Wat de wet vraagt
Basispraktijken voor cyberhygiëne en opleiding zijn een verplicht onderdeel van de zorgplicht [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].
Hoe het Cyberbeveiligingsbesluit dit uitwerkt
Het Cbb onderscheidt twee groepen: iedereen die binnen de entiteit werkt, voor zover relevant voor de functie (bewustzijn en cyberhygiëne), en de mensen met beveiligingsrollen, die regelmatig opleiding krijgen. Het gaat om personeel en andere binnen de entiteit werkzame personen, zoals ingehuurde krachten die binnen uw organisatie werken [3].
Wat u concreet vastlegt
- welke functies welke instructie krijgen, bijvoorbeeld planning, chauffeurs en magazijn
- wie beveiligingsrollen heeft en welke opleiding zij regelmatig volgen
- bewijs van deelname
Geldt dit ook voor cloud- en IT-dienstverleners?
Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [4] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.