Direct naar inhoud

Cyberbeveiligingswet morgen in werking - dit moet u nu weten

Na een lange periode van voorbereiding treedt de Cyberbeveiligingswet op 15 augustus eindelijk in werking. Dat betekent nogal wat. Duizenden Nederlandse organisaties krijgen harde verplichtingen op het gebied van cybersecurity. Valt u eronder, of levert u aan een bedrijf dat eronder valt? Dan is dit het moment om te controleren of u echt klaar bent. Voor de duidelijkheid zetten we alles nog een keer voor u op een rij.

De Cyberbeveiligingswet treedt op 15 augustus in werking en dit artikel legt uit wat die wet precies van organisaties vraagt, en hoe de wet zich verhoudt tot de Europese NIS2-richtlijn. U leest of uw organisatie eronder valt, welke drie verplichtingen er gelden en wat u nu concreet kunt doen als u nog niet klaar bent.

NIS2 is de richtlijn, de Cyberbeveiligingswet is de wet

Om te beginnen halen we twee zaken even uit elkaar. De begrippen NIS2 en Cyberbeveiligingswet worden vaak door elkaar gebruikt, maar ze zijn niet hetzelfde. NIS2 is een Europese richtlijn met als doel een hoog gemeenschappelijk niveau van cyberbeveiliging in de EU te bereiken. Een richtlijn werkt niet rechtstreeks: elke lidstaat vertaalt hem naar eigen wetgeving.

De Cyberbeveiligingswet is de Nederlandse implementatie van die NIS2-richtlijn. Dat is dus de wet waarop u wordt aangesproken en waarop toezichthouders handhaven. De Cyberbeveiligingswet vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni). Tegelijkertijd trad de Wet weerbaarheid kritieke entiteiten (Wwke) in werking, de Nederlandse uitwerking van de Europese CER-richtlijn over fysieke weerbaarheid.Kortom: NIS2 bepaalt het Europese kader, de Cyberbeveiligingswet bepaalt uw concrete verplichtingen in Nederland.

Lees verder: Hoe ondernemer Bram Bertels zijn bedrijf veilig maakt.

Cyberbeveiligingswet morgen in werking - dit moet u nu weten

Valt uw organisatie eronder?

Ruim 8.000 organisaties krijgen te maken met de nieuwe verplichtingen. Organisaties moeten zelf nagaan of zij onder de wet vallen. Er komt dus geen brief op de mat. De verantwoordelijkheid ligt bij u.Bepalend zijn uw sector en uw omvang. Denk aan energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur, overheid, afvalbeheer, levensmiddelen en de maakindustrie. De NCTV biedt een online check waarmee u binnen enkele minuten zelf kunt vaststellen of de wet voor u geldt.

Drie verplichtingen: registreren, beveiligen, melden

Valt u onder de wet, dan gelden er drie kernverplichtingen.

1 Registratieplicht - U meldt uw organisatie aan bij de overheid, zodat toezichthouders en het Nationaal Cyber Security Centrum weten wie u bent en u kunnen bereiken bij dreigingen.

2 Zorgplicht - U neemt passende technische en organisatorische maatregelen op basis van een risicoanalyse. Denk aan toegangsbeheer, back-ups, incidentafhandeling, bedrijfscontinuïteit en beveiliging van uw toeleveringsketen. Ook uw bestuur is hier persoonlijk verantwoordelijk voor en moet zich laten bijscholen.

3 Meldplicht - Significante incidenten meldt u via het centrale meldportaal van het NCSC. Dat gebeurt in stappen: een vroegtijdige waarschuwing binnen 24 uur na kennisname, een incidentmelding binnen 72 uur met een eerste beoordeling van ernst, impact en mogelijke oorzaak, en een eindverslag uiterlijk één maand na de incidentmelding. Een incident is significant als het een ernstige verstoring van de dienstverlening of aanzienlijke financiële schade veroorzaakt, of andere organisaties treft.

Cyberbeveiligingswet morgen in werking - dit moet u nu weten

Ook zonder verplichting krijgt u ermee te maken

Valt u er niet onder? Dan bent u er nog niet vanaf. Organisaties die onder de wet vallen, moeten ook risico's bij hun leveranciers beheersen en daar passende maatregelen op nemen. Voor leveranciers betekent dat vaker vragen van klanten: welke maatregelen heeft u genomen, hoe beschermt u systemen en gegevens, wat doet u bij een incident en kunt u aantonen dat die maatregelen ook echt zijn uitgevoerd?Zeggen dat u veilig werkt, is daarbij niet genoeg. Grote klanten willen bewijs zien, in de vorm van beleid, rapportages, controles of certificering. Wie dat niet kan leveren, loopt risico op extra audits, aanvullende eisen of gedoe bij nieuwe opdrachten.

Wat kunt ú doen? 'Video: ondernemer test de Security Scan en dit is wat hij ontdekt'

Waar begint u?

  • Doe de check of u onder de wet valt, en ga na of uw belangrijkste klanten eronder vallen.
  • Breng uw grootste risico's in kaart.
  • Controleer welke maatregelen al staan en waar de gaten zitten.
  • Leg vast wat u doet, want aantoonbaarheid is het halve werk.
  • Regel uw meldproces nu, niet op het moment dat u wordt gehackt.

De Rijksoverheid adviseerde organisaties al niet af te wachten, want de risico's zijn er nu ook al. De ingangsdatum is geen startsein, maar een deadline die inmiddels bijna is verstreken.

Cyberbeveiligingswet morgen in werking - dit moet u nu weten

Hulp nodig?

U hoeft dit niet alleen te doen. De experts van Vodafone Business staan klaar om u bij te staan, van een eerste inventarisatie tot het inrichten van concrete maatregelen. Zij weten wat de wet van u vraagt en waar organisaties in de praktijk op vastlopen. Bent u nog niet compliant? Dan helpen we u om die achterstand snel weg te werken, met oplossingen die passen bij de grootte en de risico's van uw organisatie. 

Neem vandaag nog contact met ons op en ontdek hoe wij u in dit proces kunnen ondersteunen.

Razendsnel op de hoogte

Wilt u zich verder verdiepen of uw organisatie stap voor stap voorbereiden? Deze vier bronnen brengen u snel bij.

E-book NIS2 voor het mkb. Compacte uitleg, toegespitst op mkb-bedrijven. Bekijk meteen.

Wat is NIS2 en wat betekent het voor uw organisatie? E-book voor grootzakelijke organisaties. Bekijk meteen.

NIS2: praktische checklist voor mkb en leveranciers. Concreet stappenplan om vandaag mee te beginnen. Bekijk meteen.

Techsplainer: wat NIS2 voor uw bedrijf betekent. Korte video die het in beeld uitlegt. Bekijk meteen.

Security Awareness

Maak medewerkers digitaal bewust en weerbaar tegen cyberrisico's.