Welke verplichtingen gelden onder de Cyberbeveiligingswet?
De Cbw kent vier centrale verplichtingen:
- Organisaties moeten zich officieel registreren in het nationale entiteitenregister via het NCSC.
- Zij moeten passende en evenredige maatregelen nemen om cyberbeveiligingsrisico’s te beheersen.
- Zij moeten significante incidenten melden.
- Zij moeten zorgen dat het bestuur daadwerkelijk verantwoordelijkheid neemt voor de cyberbeveiliging.
Organisaties zijn verplicht om risico’s voor hun netwerk- en informatiesystemen te beheersen, incidenten te voorkomen en/of de gevolgen daarvan te beperken. Daarvoor moeten zij allereerst vaststellen welke netwerk- en informatiesystemen zij gebruiken, aan welke risico’s deze zijn blootgesteld en wat de mogelijke negatieve gevolgen van een incident zijn. De maatregelen moeten aansluiten bij de omvang van de organisatie, de kans op incidenten, de mogelijke gevolgen en de stand van de techniek. Hierbij kan worden gedacht aan beleid over risicoanalyse en beveiliging van informatiesystemen, procedures voor het gebruik van cryptografie en encryptie, en het gebruik van multi–factor authenticatie. Significante incidenten moeten binnen de wettelijke termijnen worden gemeld aan het toepasselijke Computer Security Incident Response Team (CSIRT) en de bevoegde toezichthouder.
Het bestuur moet de beveiligingsmaatregelen goedkeuren, toezicht houden op de uitvoering daarvan en passende kennis en training hebben. Daarnaast moet ieder bestuurslid over voldoende en aantoonbaar actuele kennis en vaardigheden beschikken om cyberbeveiligingsrisico’s en de getroffen maatregelen te kunnen beoordelen. Bestuurders die niet aan deze verplichtingen voldoen, kunnen persoonlijk aansprakelijk worden gehouden voor schade die de organisatie daarodoor oplopen, een last onder dwangsom worden opgelegd, of een boete krijgen van maximaal EUR 25.000.