Helft organisaties mist deadline registratie Cyberbeveiligingswet (NIS2)
In dit artikel:
Minder dan de helft van de naar schatting 8.000 tot 10.000 Nederlandse organisaties die onder de Cyberbeveiligingswet (Cbw) vallen, had zich kort voor de inwerkingtreding geregistreerd. Op 14 augustus stonden 2.942 organisaties in het register van het Nationaal Cyber Security Centrum (NCSC); inclusief verbonden organisaties ging het om 4.144 registraties. In augustus kwamen er 653 registraties bij, tegenover 599 in juli, maar van een duidelijke eindsprint was nog geen sprake.
De wet, de Nederlandse uitwerking van de Europese NIS2-richtlijn, treedt op 15 augustus in werking. Ze geldt voor organisaties die essentiële of belangrijke diensten leveren in achttien sectoren, waaronder energie, drinkwater, gezondheidszorg, vervoer, overheid en digitale infrastructuur. Organisaties moeten zelf bepalen of ze onder de wet vallen, zich registreren en hun gegevens actueel houden. Het NCSC helpt onder meer bij complexe bedrijfsstructuren en registraties van buitenlandse ondernemingen.
De nieuwe regels verhogen de eisen voor de beveiliging van netwerk- en informatiesystemen. Volgens deskundigen wachten veel organisaties nog af of hebben ze nog niet vastgesteld of de wet op hen van toepassing is. Vooral in het mkb is de naleving volgens aangehaalde experts nog beperkt.
Een belangrijk onderdeel is de verantwoordelijkheid van het bestuur. Bestuurders moeten cybersecuritymaatregelen goedkeuren, toezicht houden op de uitvoering en voldoende kennis opbouwen om cyberrisico’s te beoordelen. Daarvoor geldt een scholingsplicht met een termijn van twee jaar. Bij ernstig tekortschieten kunnen aanwijzingen, verbetermaatregelen en bestuurlijke boetes volgen; bestuurders kunnen persoonlijk aansprakelijk worden gesteld. Een hack leidt niet automatisch tot aansprakelijkheid, maar het negeren van bekende beveiligingsproblemen kan wel zwaar wegen. Organisaties doen er daarom verstandig aan besluiten en verbeteracties goed vast te leggen.
Ook bedrijven die niet rechtstreeks onder de Cbw vallen, kunnen de gevolgen merken. Grote organisaties zullen via contracten en klanteneisen beveiligingsstandaarden opleggen aan mkb-bedrijven en toeleveranciers. De wet kan zo niet alleen leiden tot strengere naleving, maar ook tot meer aandacht voor basismaatregelen zoals toegangsbeheer, het intrekken van oude accounts en het vervangen van verouderde systemen.
Vandaag Inside: Wat verwacht Johan Derksen van de nieuwe partij van Mona Keijzer?