Wat de wet vraagt
Incidentenbehandeling is het tweede verplichte onderwerp van de zorgplicht [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].
Hoe het Cyberbeveiligingsbesluit dit uitwerkt
Het Cbb vraagt beleid, vaste rollen en processen voor de hele cyclus: tijdig detecteren, analyseren en beoordelen, reageren en herstellen, documenteren, rapporteren en leren. Relevante gebeurtenissen worden gelogd; de bewaartermijn bepaalt u zelf vooraf [3].
Wat u concreet vastlegt
- een vastgesteld beleid voor incidentenbehandeling
- wie wat doet bij een incident, ook buiten kantoortijden en bij de planning
- welke systemen u logt, hoe lang u logbestanden bewaart en hoe u ze beschermt
- hoe een incident doorstroomt naar de meldplicht van 24 uur
Geldt dit ook voor cloud- en IT-dienstverleners?
Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [4] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.