De Cyberbeveiligingswet en uw bedrijf
De meeste MKB-bedrijven vallen niet rechtstreeks onder deze wet. De kans is groter dat u er via uw opdrachtgever mee te maken krijgt: wie zelf onder de wet valt, moet zijn leveranciers beoordelen en legt de eisen door in de keten.
In de praktijk komt het dan neer op vragen die u moet kunnen beantwoorden. Niet op een certificaat, en niet op paniek.
Wat er in de keten gebeurt
NIS2 is een Europese richtlijn over digitale weerbaarheid; Nederland vertaalt die naar eigen recht in de Cyberbeveiligingswet. Organisaties die eronder vallen zijn verantwoordelijk voor de risico's die via hun leveranciers binnenkomen. Om die verantwoordelijkheid te dragen, vragen zij hun leveranciers om afspraken op papier: wie heeft toegang, wat gebeurt er bij een incident, hoe snel meldt u het.
Die vragen komen bij u binnen als een vragenlijst bij een inkoop- of verlengingstraject. Wie ze niet kan beantwoorden, krijgt geen boete — die verliest een opdracht.
Wat dat van u vraagt
- Weten wie toegang heeft tot welke gegevens, en dat kunnen aantonen
- Wijzigingen in uw omgeving kunnen terugvinden
- Een afspraak hebben over wat er gebeurt als het misgaat
- Uw eigen leveranciers kunnen benoemen
Valt u er zelf onder? Dat hangt af van uw sector en uw omvang. Wij zijn geen juristen en geven daar geen advies over. Gebruik de officiële zelfscan van de Rijksoverheid of vraag het na bij uw brancheorganisatie; de actuele stand vindt u bij het Nationaal Cyber Security Centrum en op digitaleoverheid.nl.
Wat Divandi wel doet
- Elke dag controleren of toegang, e-mail, apparaten en bestanden op orde zijn
- Vastleggen wat er in uw omgeving is gewijzigd, en door wie
- Een maandrapport leveren dat u kunt laten zien
- In het pakket Verantwoording een kwartaalrapportage die u kunt doorsturen
- Meehelpen bij het invullen van vragen over uw Microsoft 365-omgeving
Wat Divandi niet doet
- Verklaren dat u aan de wet voldoet — dat kan geen enkele IT-leverancier
- Certificeren, auditen of een keurmerk afgeven
- Juridisch advies geven over de vraag of u onder de wet valt
- Uw verantwoordelijkheid als bestuurder overnemen
- Iets beheren buiten Microsoft 365 — geen laptophandel, geen telefonie
Wij zijn terughoudend met de term “compliant”. Voldoen aan een wet is een oordeel over uw hele organisatie — processen, personeel, contracten, bestuur — en niet iets wat een IT-leverancier voor u kan afvinken. Wat wij wel kunnen: het technische deel op orde brengen en aantoonbaar maken.
Waar het in de praktijk op neerkomt
De vragenlijsten die wij bij klanten langs zien komen, gaan vrijwel altijd over dezelfde onderwerpen: wie heeft toegang en hoe is die beveiligd, worden apparaten bijgewerkt, staat er versleuteling op, wordt er gelogd wie wat doet, is er een back-up die getest is, en wat gebeurt er als het misgaat.
Dat is precies wat wij dagelijks meten. Niet omdat er een wet is, maar omdat het de dingen zijn waar het in de praktijk op misgaat. De wet maakt alleen dat u het nu ook moet kunnen laten zien — zonder een week te zoeken.