Wat de wet vraagt
De wet vraagt beleid en procedures om te beoordelen of uw maatregelen effectief zijn [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].
Hoe het Cyberbeveiligingsbesluit dit uitwerkt
Het Cbb vraagt een periodieke evaluatie van de doeltreffendheid en de effecten in de praktijk, schriftelijk vastgelegd, met aanpassing waar nodig. De frequentie bepaalt u zelf, passend bij uw risico’s [3].
Wat u concreet vastlegt
- wanneer u evalueert en wie dat doet
- wat u meet: bijvoorbeeld uitkomsten van hersteltests, toegangscontroles en incidenten
- het verslag en de aanpassingen die eruit volgden
Geldt dit ook voor cloud- en IT-dienstverleners?
Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [4] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.