Wat de wet vraagt
De zorgplicht begint bij beleid voor risicoanalyse en beveiliging van informatiesystemen [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].
Hoe het Cyberbeveiligingsbesluit dit uitwerkt
Het Cbb vraagt twee beleidsstukken: een beveiligingsbeleid met rollen en verantwoordelijkheden en een managementsystematiek, en een risicomanagementbeleid met een methode en criteria voor risicoacceptatie. Uit de risicoanalyse volgt een overzicht van risico’s en daaruit uw beveiligingseisen [3] [4].
Wat u concreet vastlegt
- een vastgesteld beveiligingsbeleid met rollen, verantwoordelijkheden en bevoegdheden
- een risicomanagementmethode en uw criteria voor risicoacceptatie
- een actueel overzicht van risico’s, ook voor uw planning-, boord- en magazijnsystemen
- de beveiligingseisen die u uit dat overzicht afleidt, ook richting leveranciers
Geldt dit ook voor cloud- en IT-dienstverleners?
Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [5] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.