Cyberbeveiligingswet en NIS2: wat betekent het voor uw bedrijf?
NIS2 is de Europese richtlijn; de Cyberbeveiligingswet is de Nederlandse uitwerking ervan. Valt uw organisatie eronder, dan gelden een zorgplicht, een meldplicht en verantwoordelijkheid bij de leiding. Of u eronder valt, hangt af van sector en omvang — niet van hoe uw ICT is ingericht.
Wie valt eronder
- Sector en omvang bepalen het
- De wet werkt met sectoren die als essentieel of belangrijk zijn aangemerkt, gecombineerd met de omvang van de organisatie. Twijfelt u, dan is de zelfevaluatie van de Rijksoverheid het startpunt.
- Ook indirect
- Levert u aan een organisatie die eronder valt, dan komen de eisen via het contract alsnog bij u terecht. In de praktijk raakt dat veel meer bedrijven dan de wet zelf.
- Registratie
- Organisaties die eronder vallen moeten zich melden bij de aangewezen instantie. Dat is een aparte verplichting, los van de maatregelen zelf.
Wat er wordt gevraagd
- Zorgplicht
- Passende maatregelen op basis van een risicobeoordeling: toegangsbeveiliging, back-up en herstel, incidentafhandeling, en afspraken met leveranciers.
- Meldplicht
- Een significant incident wordt in fasen gemeld: in beginsel een eerste signaal binnen 24 uur en een uitgebreidere melding binnen 72 uur.
- Verantwoordelijkheid bij de leiding
- Het bestuur is aanspreekbaar op het toezicht hierop. Dit is nadrukkelijk geen onderwerp dat aan de ICT-afdeling kan worden overgelaten.
- De keten telt mee
- Ook de beveiliging bij toeleveranciers hoort in uw eigen risicobeoordeling thuis.
Waar u begint
- Stel vast of u eronder valt
- Zonder dat antwoord is elke investering een gok. Dit is meestal een halve middag werk.
- Breng in kaart wat u heeft
- Welke systemen, welke gegevens, welke leveranciers, en wie waar bij kan. Dit overzicht ontbreekt vaker dan de maatregelen zelf.
- Begin bij toegang en back-up
- Meervoudige authenticatie en een back-up die niet vanaf het netwerk bereikbaar is, dekken het grootste deel van het realistische risico.
- Leg vast wat u doet
- Bij een controle telt wat aantoonbaar is, niet wat feitelijk goed geregeld is maar nergens staat.
Wij zijn geen juristen en geven geen juridisch advies: voor de vraag óf u onder de wet valt, bent u bij een jurist of uw brancheorganisatie aan het juiste adres. Wel richten wij de maatregelen in die eruit volgen — toegangsbeveiliging, back-up en herstel, en het beheer daaromheen.
Meer hierover →