Wat de wet vraagt
Onderdeel j vraagt, wanneer gepast, multifactor- of continue authenticatie en beveiligde communicatie [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].
Hoe het Cyberbeveiligingsbesluit dit uitwerkt
Het Cbb kent geen apart artikel over multifactorauthenticatie; het toegangsbeleid van Cbb artikel 15 is de plek waar u vastlegt welke toegang met welk middel wordt beveiligd. Voor beveiligde noodcommunicatie noemt het crisisplan van Cbb artikel 9, lid 5, de beschikbare noodvoorzieningen [3].
Wat u concreet vastlegt
- voor welke toegang u multifactorauthenticatie gebruikt, en waarom niet waar u dat niet doet
- in elk geval een besluit voor beheerdersaccounts en toegang op afstand
- hoe uw organisatie communiceert als e-mail of telefonie uitvalt
Geldt dit ook voor cloud- en IT-dienstverleners?
Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [4] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.