De Cyberbeveiligingswet in het kort
De Cyberbeveiligingswet komt voort uit Europese afspraken (NIS2-richtlijn) over cyberveiligheid. Die richtlijn moet zorgen voor een hoger niveau van cyberveiligheid binnen de EU. De wet geldt vooral voor organisaties in sectoren die belangrijk zijn voor onze maatschappij en economie. Denk aan energie, digitale infrastructuur, zorg en transport. Niet elk bedrijf valt onder de Cyberbeveiligingswet. Dat hangt af van het soort bedrijf, de grootte van de organisatie en het werk dat het bedrijf doet.
Valt een organisatie onder de wet? Dan moet die maatregelen nemen om cyberrisico’s te verkleinen, ernstige incidenten melden en zich registreren bij de juiste toezichthouder. Deze toezichthouder houdt toezicht op de naleving. Welke toezichthouder dat is, verschilt per sector.
Voor bedrijven die niet direct onder de wet vallen, is dit vooral een goed moment om hun eigen digitale afhankelijkheden te bekijken. Want ook zonder wettelijke verplichting kan een storing, cyberaanval of fout bij een leverancier veel impact hebben.
Wat kan je nu al doen?
Begin met overzicht. Welke systemen, gegevens en leveranciers heb je echt nodig om je werk te kunnen doen?
1. Weet welke software en leveranciers belangrijk zijn
Maak een overzicht van systemen die je nodig hebt om je werk te doen. Denk aan je boekhoudsoftware, CRM, webshop, kassasysteem, cloudopslag, e-mail en IT-leverancier.
Zet erbij wat er gebeurt als zo’n systeem tijdelijk niet werkt. Kan je nog klanten helpen? Kan je nog leveren? Kan je nog factureren?
Zo zie je welke systemen en leveranciers jouw bedrijf echt nodig heeft.
2. Leg vast wie wat doet bij een incident
Als er iets misgaat, wil je niet zoeken naar telefoonnummers of afspraken.
Leg daarom vooraf vast wie intern het aanspreekpunt is, wie contact opneemt met de IT-leverancier, wie klanten of medewerkers informeert en welke systemen als eerste hersteld moeten worden.
Kijk ook wanneer je contact opneemt met je verzekeraar of adviseur. Een kort overzicht met namen, rollen en acties helpt om snel te handelen als de druk hoog is.
3. Check je back-ups en toegangsrechten
Back-ups geven rust. Maar alleen als ze goed werken.
Controleer of er automatisch back-ups worden gemaakt. Kijk ook waar ze staan, wie erbij kan en of je ze echt kan terugzetten.
Kijk daarnaast naar toegangsrechten. Heeft iedereen nog toegang nodig tot alle systemen? Zijn accounts van oud-medewerkers afgesloten? Staat tweestapsverificatie aan waar dat kan?
Vaak zit de winst in kleine, praktische verbeteringen.
4. Bespreek cyberrisico’s met leveranciers
Je hoeft niet alles zelf te regelen. Maar je moet wel weten wat je van leveranciers mag verwachten.
Vraag bijvoorbeeld wat er gebeurt als een systeem uitvalt. Hoe snel krijg je hulp? Wie meldt een incident? Hoe worden jouw gegevens beschermd? En welke afspraken staan hierover in het contract?
Zet belangrijke afspraken vast. Niet omdat je je leveranciers niet vertrouwt, maar omdat je bij een incident geen tijd wil verliezen.
5. Kijk of een cyberverzekering past bij je situatie
Je kan veel doen om cyberrisico’s kleiner te maken. Toch kan er altijd iets gebeuren. Denk aan phishing, ransomware, dataverlies of systemen die tijdelijk niet beschikbaar zijn.
Een cyberverzekering kan helpen bij de financiële gevolgen van cybercriminaliteit. Welke dekking past, hangt af van je bedrijf, je systemen, je leveranciers en de maatregelen die je al hebt genomen.
Let niet alleen op schadevergoeding. Kijk ook naar hulp tijdens een incident. Bijvoorbeeld ondersteuning door specialisten, hulp bij herstel of begeleiding bij communicatie.
Controleer altijd de polisvoorwaarden. De voorwaarden verschillen per verzekeraar.
Begin bij je digitale keten
De Cyberbeveiligingswet laat zien welke maatregelen organisaties moeten nemen om cyberrisico’s te verkleinen. Daarbij gaat het niet alleen om eigen systemen, maar ook om leveranciers en andere partijen waar een organisatie digitaal van afhankelijk is.
De vraag is dus niet alleen: zijn onze eigen systemen veilig? Maar ook: van wie zijn wij afhankelijk? En wat kunnen we doen als er iets misgaat?
Breng in kaart welke systemen en leveranciers je bedrijf nodig heeft om te kunnen werken. Bespreek daarna wat je zelf kan regelen, wat je leverancier moet regelen en wat verzekerbaar is.
Wil je weten hoe jouw bedrijf ervoor staat? You Sure denkt met je mee over cyberrisico’s, preventie en een cyberverzekering die past bij jouw situatie.