Van richtlijn naar Nederlandse wet
Een richtlijn geldt niet rechtstreeks voor bedrijven; Nederland heeft NIS2 omgezet in de Cyberbeveiligingswet. De opsomming in NIS2 artikel 21, lid 2 [1] staat vrijwel letterlijk in Cbw artikel 21, lid 3 [2]. Voor een Nederlands bedrijf is de Cbw dus de bron die u toepast; de NIS2-letters helpen bij het vergelijken met leveranciers en klanten in andere EU-landen.
De koppeling per onderdeel
- a: risicoanalyse en beveiligingsbeleid: Cbb artikelen 6 en 7
- b: incidentenbehandeling: Cbb artikel 8
- c: bedrijfscontinuïteit en crisisbeheer: Cbb artikel 9
- d: toeleveringsketen: Cbb artikel 10
- e: verwerven, ontwikkelen en onderhouden: Cbb artikel 11
- f: doeltreffendheid beoordelen: Cbb artikel 18
- g: cyberhygiëne en opleiding: Cbb artikel 12
- h: cryptografie: Cbb artikel 13
- i: personeel, toegang en assets: Cbb artikelen 14, 15 en 16
- j: multifactorauthenticatie en beveiligde communicatie: Cbb artikel 15 en artikel 9, lid 5
Uitzondering voor cloud- en IT-dienstverleners
Voor onder meer cloudaanbieders, datacenters en aanbieders van beheerde (beveiligings)diensten gelden de Cbb-artikelen 6 tot en met 18 niet [3]; voor hen werkt Uitvoeringsverordening (EU) 2024/2690 de maatregelen uit.