Wat de wet vraagt
Beleid en procedures voor cryptografie en, waar passend, encryptie zijn onderdeel h [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].
Hoe het Cyberbeveiligingsbesluit dit uitwerkt
Het Cbb vraagt vastgesteld, schriftelijk beleid met processen over cryptografie. Daarin staat ten minste in welke gevallen u cryptografie inzet, welke typen versleuteling u gebruikt, en wie verantwoordelijk is voor de implementatie en het sleutelbeheer [3].
Wat u concreet vastlegt
- waar u versleuteling gebruikt: verbindingen met boordcomputers, klantportalen, laptops, back-ups
- welke typen versleuteling en hoe u die toepast
- wie de sleutels en certificaten beheert
Geldt dit ook voor cloud- en IT-dienstverleners?
Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [4] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.