De drie plichten
Wat moet je regelen onder NIS2?
De Cyberbeveiligingswet draait om drie plichten. Ze klinken zwaar, maar in de praktijk gaat het om dingen die veel organisaties deels al doen. Het verschil is dat je het nu vastlegt, bijhoudt en kunt laten zien.
- Registratieplicht: je schrijft je organisatie in bij het nationale entiteitenregister van het NCSC, via het portaal MijnNCSC met eHerkenning. Wijzigingen geef je daarna op tijd door.
- Zorgplicht: je maakt een risicoanalyse en neemt passende maatregelen, van incidentafhandeling en back-up tot veilige leveranciers, veilig inloggen en beleid voor versleuteling.
- Meldplicht: een significant incident meld je binnen 24 uur na ontdekking bij je CSIRT en de toezichthouder. Niet elk klein probleem hoeft gemeld te worden.
- Bestuur: de directie keurt de maatregelen goed, houdt toezicht op de uitvoering en volgt een passende training.
