Afgelopen zaterdag trad de Cyberbeveiligingswet in werking. Organisaties die essentiële of belangrijke diensten leveren, moeten vanaf nu maatregelen nemen tegen cyberrisico’s en ernstige incidenten melden. De Rijksinspectie Digitale Infrastructuur houdt onder meer toezicht op de energiesector, digitale infrastructuur en de overheid.
De Cyberbeveiligingswet (Cbw) is op 15 augustus in werking getreden. De wet moet volgens de Rijksinspectie Digitale Infrastructuur (RDI) bijdragen aan de digitale weerbaarheid van Nederland. De wet is van toepassing op organisaties die essentiële of belangrijke diensten verlenen. Deze organisaties zijn vanaf de ingangsdatum verplicht maatregelen te nemen tegen risico’s voor hun netwerk- en informatiesystemen en moeten ernstige incidenten melden. De RDI is een van de toezichthouders op de Cbw en richt zich op onder meer de energiesector, digitale infrastructuur en de overheid.
Zelfevaluatie en registratie
Organisaties zijn zelf verantwoordelijk voor het bepalen of ze onder de Cbw vallen. De RDI roept bedrijven op dit zo snel mogelijk vast te stellen en biedt hiervoor een zelfevaluatietool aan. Organisaties die onder de wet vallen, moeten zich daarnaast registreren in het Nationaal Entiteitenregister van het Nationaal Cyber Security Centrum (NCSC). Volgens de RDI zorgt registratie ervoor dat organisaties tijdig bereikt kunnen worden door overheid, toezichthouders of het Computer Security Incident Response Team (CSIRT), bijvoorbeeld bij waarschuwingen, dreigingsinformatie of ondersteuning bij incidenten.
Zorgplicht en meldplicht
De Cbw legt organisaties een zorgplicht op: ze moeten maatregelen nemen om cyberrisico’s te beheersen, incidenten te voorkomen en de gevolgen ervan te beperken. Daarnaast geldt een meldplicht. Organisaties die onder de wet vallen, zijn verplicht significante cyberincidenten te melden bij het NCSC.
Bestuurlijke verantwoordelijkheid
De RDI wijst erop dat alle bestuursleden eindverantwoordelijk zijn voor governance en risicobeheersing van de organisatie, inclusief cyberbeveiliging. Met de inwerkingtreding van de Cbw wordt van bestuurders verwacht dat ze een training volgen waarin ze leren risico’s voor de beveiliging van hun organisatie te herkennen en te beoordelen.
Sectoren onder toezicht RDI
De RDI houdt toezicht op organisaties in de sectoren energie, digitale infrastructuur, beheer van ICT-diensten, overheid, ruimtevaart, post- en koeriersdiensten, vervaardiging (met uitzondering van medische productie), digitale aanbieders en onderzoek. Een volledig overzicht met toelichting op de sectorindeling is te vinden op de website van de RDI.