secria.eu
Kennisbank

De Cyberbeveiligingswet: wat er in Nederland geldt

De Nederlandse invulling van NIS2, en waarom er geen ingroeiperiode is.

Geen overgangsperiode

Nederland heeft NIS2 omgezet in de Cyberbeveiligingswet. Anders dan bij veel wetgeving is er geen ingroeiperiode: de plichten gelden vanaf inwerkingtreding. Organisaties die eronder vallen moeten zich registreren en aan de zorgplicht voldoen.

Dat is de reden dat er nu zoveel over te doen is. Duizenden organisaties ontdekken dit jaar pas dat zij eronder vallen, en hun leveranciers merken het via de vragenlijsten die daarop volgen.

Wie doet wat

Er is een toezichthouder die handhaaft en een CSIRT waar incidentmeldingen heen gaan en waar dreigingsinformatie vandaan komt. Voor sommige sectoren is een eigen toezichthouder aangewezen; welke dat is hangt van uw sector af.

De overheid biedt zelf zelfevaluaties en handreikingen aan. Die zijn goed en gratis, en wij verwijzen ernaar. Waar wij verder gaan is bij de vraag die daarna komt: hoe legt u het vast, hoe houdt u het bij, en hoe beantwoordt u er de vragenlijst van uw klant mee.

De bestuurdersplicht

Een punt dat in Nederland scherper is vastgelegd dan in de richtlijn zelf: het bestuur moet de maatregelen goedkeuren, houdt toezicht op de uitvoering en moet daarvoor scholing volgen. Die aansprakelijkheid ligt bij de bestuurder persoonlijk en is niet weg te contracteren.

Voor medewerkers ligt het anders. Daar volgt training uit de zorgplicht, maar staat geen aparte plicht in de wet. Wij noemen dat verschil, omdat het uitmaakt voor wat u moet regelen en voor wat het kost.

Veelgestelde vragen

Waar registreer ik mij?

Bij de toezichthouder, via het daarvoor bestemde portaal. U hebt daar een inlogmiddel voor nodig dat op uw organisatie staat. Wij zetten de gevraagde gegevens klaar; het indienen doet u zelf.

Wat gebeurt er als ik mij niet registreer?

Niet registreren is een overtreding op zichzelf, los van de vraag of uw beveiliging op orde is. Het is ook het eerste wat een toezichthouder ziet.

Gelden er lagere eisen voor kleine organisaties?

De maatregelen moeten passend en evenredig zijn, dus ja: van een organisatie van zestig mensen wordt minder verwacht dan van een van zesduizend. Maar de onderwerpen zijn dezelfde, en de registratie- en meldplicht kennen geen korting.

Dit is uitleg, geen advies over uw eigen situatie. secria.eu beoordeelt uw organisatie niet en geeft geen assurance.