Wat de wet vraagt
Beveiligingsaspecten van personeel, toegangsbeleid en beheer van assets vormen onderdeel i [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].
Hoe het Cyberbeveiligingsbesluit dit uitwerkt
Het Cbb werkt onderdeel i uit in drie artikelen: personeel (aanwijzen van rollen en betrouwbaarheidseisen), toegangsbeleid (uitgeven, wijzigen en intrekken van identiteiten en autorisaties, met periodieke controle) en assets (classificatie, regels voor gebruik en een volledige inventaris) [3] [4] [5].
Wat u concreet vastlegt
- wie welke beveiligingsrol heeft en welke betrouwbaarheidseisen gelden
- hoe accounts worden aangemaakt en ingetrokken, ook bij vertrek of na een inhuurperiode
- periodieke controle van rechten, inclusief beheerdersaccounts
- een inventaris van systemen, apparaten en software, met eigenaar en classificatie
Geldt dit ook voor cloud- en IT-dienstverleners?
Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [6] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.