Wat het besluit voorschrijft
Ter uitvoering van de zorgplicht neemt u ten minste de maatregelen uit de artikelen 6 tot en met 18 van het Cyberbeveiligingsbesluit [1]. Bij bijna elke maatregel staat dezelfde formule: u heeft vastgesteld beleid, legt dat schriftelijk vast en past het aantoonbaar toe [2].
De stukken op een rij
- beleid over de beveiliging van uw netwerk- en informatiesystemen, met de rollen, verantwoordelijkheden en bevoegdheden [2]
- beleid over risicomanagement, met een methodiek, criteria voor risicoacceptatie en een overzicht van de risico's [3]
- beleid over incidentenbehandeling [4]
- bedrijfscontinuïteitsbeleid, een bedrijfscontinuïteitsplan, een herstelplan en een plan voor crisisbeheer [5]
- beleid over de beveiliging van de toeleveringsketen [6]
- beleid voor het verwerven van software, hardware en diensten [7]
- beleid over het gebruik van cryptografie [8]
- beleid over logische en fysieke toegang [9]
- beleid voor het beheer van assets, met een volledige en actuele inventaris [10]
Wat u daarnaast vastlegt
Wordt u gericht gewaarschuwd voor een kwetsbaarheid of cyberdreiging, dan legt u vast of uw maatregelen moeten veranderen [11]. De periodieke evaluatie van uw maatregelen legt u ook schriftelijk vast [12]. Het bestuur keurt de maatregelen goed [13].
Eén document of meer
Het besluit schrijft niet voor wat de precieze omvang en inhoud van het beleid moet zijn [14]. Volgens de toelichting mag u het beleid in één of meer documenten uitwerken of onderbrengen in een managementsysteem voor informatiebeveiliging [15]. Bent u een vervoersbedrijf, dan legt u als onderdeel van die managementsystematiek ook vast hoe, wanneer en door wie de doeltreffendheid van de maatregelen wordt gemeten en geëvalueerd [16]. De regeling voor vervoer vraagt daarnaast vastgelegde back-upprocedures met hersteltijden, herstelpunten en bewaartermijnen [18], de motivering als u een beveiligingspatch niet of later toepast [19], de resultaten van kwetsbaarheidsscans en de motivering als u een kwetsbaarheid niet of later verhelpt [20], en beleid voor bevoorrechte accounts en systeembeheeraccounts [21]. Voor onder meer post- en koeriersdiensten en levensmiddelen gelden gelijkluidende regelingen [22].
Geldt dit voor iedereen?
Niet voor cloud- en IT-dienstverleners en andere digitale aanbieders uit artikel 4 van het besluit: voor hen gelden de artikelen 6 tot en met 18 niet [17]. Zij volgen Uitvoeringsverordening (EU) 2024/2690.