Verplicht uw bedrijf fysiek en digitaal beschermen
In dit artikel
Levert uw bedrijf diensten die onmisbaar zijn voor het functioneren van de samenleving of de economie? U moet dan uw bedrijf digitaal en fysiek beschermen tegen dreigingen zoals cybercriminaliteit, terroristische misdrijven of natuurrampen.
Onmisbare diensten
Als uw bedrijf stil komt te staan, omdat u bijvoorbeeld bent gehackt door cybercriminelen, kan dat grote gevolgen hebben voor de samenleving.
U heeft bijvoorbeeld:
- een transportbedrijf dat zorgt voor de bevoorrading van supermarkten,
- een afvalverwerkingsbedrijf, of
- een metaalbewerkingsbedrijf dat zorgt voor onderdelen voor grotere machinebouwers.
Als uw bedrijf onder een belangrijke, onmisbare sector valt, moet u aan de verplichtingen voor fysieke en digitale beveiliging voldoen. Deze verplichtingen staan in de Cyberbeveiligingswet (Cbw), de Europese NIS2-richtlijn, de Wet weerbaarheid kritieke entiteiten (Wwke) en de Europese CER-richtlijn.
Wanneer moet u uw bedrijf digitaal beveiligen?
Uw bedrijf moet voldoen aan de verplichtingen voor digitale veiligheid als uw bedrijf:
- valt onder een belangrijke, onmisbare sector (uit bijlage 1 of 2 van de Cyberbeveiligingswet), en
- een middelgrote organisatie is met 50-249 medewerkers of een jaaromzet van meer dan € 10 miljoen (en minder dan € 50 miljoen) en een balanstotaal van meer dan € 10 miljoen (en minder dan € 43 miljoen), of
- een grote organisatie is met meer dan 250 werknemers of een jaaromzet van meer dan € 50 miljoen en een balanstotaal van meer dan € 43 miljoen, of
- een micro- en kleinbedrijf is en openbare elektronische communicatiediensten of -netwerken aanbiedt, vertrouwensdiensten verleent, DNS-diensten verleent of een register voor topleveldomeinnamen of overheidsorganisatie is.
Digitale beveiliging gaat vooral over het vergroten van cybersecurity en beschermen van informatie. Als uw bedrijf onder de verplichtingen van de Cbw valt, is uw bedrijf een essentiële of belangrijke entiteit. Welk van de twee uw organisatie is, bepaalt hoe streng het toezicht is. Of uw bedrijf als essentieel of belangrijk wordt gezien, hangt af van de sector waaronder uw bedrijf valt.
Let op: Als uw micro- of kleinbedrijf niet onder een sector valt die automatisch onder de de Cbw valt, kan de verantwoordelijke minister uw bedrijf wel aanwijzen. Dan gelden de verplichtingen alsnog voor u. Dit gebeurt na een risicobeoordeling, als blijkt dat uw diensten van groot belang zijn voor de samenleving of economie. U krijgt hierover bericht als dat zo is.
Wat moet u doen voor de digitale beveiliging?
Als uw bedrijf volgens de Cyberbeveiligingswet verplichtingen heeft voor digitale beveiliging, dan zijn dat onder meer deze verplichtingen:
Registratieplicht
U moet u registreren bij het Nationaal Cyber Security Centrum (NCSC) en de geregistreerde gegevens actueel houden.
Zorgplicht
U moet passende maatregelen nemen om risico's voor de beveiliging van uw netwerk- en informatiesystemen te beheersen. U moet onder meer een risicobeoordeling uitvoeren. De verantwoordelijkheid ligt bij het bestuur van de organisatie. Bestuurders hebben een trainingsplicht, voor voldoende kennis en vaardigheden bij cyberbeveiligingsrisico's.
Meldplicht
U moet ernstige incidenten zo snel mogelijk melden bij het Computer Security Incident Response Team (CSIRT) en de toezichthouder. Doe dit in ieder geval binnen 24 uur. Het gaat om incidenten die uw dienstverlening ernstig kunnen verstoren en financiële schade of grote schade bij andere organisaties kunnen veroorzaken. U doet de melding via het MijnNCSC-portaal.
Bekijk een volledig overzicht van de verplichtingen voor de digitale beveiliging bij de Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV).
Controle digitale beveiliging
Als uw bedrijf een belangrijke entiteit is, wordt u alleen gecontroleerd na een incident of als er signalen zijn dat u zich niet aan verplichtingen houdt. Bent u een essentiële entiteit? Dan houdt de toezichthouder proactief toezicht, ook als er geen incident is geweest of als er geen signalen zijn.
De toezichthouders kunnen per sector verschillen. Bekijk wie u controleert en in welke situaties dit gebeurt via de Doorverwijsboom Cyberbeveiligingswet van de NCTV.
Wanneer moet u uw bedrijf fysiek beveiligen?
Verleent uw organisatie diensten die onmisbaar zijn voor het functioneren van de samenleving of de economie? Als uw organisatie valt onder een belangrijke, onmisbare sector, kan het verantwoordelijke ministerie uw organisatie aanwijzen als 'kritieke entiteit'. Dat betekent dat uw organisatie bijzondere verplichtingen heeft om te voorkomen dat bij fysieke dreiging, de samenleving of economie in gevaar komt. Als uw bedrijf wordt aangewezen als kritieke entiteit, neemt het verantwoordelijke ministerie daarover contact met u op.
Uw bedrijf moet mogelijk aan de verplichtingen voor fysieke veiligheid voldoen, als:
uw bedrijf actief is binnen 1 of meer van de volgende sectoren:
- energie
- drinkwater
- transport
- digitale infrastructuur
- levensmiddelenindustrie
- gezondheidsindustrie
- infrastructuur voor de financiële markt
- afvalwater
- overheidsdiensten
- bankwezen
- ruimtevaart
Let op: Als het ministerie uw bedrijf aanwijst als kritieke entiteit onder de Wwke, is uw bedrijf automatisch ook essentiële entiteit onder de Cbw.
Wat moet u doen voor de fysieke beveiliging?
Als uw organisatie volgens de Wwke een kritiek entiteit is, heeft u verplichtingen voor fysieke beveiliging. U moet onder meer:
een risicobeoordeling uitvoeren en opschrijven
U moet uiterlijk 9 maanden nadat u bent aangewezen als kritieke entiteit zelf een risicobeoordeling hebben uitgevoerd over alle belangrijke dreigingen die uw dienstverlenging kunnen verstoren. Denk daarbij aan terroristische misdrijven, natuurrampen of noodsituaties op het gebied van volksgezondheid.
voldoen aan de zorgplicht
U moet binnen 10 maanden na aanwijzing maatregelen nemen om de fysieke beveiliging van uw dienst te vergroten. U moet onder meer zorgen voor fysieke bescherming van gebouwen en kritieke infrastructuur. U moet voorkomen dat incidenten zich voordoen, de gevolgen ervan bestrijden of als er toch iets gebeurt het incident herstellen.
voldoen aan de meldplicht
U moet incidenten die uw essentiële diensten aanzienlijk kunnen verstoren zo snel mogelijk melden bij de bevoegde autoriteit. Dit doet u via het MijnNCSC-portaal. Uw melding moet duidelijkheid bieden over wat voor incident het is en wat de impact, oorzaak en mogelijke gevolgen van het incident zijn.
Bekijk alle verplichtingen voor de fysieke beveiliging bij de NCTV.
Controle fysieke beveiliging
De verantwoordelijke ministeries wijzen toezichthouders aan die kritieke entiteiten controleren op de verplichtingen rondom fysieke veiligheid.
Meer over ondernemen
Plan jouw intakegesprek met een ervaren adviseur
Geheel kosteloos en vrijblijvend. Na het intakegesprek bepaal je of je verder wilt gaan met het coachingstraject.
-
Persoonlijk advies van een ervaren ondernemer
-
Onze adviseurs zijn onafhankelijk en onpartijdig
-
Intakegesprek zonder kosten of verplichtingen