurige gegevens en wettelijke toegang te vereisen, maar de balans tussen publicatie en privacy blijft betwist en de implementatie verschilt per lidstaat.
Veelgestelde vragen
- Zijn we in NIS2 als een kleine registrar?
- DNS-dienstverleners en TLD-registries vallen onder NIS2 ongeacht de grootte. Registrars vallen ook onder verschillende implementaties, dus de nationale omzetting moet worden gecontroleerd.
- Moet registrantgegevens openbaar zijn?
- Niet volledig. NIS2 vereist nauwkeurigheid en wettelijke toegang voor legitieme verzoekers, niet volledige publicatie, en de balans wordt nationaal vastgesteld.
Wie voor u tekent
EU-vertegenwoordiger Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
VK-vertegenwoordiger REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom