Wat de wet vraagt
Artikel 21 van de Cyberbeveiligingswet (Cbw) is de Nederlandse uitwerking van NIS2 artikel 21. De essentiële of belangrijke entiteit neemt technische, operationele en organisatorische maatregelen voor de systemen die zij voor haar werk of haar diensten gebruikt [1]. Het gaat dus niet alleen om IT-beveiliging in enge zin, maar ook om processen, mensen en de fysieke omgeving van de systemen [3].
Passend en evenredig: wat betekent dat voor een mkb-bedrijf?
De wet schrijft geen vaste maatregelenlijst per bedrijfsgrootte voor. De maatregelen moeten aansluiten op uw risico’s. U houdt rekening met de stand van de techniek en de kosten, en bij de evenredigheid met uw blootstelling aan risico’s, uw omvang en de kans op en ernst van incidenten [2]. Een middelgroot transportbedrijf hoeft dus niet hetzelfde te doen als een luchthaven, maar moet zijn keuzes wel kunnen onderbouwen.
De tien onderwerpen
De maatregelen omvatten ten minste [3]:
- beleid voor risicoanalyse en beveiliging van informatiesystemen
- incidentenbehandeling
- bedrijfscontinuïteit, back-ups, herstel en crisisbeheer
- beveiliging van de toeleveringsketen
- beveiliging bij verwerven, ontwikkelen en onderhouden, inclusief kwetsbaarheden
- beoordelen of de maatregelen werken
- cyberhygiëne en opleiding
- cryptografie en versleuteling
- personeel, toegangsbeleid en beheer van assets
- waar passend multifactorauthenticatie en beveiligde communicatie
Het Cyberbeveiligingsbesluit (Cbb) werkt elk onderwerp uit in de artikelen 6 tot en met 18. Elk onderwerp heeft een eigen vraagpagina in het overzicht van deze kennisbank.
Sinds wanneer en wie tekent
De Cbw en het Cbb gelden sinds 15 augustus 2026 [4]. Er is voor de zorgplicht geen aparte overgangstermijn. De maatregelen hebben de goedkeuring van het bestuur nodig [5].