Toepassingsbereik
Is uw organisatie in Nederland gevestigd of verleent u hier diensten?
De Cyberbeveiligingswet geldt voor organisaties die in Nederland zijn gevestigd en hun diensten verlenen in Nederland of in een andere lidstaat van de Europese Unie (artikel 4). Voor digitale aanbieders — zoals clouddiensten, DNS en beheerde diensten — telt niet de vestiging maar de plaats van de hoofdvestiging of de vertegenwoordiger.
Kiest u een van de antwoorden om verder te gaan.
Sector
In welke sector is uw organisatie werkzaam?
De wet werkt met twee gesloten lijsten: bijlage 1 (sectoren van hoge kriticiteit) en bijlage 2 (andere kritieke sectoren). Staat uw sector op geen van beide lijsten, dan valt u niet onder de wet — hoe groot uw organisatie ook is. Kies de sector waarin u uw dienst daadwerkelijk verleent, niet de sector van uw klanten.
Kiest u een sector, en waar van toepassing ook een subsector.
Uitzonderingen op de omvangsdrempel
Geldt een van deze situaties voor uw organisatie?
Sommige organisaties vallen onder de Cyberbeveiligingswet ongeacht hun omvang. Voor hen geldt de drempel van vijftig medewerkers niet. Kruist u alles aan wat op u van toepassing is; is er niets van toepassing, laat u alles leeg en gaat u verder.
Omvang
Hoeveel medewerkers heeft uw organisatie, in fte?
Tel alle medewerkers mee, omgerekend naar voltijdsequivalenten. Maakt uw organisatie deel uit van een groep, dan telt u in beginsel ook de partner- en verbonden ondernemingen mee zoals bedoeld in Aanbeveling 2003/361/EG. Twijfelt u, vult u dan het hogere aantal in.
Vult u een aantal van 0 of hoger in.
Omvang
Wat zijn uw jaaromzet en uw balanstotaal?
Vult u beide bedragen in. Weet u een bedrag niet precies, vult u dan uw beste schatting in.
Uitkomst van de scan
Waarom deze uitkomst
Wat uw klasse in de praktijk betekent
De wet kent twee klassen. Zij hebben dezelfde zorgplicht en dezelfde meldplicht, maar een wezenlijk verschillend toezichtregime en verschillende boetemaxima.
Essentiële entiteituw klasse
- Toezicht vooraf. De bevoegde autoriteit houdt proactief toezicht en heeft daarvoor geen aanleiding of verdenking nodig. Zij kan uit eigen beweging audits en beveiligingsscans laten uitvoeren en kan zelfs een onafhankelijke controlefunctionaris bij u aanwijzen die de naleving monitort en rechtstreeks aan de toezichthouder én aan uw bestuur rapporteert (artikel 70).
- Boetemaximum. Tot € 10.000.000 of 2% van de totale wereldwijde jaaromzet van de onderneming waartoe u behoort — het hoogste van beide bedragen (artikel 80).
Belangrijke entiteituw klasse
- Toezicht achteraf. De toezichthouder mag het handhavingsinstrumentarium pas inzetten wanneer zij bewijs, een aanwijzing of informatie heeft van een mogelijke overtreding (artikel 81). Geen signaal betekent in beginsel geen onderzoek — maar wel dezelfde verplichtingen.
- Boetemaximum. Tot € 7.000.000 of 1,4% van de totale wereldwijde jaaromzet van de onderneming waartoe u behoort — het hoogste van beide bedragen (artikel 87).
Het verschil zit in de kans dat u wordt gecontroleerd, niet in wat u moet doen. De zorgplicht, de meldplicht en de bestuursverplichtingen hieronder gelden voor beide klassen gelijk.
Wat u nu concreet moet doen
-
Meld u aan in het nationale register
De registratieplicht staat los van de zorgplicht en is de eerste harde verplichting. U verstrekt aan Onze Minister de naam van de entiteit, het adres en actuele contactgegevens met e-mailadressen, IP-bereiken en telefoonnummers, uw sector en subsector, de lidstaten van de Europese Unie waar u uw diensten verleent en, indien van toepassing, uw deelname aan een informatie-uitwisselingsregeling (artikel 44, eerste lid). Daar komt bij: of u zich meldt als essentiële dan wel belangrijke entiteit, uw KvK-nummer, het soort entiteit en uw domeinnamen (artikel 27 Cbb).
Wijzigingen meldt u onverwijld, en in elk geval binnen twee weken na de datum van de wijziging (artikel 44, tweede lid). Dat is een korte termijn, en hij wordt vaak verward met de drie maanden die voor het Europese register gelden — dat is een andere registratie, met een andere ontvanger.
-
En meld u een tweede keer aan — in het register van ENISA
Uw soort entiteit staat met zoveel woorden in artikel 47, eerste lid. Daarmee rust op u een tweede registratieplicht, bij het centrale contactpunt, ten behoeve van het Europese register dat ENISA bijhoudt. Die komt bovenop de registratie hierboven en vervangt die niet.
U levert: de naam van de entiteit, uw sector, subsector en soort entiteit, het adres van uw hoofdvestiging en uw overige wettelijke vestigingen in de Europese Unie, actuele contactgegevens met e-mailadressen en telefoonnummers, de lidstaten waar u uw diensten verleent, en uw IP-bereiken (artikel 47, derde lid).
Termijn: binnen één maand nadat u zich als zodanig kwalificeert (artikel 47, vierde lid). Wijzigingen: onverwijld, en in elk geval binnen drie maanden (artikel 47, vijfde lid).
-
Richt de meldketen in vóórdat u een incident heeft
U meldt ieder significant incident bij twee adressen tegelijk: uw CSIRT en uw bevoegde autoriteit — de wet zegt letterlijk «aan haar CSIRT en haar bevoegde autoriteit» (artikelen 26, eerste lid, en 27, eerste lid). Een incident is significant wanneer het een ernstige operationele verstoring of financiële schade veroorzaakt of kan veroorzaken, of wanneer het andere entiteiten treft met aanzienlijke materiële of immateriële schade (artikel 25). De klok loopt vanaf het moment dat u kennis krijgt van het incident — niet vanaf het moment dat u het heeft opgelost.
Wie dat in uw geval zijn: is het CSIRT (artikel 2, eerste lid, Cbb); is voor uw sector de bevoegde autoriteit (artikel 15, eerste lid). Melden gebeurt via het meldpunt dat daarvoor is ingericht (artikel 25 Cbb) — geen e-mail en geen telefoon. Regel toegang en contactpersonen vóórdat u ze nodig heeft.
- 24 uurVroegtijdige waarschuwing. Onverwijld, en uiterlijk binnen 24 uur na kennisname. Vermeldt of het incident vermoedelijk het gevolg is van onrechtmatig of kwaadwillig handelen en of het grensoverschrijdende gevolgen kan hebben (artikel 26).
- 72 uurMelding. Onverwijld, en uiterlijk binnen 72 uur na kennisname. Bevat een eerste beoordeling van ernst, gevolgen en, indien bekend, de compromitteringsindicatoren (artikel 27).
- op verzoekTussentijds verslag. Op verzoek van het CSIRT of de bevoegde autoriteit, met relevante statusupdates (artikel 28).
- 1 maandEindverslag. Uiterlijk één maand na de melding. Loopt het incident dan nog, dan dient u op dat moment een voortgangsverslag in en volgt het eindverslag binnen één maand na afhandeling (artikel 29).
Praktisch betekent dit: een vastgelegde meldprocedure, een aanwijsbare verantwoordelijke, en een oefening. Een termijn van 24 uur haalt u niet door hem op te zoeken op het moment dat u hem nodig heeft.
-
Voer de tien maatregelen van de zorgplicht in
De maatregelen moeten passend en evenredig zijn: afgestemd op uw risico's, de stand van de techniek, de uitvoeringskosten en uw omvang. De wet schrijft geen product voor, maar wel tien onderwerpen die er ten minste in zitten (artikel 21, derde lid; in de NIS2-richtlijn artikel 21, tweede lid):
- Risicoanalyse en beveiligingsbeleid — beleid inzake risicoanalyse en beveiliging van informatiesystemen.
- Incidentenbehandeling.
- Bedrijfscontinuïteit — zoals back-upbeheer, herstelplannen en crisisbeheer.
- Beveiliging van de toeleveringsketen — inclusief de beveiligingsaspecten van de relatie met uw rechtstreekse leveranciers en dienstverleners.
- Veilig verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, inclusief de respons op en bekendmaking van kwetsbaarheden.
- Beoordeling van de effectiviteit van de risicobeheersmaatregelen — beleid én procedures.
- Cyberhygiëne en opleiding — basispraktijken en opleiding op het gebied van cyberbeveiliging.
- Cryptografie — beleid en procedures voor het gebruik van cryptografie en, waar van toepassing, encryptie.
- Personeel, toegangsbeleid en assetbeheer.
- Multifactorauthenticatie — waar gepast, plus beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen.
Voor onderdeel d geldt bovendien dat u uitdrukkelijk rekening houdt met de specifieke kwetsbaarheden van iedere rechtstreekse leverancier, met de algemene kwaliteit van hun producten en beveiligingspraktijken, en met de uitkomsten van de gecoördineerde Europese risicobeoordelingen van kritieke toeleveringsketens.
-
Beleg de verantwoordelijkheid bij het bestuur — niet bij de ICT-afdeling
Dit is het onderdeel dat het vaakst wordt onderschat. De governance-eisen staan in artikel 24 (in de NIS2-richtlijn artikel 20) en richten zich rechtstreeks tot de bestuurders persoonlijk:
- Goedkeuring. De maatregelen van de zorgplicht behoeven de goedkeuring van het bestuur. Delegeren mag, goedkeuren niet.
- Kennis en vaardigheden. Ieder bestuurslid moet risico's kunnen identificeren, maatregelen kunnen beoordelen en de gevolgen daarvan voor uw dienstverlening kunnen inschatten.
- Termijn. Ieder bestuurslid voldoet daaraan binnen twee jaar; een later benoemd bestuurslid binnen twee jaar na benoeming.
- Certificaat. Ieder bestuurslid bezit een certificaat waaruit deelname blijkt aan een training die deze onderwerpen behandelt, en houdt die kennis aantoonbaar actueel.
- Persoonlijke reikwijdte. Bij een maatschap geldt dit voor iedere maat, bij een vennootschap onder firma voor iedere vennoot, bij een commanditaire vennootschap voor de beherende vennoten, en bij een overheidsinstantie voor de minister, het college van burgemeester en wethouders, gedeputeerde staten of het dagelijks bestuur.
De toezichthouder handhaaft deze verplichtingen rechtstreeks jegens de bestuursleden. Het is dus geen beleidsstuk maar een persoonlijke verplichting, met een aantoonbaarheidseis die u alleen haalt als u de bewijsstukken bewaart.
Wat dit voor u betekent
Op grond van uw antwoorden rust op u geen zelfstandige verplichting uit de Cyberbeveiligingswet. Geen registratieplicht, geen meldplicht, geen zorgplicht en geen bestuurdersverplichtingen. Wij zeggen dat zonder voorbehoud: u hoeft nu niets te doen en niemand hoeft u iets te verkopen.
Toch is er één reden om dit dossier niet te sluiten. Uw klanten die wél onder de wet vallen, moeten hun toeleveringsketen beveiligen. Artikel 21, derde lid, onderdeel d verplicht hen uitdrukkelijk om de beveiliging van hun rechtstreekse leveranciers en dienstverleners te beoordelen — op specifieke kwetsbaarheden, op de kwaliteit van uw producten en op uw beveiligingspraktijken.
In de praktijk komt die verplichting bij u terecht als een vragenlijst, een clausule in de volgende contractverlenging of een auditverzoek. Niet van de toezichthouder, maar van uw opdrachtgever — en die heeft een sterker drukmiddel. Wie dan kan laten zien hoe het geregeld is, wint tijd en soms de opdracht.
Verandert uw organisatie van omvang, activiteit of sector, doet u deze scan dan opnieuw. De grens ligt scherper dan hij lijkt.
Ontvang uw volledige rapport
Wij sturen u de uitkomst van deze scan als pdf, met uw antwoorden, de toegepaste wetsartikelen en een uitgewerkte checklist per maatregel. Geen verkoopgesprek, geen telefoontje.
Dank u wel. Het rapport is onderweg naar .