Wat betekent de zorgplicht?

De zorgplicht verplicht organisaties binnen de scope om cyberrisico's te beoordelen en passende maatregelen te nemen. Het gaat om continuiteit van dienstverlening, bescherming van informatie en het beperken van verstoringen.

Praktisch betekent dit dat bestuur en IT samen moeten kunnen uitleggen welke risico's relevant zijn, welke maatregelen zijn gekozen en waarom die maatregelen passend zijn.

Wat moet aantoonbaar zijn?

Risicobeoordeling

Een actueel beeld van kroonjuwelen, kritieke systemen, leveranciers, dreigingen en impact.

Basismaatregelen

MFA, logging, patching, back-up, hersteltest, toegangsbeheer en endpointbeveiliging.

Bestuurlijke opvolging

Eigenaarschap, besluiten, prioriteiten, budget en periodieke rapportage richting directie.

Leveranciersbeheer

Inzicht in ketenrisico, securityvragen, contracteisen en bewijs van maatregelen.

Eerste stappen voor directies

  1. Bepaal of de Cyberbeveiligingswet direct of indirect relevant is.
  2. Maak een compacte risicobeoordeling van processen, systemen en leveranciers.
  3. Controleer of MFA, back-up, logging, patching en incidentrespons aantoonbaar zijn ingericht.
  4. Leg vast wie eigenaar is van risico's, maatregelen en rapportage.
  5. Vertaal ontbrekende maatregelen naar een prioriteitenlijst voor de eerste 30 tot 90 dagen.

Officiele bronnen

Het NCSC beschrijft de Cyberbeveiligingswet als Nederlandse implementatie van NIS2. Digitale Overheid benoemt zorgplicht, registratieplicht en meldplicht als kernverplichtingen voor organisaties binnen de scope.

NCSC over de Cyberbeveiligingswet · Digitale Overheid over verplichtingen