Cyberbeveiligingswet (NIS2) richt zicht niet alleen tot de IT afdeling
Als je de verschillende nieuwsbrieven, blogs en leveranciersinformatie over de NIS2 richtlijn leest dan lijkt het erop dat de NIS2, of betergezegd de Cyberbeveiligingswet, een IT-aangelegenheid is. Het ligt echter genuanceerder. De IT-afdeling speelt zeker een belangrijke rol waar het gaat om “NIS2-compliancy”. De nieuwe Cyberbeveiligingswet richt zich echter in de eerste plaats tot het bestuur en de directie van organisaties.
Geschatte leestijd: 9 minuten
De nieuwe Cyberbeveiligingswet richt zich in de eerste plaats tot het bestuur en de directie van organisaties
In dit artikel ga ik in op deze nieuwe Cyberbeveiligingswet waarin de NIS2-richtlijn is geïmplementeerd. We gaan kijken voor wie deze geldt en welke verplichtingen eruit voortkomen. Daarna staan we vooral stil bij de vraag hoe jouw IT-afdeling je organisatie kan helpen om aan deze nieuwe wetgeving te voldoen en welke stappen zij hiertoe dienen te nemen.
NIS2 of Cyberbeveiligingswet?
De Eerste Kamer heeft op 7 juli jl. ingestemd met de Cyberbeveiligingswet (Cbw) en de Wet weerbaarheid kritieke entiteiten (Wwke). Deze wetten treden op 15 augustus 2026 in werking en zullen gaan gelden voor ruim 8.000 organisaties in Nederland op het gebied van cyberbeveiliging.
Hoewel de NIS2-richtlijn sinds 16 januari 2023 van kracht is voor lidstaten van de Europese Unie, werkt deze niet rechtstreeks op individuele organisaties in deze landen. Dit is dus anders dan bij een Europese Verordening zoals bijvoorbeeld de AVG. Bij een richtlijn is namelijk nog een vertaling naar nationale wetgeving nodig. Daarom is de richtlijn omgezet naar Nederlandse wetgeving in de Cyberbeveiligingswet. Deze vervangt op haar beurt de Wet beveiliging netwerk- en informatiesystemen (Wbni).
Conclusie: we gaan het dus verder hebben over de Cyberbeveiligingswet!
Voor wie geldt de Cyberbeveiligingswet?
De Cyberbeveiligingswet is bedoeld voor organisaties en bedrijven die belangrijk zijn voor ons land. Denk aan energiebedrijven, ziekenhuizen of banken. Dit soort bedrijven behoren tot wat we (zeer) kritieke sectoren noemen. Meestal gaat het om middelgrote of grote bedrijven, met minimaal 50 medewerkers en een jaaromzet van meer dan 10 miljoen euro.
Maar de Cyberbeveiligingswet kan ook voor kleinere bedrijven gelden. Ook kun je “belangrijk” zijn via je rol als leverancier van een essentieel bedrijf.
Aan de hand van deze regelhulp kun je al snel beoordelen of de Cyberbeveiligingswet van toepassing is op jouw organisatie: https://regelhulpenvoorbedrijven.nl/NIS-2-NL/
De drie verplichtingen van de Cyberbeveiligingswet
De Cyberbeveiligingswet legt op hoofdlijnen drie verplichtingen op aan organisaties die onder deze wet vallen. Wij hebben deze verplichtingen in het kort op een rijtje gezet:
1. Registratieplicht
Organisaties die onder de Cyberbeveiligingswet vallen, moeten zich registreren bij het Nationaal Cyber Security Centrum (NCSC). Zo weten toezichthouders welke organisaties onder de wet vallen. Dit overzicht helpt bij het effectief uitvoeren van toezicht en het coördineren van de respons op cyberincidenten.
2. Zorgplicht
Organisaties zijn verplicht om maatregelen te nemen die hun netwerk- en informatiesystemen beschermen.
- Dat begint met een risicobeoordeling: welke risico’s loopt jouw organisatie?
- Op basis daarvan neem je passende maatregelen. Denk aan preventieve bescherming tegen cyberaanvallen, continue monitoring op dreigingen en een incidentresponsplan. Dit is een plan waarin je vooraf hebt nagedacht over wat te doen bij een beveiligingsincident.
- De zorgplicht ziet ook op je toeleveringsketen: je moet de cyberbeveiligingsrisico’s van jouw leveranciers en dienstverleners beoordelen en afwegen.
- Training voor medewerkers, directie en bestuurder. Directie en bestuurder van een organisatie zijn verplicht een cyberbeveiligingstraining te volgen. Zij moeten de beveiligingsrisico’s kunnen herkennen en weloverwogen beslissingen kunnen nemen over de beveiliging van hun organisatie.
- Vastlegging en registratie in een ISMS (Information Security Management System). Een ISMS helpt je om de juiste keuzes te maken, risico’s beheersbaar te houden en informatiebeveiliging in te bedden in de dagelijkse praktijk.
3. Meldplicht
Wanneer er zich een cyberincident voordoet, moet je dit melden. Dat gaat in drie stappen. Binnen 24 uur doe je een eerste melding bij het Computer Security Incident Response Team (CSIRT) met een rapport van basisinformatie over het incident. Binnen 72 uur volgt een vervolgmelding met meer details over het incident. Uiterlijk na één maand lever je een eindverslag in met een volledige beschrijving van het incident, de ernst en de gevolgen.
Cyberbeveiligingswet richt zich tot de gehele organisatie
De Cyberbeveiligingswet raakt de hele organisatie. Op basis van de voorgaande drie verplichtingen zie je dat de wetgeving eisen stelt aan zaken als governance, risicomanagement, bedrijfscontinuïteit en leveranciersketens. De technische IT-maatregelen, waarop veelal de nadruk wordt gelegd, vormen slechts een onderdeel van de taken die uit de Cyberbeveiligingswet voortvloeien.
De Cyberbeveiligingswet richt zich tot bestuurders en directies van organisatie. Zij zijn persoonlijk verantwoordelijk voor het naleven van de maatregelen voor cybersecurityrisicomanagement. Het is zaak dat zij cyberbeveiligingsrisico’s begrijpen, beleid vaststellen en dit periodiek herzien. Dat gaat veel verder dan alleen het werkveld van IT-afdelingen.
Als je kijkt naar de Cyberbeveiligingswet dan kun je per afdeling grofweg de volgende verdeling van taken maken:
- Bestuur en directie
- Eindverantwoordelijkheid
- Beleidsbepaling
- budgetgoedkeuring
- IT-afdeling
- technische implementatie
- operationeel beheer
- Compliance:
- monitoring van naleving
- risicobeoordelingen
- Juridische Zaken:
- Contracten reviewen en aanpassen
- Meldplicht bij incidenten
- HR:
- Toegangsbeheer voor gebruikers tot de systemen
- Training organiseren voor medewerkers, directie en bestuur
Waar ga je beginnen om te voldoen aan de Cyberbeveiligingswet?
Valt jouw organisatie, direct of indirect, onder de reikwijdte van de Cyberbeveiligingswet? Start dan met het uitvoeren van een risicoanalyse samen met de directie en het bestuur van je organisatie. Het maken van een risicoanalyse is de eerste stap in het verbeteren van de cyberweerbaarheid van jouw organisatie. Het geeft je inzicht in welke risico’s het zwaarst wegen en waar maatregelen het hardst nodig zijn. Zoals hiervoor gezegd vraagt de Cyberbeveiligingswet om aantoonbare bestuurlijke betrokkenheid. Een volgende logische stap is het uitvoeren van een nulmeting. Dit geeft inzicht in de huidige staat van informatiebeveiliging en laat zien waar de belangrijkste aandachtspunten liggen. Hierbij kun je ook denken aan het zogenaamde “ketenrisico”. Als organisatie ben je vaak afhankelijk van producten of diensten van toeleveranciers. Dit houdt ook in dat je afhankelijk bent van de digitale weerbaarheid van je toeleveranciers, zelfs als je eigen digitale weerbaarheid op orde is.
Met deze inzichten kunnen passende technische en organisatorische maatregelen (zorgplicht) worden genomen. Hierbij kan jouw IT-afdeling een belangrijke rol gaan spelen. Daarover meer in het volgende hoofdstuk.
Hoe kan een IT-afdelingen bijdragen om aan de Cyberbeveiligingswet te gaan voldoen?
De Cyberbeveiligingswet schrijft tien zorgplichtmaatregelen voor waar organisaties ten minste aan moeten voldoen. Het NCSC heeft verschillende adviesproducten ontwikkeld die je kunnen helpen om deze maatregelen te nemen. Deze zijn op de website van het NCSC terug te vinden: https://www.ncsc.nl/cyberbeveiligingswet-nis2. Organisaties zijn zelf verantwoordelijk voor het vaststellen welke maatregelen passend zijn. Risicomanagement vormt hierbij de basis.
Zoals gezegd is de Cyberbeveiligingswet niet alleen een IT-feestje. Het vraagt inzet van de gehele organisatie. Wanneer je een risicobeoordeling hebt uitgevoerd, heb je in beeld welke cyberbeveiligingsrisico’s je organisatie loopt. Deze zijn geprioriteerd en per risico zijn er verantwoordelijke en maatregelen toegekend. In het incidentresponseplan heb je per type incident aangegeven wie er actie onderneemt, welke stappen worden doorlopen en hoe systemen worden hersteld.
De IT-afdeling kan een belangrijke rol spelen bij het invullen van de onderdelen die uit de zorgplicht voortkomen. Dit eventueel samen met andere afdelingen zoals HR voor het geven van cyberbeveiligingstrainingen.
Hieronder geven we een overzicht van de mogelijke taken waarin de IT-afdeling kan bijdragen om aan de Cyberbeveiligingswet te voldoen.
– ISMS aanbieden aan de organisatie
Een ISMS (Information Security Management System) is een gestructureerde, vaste werkwijze om de informatiebeveiliging binnen jouw organisatie te regelen. Onder de Cyberbeveiligingswet helpt een ISMS om te voldoen aan de wettelijke zorg- en meldplicht voor digitale veiligheid.
– Jaarlijkse beveiligingsaudit laten uitvoeren
Laat je netwerk- en informatiesystemen regelmatig testen op kwetsbaarheden, bijvoorkeur door een externe partij. Dit levert weer nuttige verbeterpunten op waarmee je de cyberveiligheid van jouw IT-systemen doorlopend kunt verbeteren. –
– Toeleveringsketen in beeld brengen
Cyberbeveiligingsrisico’s van leveranciers beoordelen. Breng in kaart welke leveranciers toegang hebben tot je systemen of data en stel eisen op voor cyberbeveiliging waaraan deze leveranciers moeten voldoen. Verwerk dat ook in de contracten.
– Trainingen organiseren
Cyberbeveiligingstrainingen organiseren voor medewerkers, directie en bestuur. Geef je medewerkers regelmatig trainingen over het herkennen van phishing, veilig omgaan met wachtwoorden, het melden van incidenten, etc.
– Cyberhygiene op orde brengen
Door middel van Cyberhygiëne zorgt een IT-afdeling dat je de basis IT-maatregelen op orde hebt zoals een wachtwoordbeleid, dataencryptie, multifactor-authenticatie (of liever nog passkeys), regelmatige (security) updates en patches, back-up en restore-procedures (en regelmatig testen!), antivirus en antimalware systeem, hardening van systemen, controle van je firewall, etc. Daarbij dient er beleid te zijn dat updates regelmatig en aantoonbaar wordt uitgevoerd en dat dit regelmatig wordt gecontroleerd.
– Beveiliging van de IT-systemen op orde brengen en houden
Beveilig netwerk- en informatiesystemen tegen kwetsbaarheden. Let bij de aanschaf van systemen op de ondersteuning en regelmatigheid van patches en updates die de fabrikant biedt. Stel procedures op voor het patchmanagement en welke beveiligingsinstellingen je toepast. Pas ook regelmatig “hardening” toe op je IT-systemen (niet gebruikte functies in hardware en software uitzetten of weghalen en de rechten van andere functies waar mogelijk beperken. Zo verkleint men het aanvalsoppervlak en daarmee het risico van aanvallen).
– Toegangsrechten onderhouden en asset beheer.
Breng de toegangsrechten per systeem in kaart. Maak een overzicht van welke medewerkers toegang hebben tot welke systemen en verwijder rechten die niet nodig zijn voor hun functie. Maak ook een overzicht van alle hardware, software en systemen en houd deze actueel.
– Pas een sterk wachtwoordbeleid toe
Gebruik op plaatsen waar wachtwoorden nodig zijn multifactorauthenticatie. Multifactorauthenticatie vereist het gebruik van twee of meer verschillende factoren om de echtheid van je identiteit of bevoegdheid vast te stellen. Dwing dit ook af binnen je systemen.
Het NCSC adviseert het gebruik van passkeys in plaats van wachtwoorden voor authenticatie. Deze techniek op basis van de FIDO2-standaard is in hoge mate bestand tegen phishing.
– Continue monitoring en rapportage inrichten
Gebruik tooling die verdachte activiteiten binnen je IT-omgeving signaleert en aanpakt en stel vast welke cybersecurity-indicatoren je periodiek rapporteert aan het management. Denk hierbij niet alleen aan je lokale IT-omgeving maar ook aan de zaken die je in de cloud hebt staan zoals bijvoorbeeld in Microsoft 365.
Als PDF vindt je hieronder een concrete aanpak zoals die door Solviteers Cloud en Infradiensten wordt aangeboden.
Meer weten over de Cyberbeveiligingswet?
Heb je vragen over dit onderwerp, neemt dan gerust contact op of lees andere artikelen over dit onderwerp.









