Cyberbeveiligingswet van kracht, maar duizenden organisaties ontbreken nog in register
Enkele dagen na de inwerkingtreding van de nieuwe Cyberbeveiligingswet heeft nog altijd minder dan de helft van de betrokken organisaties zich geregistreerd bij het Nationaal Cyber Security Centrum (NCSC). NOREA roept in een publieke managementletter bestuurders op om meer aandacht te geven aan digitale weerbaarheid.
Van de naar schatting ruim achtduizend Nederlandse organisaties die onder de nieuwe wet vallen, hebben er zich ongeveer 3.200 ingeschreven in het verplichte entiteitenregister, zo berichtte het FD kort na de inwerkingtreding van de wet.
De Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van de Europese NIS2-richtlijn, trad op 15 augustus jl. in werking. Organisaties die onder de wet vallen, krijgen onder meer te maken met een registratieplicht, een zorgplicht voor cybersecurity en een meldplicht bij ernstige incidenten. Ook worden bestuurders expliciet verantwoordelijk voor het beheersen van cyberrisico's.
Concernstructuren
Dat duizenden organisaties nog ontbreken in het register, betekent niet noodzakelijk dat zij de wet negeren. Deskundigen wijzen erop dat veel bedrijven moeite hebben vast te stellen of zij daadwerkelijk onder de nieuwe regels vallen.
Vooral internationale concernstructuren maken die beoordeling complex. Organisaties die zich al jaren voorbereidden op NIS2, werden bovendien geconfronteerd met herhaalde uitstelrondes, waardoor de urgentie volgens betrokkenen was afgenomen. Toen de Eerste Kamer op 7 juli definitief instemde met de wet, resteerde nog slechts iets meer dan een maand tot de invoering, midden in de zomervakantie.
Wachten op handhaving
Ook de opeenstapeling van nieuwe verplichtingen op het gebied van privacy, duurzaamheid, kunstmatige intelligentie en digitalisering speelt volgens deskundigen een rol.
Sommige bedrijven zouden bovendien afwachten hoe streng de handhaving daadwerkelijk wordt. Die houding kan riskant zijn, benadrukken experts, omdat de druk rond cybersecurity niet alleen van toezichthouders komt, maar steeds vaker ook van klanten en ketenpartners die inzichten verlangen in de digitale weerbaarheid van leveranciers.
NOREA: digitale weerbaarheid hoort op bestuurstafel
Beroepsorganisatie NOREA roept bestuurders en toezichthouders in een publieke managementletter op om digitale weerbaarheid niet langer te beschouwen als exclusief IT-vraagstuk. Volgens NOREA vormt naleving van de wet slechts een minimumvereiste. Digitale weerbaarheid vraagt om blijvende bestuurlijke aandacht voor risico's, afhankelijkheden in toeleveringsketens en de sturing op cybersecurity.
"Onze samenleving kan niet meer functioneren zonder betrouwbare digitale systemen", stelt NOREA-voorzitter Marc Welters. "Het vergroten van onze digitale weerbaarheid is daarom geen zaak van IT-specialisten alleen. Eindverantwoordelijken moeten zelf begrijpen waarvan hun organisatie digitaal afhankelijk is, welke risico's zij lopen en welke keuzes nodig zijn om daar grip op te houden."
Praktische insteek
De managementletter is gebaseerd op ervaringen uit de IT-auditpraktijk van onder meer Deloitte, PwC, EY, KPMG, BDO, Forvis Mazars, de Auditdienst Rijk en de Algemene Rekenkamer. Volgens medeopsteller Thomas Wijsman is bewust gekozen voor een praktische insteek. "We wilden nadrukkelijk geen document maken dat alleen beschrijft wat er mis kan gaan. Vanuit de ervaringen van IT-auditors hebben we de belangrijkste kwetsbaarheden vertaald naar concrete handelingsperspectieven voor bestuurders."
NOREA onderscheidt vijf aandachtsgebieden: integraal ketenoverzicht, samenhangende digitale governance, cyclische cybersecurity en toegangsbeheer, transparante risicoacceptatie en goede informatievoorziening en verantwoording.
De organisatie adviseert bestuurders onder meer om een nulmeting uit te voeren, kritieke ketens in kaart te brengen, de risicobereidheid vast te stellen en cybersecurity structureel op bestuursniveau te monitoren.
Gerelateerd
Twaalf meldingen bij Autoriteit Persoonsgegevens na datalek CEVA
Twaalf bedrijven hebben inmiddels bij de Autoriteit Persoonsgegevens (AP) melding gemaakt van mogelijk gelekte klantengegevens, door een samenwerking met logistiek...
'Vele datalekken vergroten kans dat cybercriminelen slagen'
Met alle datalekken van tegenwoordig, zoals recent bij een logistiek bedrijf, kunnen cybercriminelen data uit verschillende lekken aan elkaar koppelen en zo steeds...
Bol en Bijenkorf waarschuwen klanten voor datalek bij 'logistiek partner'
Webwinkel Bol waarschuwt klanten voor een datalek bij een logistiek bedrijf waar Bol mee samenwerkt. Volgens de webwinkel hebben onbevoegden daar toegang gekregen...
Bedrijven testen eigen weerbaarheid met 'red teams'
Nederlandse bedrijven schakelen steeds vaker gespecialiseerde teams in om hun cyberweerbaarheid te testen. Die simuleren realistische aanvallen waarbij niet alleen...
AP publiceert nieuwe ransomware-rapportage met lessen uit praktijk
De Autoriteit Persoonsgegevens (AP) heeft de Ransomware-rapportage 2025 gepubliceerd. Daarin delen organisaties hun ervaringen met ransomware-aanvallen en zet de...
