De Rijksinspectie Digitale Infrastructuur (RDI) houdt toezicht op naleving van de Cyberbeveiligingswet (Cbw). Organisaties in negen sectoren krijgen te maken met registratie-, zorg- en meldplichten. Beheerders van ICT-diensten vallen onder de categorie essentiële organisaties, wat proactief toezicht betekent. In een factsheet deelt de overheidsdienst meer informatie over de Cbw.
Onder essentiële organisaties vallen energie, digitale infrastructuur, beheer van ICT-diensten, overheid met uitzondering van waterschappen, ruimtevaart, en onderzoek voor organisaties die onder het ministerie van Economische Zaken en Klimaat vallen. Belangrijke organisaties omvatten post- en koeriersdiensten, vervaardiging en digitale aanbieders. De RDI hanteert een verschillend toezichtregime per categorie. Essentiële organisaties krijgen proactief toezicht, wat inhoudt dat de RDI controleert of verplichtingen uit de Cbw worden nageleefd, ook zonder aanleiding van een incident. Bij belangrijke organisaties vindt toezicht voornamelijk achteraf plaats, bijvoorbeeld nadat zich een incident heeft voorgedaan.
De categorie beheer van ICT-diensten valt onder essentiële organisaties. Dit betekent dat IT-dienstverleners die onder deze definitie vallen rekening moeten houden met doorlopend toezicht op naleving van de wet, in plaats van toezicht dat pas volgt na een incident.
Verplichtingen uit de wet
De Cbw legt organisaties in de aangewezen sectoren meerdere verplichtingen op. Allereerst geldt een registratieplicht: organisaties moeten zich registreren in het entiteitenregister op mijn.ncsc.nl, beheerd door het Nationaal Cyber Security Centrum (NCSC).
Daarnaast bestaat een zorgplicht. Organisaties moeten passende technische en organisatorische maatregelen nemen om netwerk- en informatiesystemen te beschermen tegen incidenten. Deze verplichting geldt ook voor de fysieke omgeving waarin deze systemen zich bevinden.
De wet stelt eisen aan het bestuur van organisaties. Bestuursleden moeten training krijgen en zijn verantwoordelijk voor beleid en naleving van de wet. Het bestuur moet inzicht hebben in risico’s en in staat zijn passende maatregelen te nemen.
Meldplicht
Verder geldt een meldplicht. Significante incidenten moeten binnen 24 uur worden gemeld via het centrale meldpunt op mijn.ncsc.nl. Met één melding wordt zowel het sectorale computer security incident response team (SCIRT) als de bevoegde toezichthouder geïnformeerd.
Tot slot moeten organisaties onder bepaalde omstandigheden ontvangers van hun diensten informeren over ernstige ICT-incidenten. De RDI geeft aan dat deze verplichting bedoeld is om afnemers van diensten tijdig op de hoogte te stellen van risico’s die voor hen relevant zijn.