Wat de wet vraagt
Beveiliging bij verwerven, ontwikkelen en onderhouden, met kwetsbaarheden, is onderdeel e [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].
Hoe het Cyberbeveiligingsbesluit dit uitwerkt
Het Cbb vraagt beleid voor het verwerven van software, hardware en diensten, processen voor veilige ontwikkeling als u zelf ontwikkelt, en processen voor onderhoud met ten minste configuratie- en wijzigingsbeheer. Wordt u gericht gewaarschuwd voor een kwetsbaarheid, dan beoordeelt u of uw maatregelen moeten veranderen en legt u dat vast. Een apart patchartikel kent het Cbb niet [3] [4].
Wat u concreet vastlegt
- beveiligingseisen bij inkoop van software, apparatuur en diensten
- welke bronnen u volgt voor kwetsbaarheden in uw systemen
- patchregistratie, of de reden waarom een patch niet is toegepast
- de vastgelegde beoordeling na een gerichte waarschuwing
Geldt dit ook voor cloud- en IT-dienstverleners?
Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [5] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.