Wat zijn de belangrijkste NIS2-verplichtingen?
Overzicht van de zorgplicht, meldplicht, registratie, bestuurdersverantwoordelijkheid en aantoonbaarheid onder de Cyberbeveiligingswet.
Wat zijn de belangrijkste NIS2-verplichtingen?
Organisaties die onder de Cyberbeveiligingswet vallen krijgen vooral te maken met een zorgplicht voor passende beveiligingsmaatregelen, een meldplicht voor significante incidenten, registratie bij de bevoegde instantie en verantwoordelijkheid van het bestuur. Organisaties moeten bovendien aantoonbaar maken hoe zij cyberrisico’s beheersen.
Zorgplicht en risicobeheersing
De zorgplicht vraagt om passende en evenredige technische, operationele en organisatorische maatregelen. Denk aan risicoanalyse, incidentafhandeling, bedrijfscontinuïteit, leveranciersbeveiliging, toegangsbeveiliging, kwetsbaarhedenbeheer, cryptografie en opleiding.
De maatregelen moeten aansluiten bij de risico’s van de organisatie. Alleen een generieke checklist afvinken is daarom onvoldoende; keuzes en afwijkingen moeten uitlegbaar zijn.
Meldplicht bij significante incidenten
Een significant incident moet volgens een gefaseerd proces worden gemeld. Dat vraagt om duidelijke interne escalatielijnen, bereikbaarheid buiten kantooruren en vooraf vastgelegde verantwoordelijkheden.
Wacht niet met het ontwerpen van het meldproces tot een incident plaatsvindt. Oefen wie beoordeelt, wie besluit, welke informatie beschikbaar moet zijn en wie extern communiceert.
Bestuur, registratie en toezicht
Het bestuur moet toezicht houden op de beveiligingsmaatregelen en over voldoende kennis beschikken om cyberrisico’s te begrijpen. Cybersecurity is daarmee geen uitsluitend technisch onderwerp.
Daarnaast kunnen registratie- en informatieverplichtingen gelden. Bewaar beleid, risicoafwegingen, besluiten, testresultaten en verbeteracties zodat de gekozen aanpak aantoonbaar is.
Ontdek waar jouw organisatie staat
Doorloop de gratis, vrijblijvende quickscan en ontvang een indicatieve score met verbeterpunten.
