Wat het besluit vraagt
U stelt de rollen, verantwoordelijkheden en bevoegdheden voor de beveiliging van uw systemen vast en scheidt conflicterende rollen zoveel mogelijk [1]. U wijst de mensen aan die beveiligingstaken krijgen en evalueert die aanwijzing periodiek [2]. Wie voor zijn rol deskundigheid nodig heeft, krijgt regelmatig opleiding [3]. Ook voor incidentenbehandeling legt u vast wie detecteert, analyseert, reageert en rapporteert [4].
Zoveel mogelijk scheiden
Het woord "zoveel mogelijk" is bewust gekozen: in de consultatie werd erop gewezen dat het scheiden van conflicterende rollen voor het mkb niet altijd mogelijk is, en daarop is de bepaling aangepast [5]. Een klein bedrijf kan de taken dus bij een bestaande medewerker of een ingehuurde specialist beleggen, zolang vastligt wie wat doet en wie hem vervangt.
Bij een incident
In de vroegtijdige waarschuwing over een significant incident geeft u de contactgegevens van de functionaris die verantwoordelijk is voor de melding [6]. Spreek dus vooraf af wie dat is, ook buiten kantoortijden.
Het bestuur blijft verantwoordelijk
De maatregelen hebben de goedkeuring van het bestuur nodig [7], en ieder bestuurslid moet zelf over kennis en vaardigheden beschikken om risico's te kunnen beoordelen [8]. Een securityofficer neemt dat niet over.
Voor cloud- en IT-dienstverleners
Voor de digitale aanbieders uit artikel 4 van het besluit gelden deze artikelen niet [9]. De Europese uitvoeringsverordening vraagt van hen dat ten minste één persoon rechtstreeks aan het bestuur rapporteert over beveiliging [10], met specifieke rollen of taken naast bestaande rollen, afhankelijk van de omvang [11].