Naar hoofdnavigatieNaar hoofdinhoud

Kleine bedrijven opgelet: subsidie voor cyberveiligheid

Ontvang tot € 1.250 voor maatregelen die je bedrijf cyberweerbaarder maken. Bekijk de subsidie

Zorgplicht

  • Artikel
  • Leestijd:
  • Cyberbeveiligingswet (NIS2)

De Cyberbeveiligingswet schrijft 10 zorgplichtmaatregelen voor waar organisaties ten minste aan moeten voldoen. Het NCSC heeft verschillende adviesproducten ontwikkeld die je kunnen helpen om deze maatregelen te nemen. Organisaties zijn zelf verantwoordelijk voor het vaststellen welke maatregelen passend zijn. Risicomanagement vormt hierbij de basis.

Webinar over zorgplicht

In dit webinar gaan Carolien Jobse (juridisch beleidsmedewerker bij de NCTV) en Marco van der Weele (programmamanager Implementatie Cyberbeveiligingswet NCSC) dieper in op de 10 zorgplichtmaatregelen van de Cyberbeveiligingswet.

Maatregel 1. Maak een risicoanalyse

Art. 21 lid 3 sub a Cbw: beleid inzake risicoanalyse en beveiliging van informatiesystemen.

Het maken van een risicoanalyse is de eerste stap in het verbeteren van de cyberweerbaarheid van je organisatie. Het geeft je namelijk inzicht in welke risico’s het zwaarst wegen en waar maatregelen het hardst nodig zijn. Begin daarom met een risicoanalyse.

Maatregel 2. Richt incidentrespons in

Art. 21 lid 3 sub b Cbw: incidentenbehandeling

Incidentrespons betekent simpelweg: wat je doet als er iets misgaat, zoals een cyberaanval. Het gaat erom dat je rustig en georganiseerd handelt om de schade te beperken.

Het is veel beter om dit van tevoren te plannen, zodat je niet in paniek raakt als het echt zover is. Hiervoor maak je een Incident Response Plan (IRP). Dit is een stappenplan dat precies beschrijft hoe je organisatie moet reageren als er een veiligheidsprobleem ontstaat. Door dit plan op te stellen, weet iedereen wat hij of zij moet doen, waardoor jullie samen sterker staan en minder schade ondervinden.

Maatregel 3. Bereid je voor op uitval

Art. 21 lid 3 sub c Cbw: bedrijfscontinuïteit, zoals back-upbeheer en herstelplannen, en crisisbeheer

Ga ervan uit dat (langdurige) uitval altijd kan gebeuren, ondanks preventieve maatregelen. Bereid je daarom voor en zorg ervoor dat je organisatie zo snel mogelijk weer kan herstellen.

Maatregel 4. Maak je toeleveringsketen veilig

Art. 21 lid 2 sub d Cbw: de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen de entiteit en haar rechtstreekse leveranciers of dienstverleners

Denk ook aan de risico's van je leveranciers. Als organisatie ben je vaak afhankelijk van producten of diensten die andere bedrijven leveren. Dat betekent dat je ook afhankelijk bent van hoe veilig die bedrijven zelf zijn.

Zelfs als jouw eigen organisatie perfect beveiligd is, kan er toch een probleem ontstaan als een leverancier een zwakke plek heeft. Daarom is het belangrijk om deze 'ketenrisico's' (risico's in je netwerk van samenwerkende partijen) ook mee te nemen.

Maatregel 5. Zorg dat cyberhygiëne op orde is

Art. 21 lid 3 sub g Cbw: basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging

Werk volgens de basisprincipes van digitale weerbaarheid. Door deze stappen op te nemen in het cybersecuritybeleid, zorg je ervoor dat alle werknemers zich aan dezelfde afspraken houden.

Het Cbw-artikel vraagt ook om opleidingen te faciliteren om veilig gedrag te stimuleren. 'Basisprincipe 2 ‘Bevorder veilig gedrag’ gaat in op de rol van de medewerkers. Bied cybersecuritytrainingen aan en houd cybercrisisoefeningen, zodat je medewerkers veiliger kunnen handelen. Een goede veiligheidscultuur is de sleutel tot een veilige werkomgeving.

Maatregel 6. Beveilig netwerk- en informatiesystemen

Art. 21 lid 2 sub e Cbw: beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden.

Bescherm je netwerken en computers tegen bekende zwakke plekken. Wanneer je nieuwe systemen koopt, kijk dan goed of de maker deze nog blijft ondersteunen met updates. Maak vaste regels voor: 

  • Patchmanagement: Het tijdig installeren van veiligheidsupdates.
  • Beveiligingsinstellingen: De juiste instellingen om je systemen af te schermen.

Zorg daarnaast voor een duidelijk contactpunt (bijvoorbeeld een specifiek e-mailadres) waar onderzoekers of hackers zich veilig kunnen melden als ze een beveiligingslek in jouw systemen vinden. Zo kun je problemen snel oplossen voordat iemand misbruik ervan maakt.

Maatregel 7. Versterk de beveiliging op het gebied van personeel, toegang en assetbeheer

Art. 21 lid 3 sub i Cbw: beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van assets.

Maak duidelijke regels over wie toegang heeft tot welke systemen en bestanden.

  1. Kennis van je bezit: Zorg eerst dat je precies weet welke informatie en apparaten (assets) je organisatie heeft.
  2. Toegang per functie: Beschrijf voor elke functie in je bedrijf wie toegang nodig heeft tot die gegevens. Niet iedereen moet alles kunnen zien of gebruiken; geef alleen de toegang die echt nodig is om het werk te doen.
  3. Controle bij aanname: Bepaal voor welke functies het belangrijk is dat je personeel eerst gescreend wordt (bijvoorbeeld een referentiecheck of achtergrondcontrole) voordat ze toegang krijgen tot gevoelige informatie.

Door dit beleid op te stellen, voorkom je dat mensen toegang hebben tot dingen die ze niet nodig hebben, wat de veiligheid vergroot.

Maatregel 8. Gebruik passkeys voor authenticatie

Art. 21 lid 2 sub j Cbw: wanneer gepast, het gebruik van multifactor-authenticatie- of continue-authenticatieoplossingen, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit.

Gebruik passkeys (in plaats van wachtwoorden) voor authenticatie. Deze techniek op basis van de FIDO2-standaard is in hoge mate bestand tegen phishing. Gebruik op plaatsen waar nog wachtwoorden nodig zijn multifactorauthenticatie. Multifactorauthenticatie vereist het gebruik van twee of meer verschillende factoren om de echtheid van je identiteit of bevoegdheid vast te stellen.

Maatregel 9. Stel cryptografiebeleid op

Artikel 21 lid 2 sub h Cbw: beleid en procedures inzake het gebruik van cryptografie en, in voorkomend geval, encryptie

Gebruik encryptie om gegevens te versleutelen. Beschrijf in je cryptografiebeleid waar en hoe je encryptie toepast. Denk hierbij aan zowel plaatsen waar gegevens worden opgeslagen, als verbindingen waar gegevens worden verstuurd en ontvangen.

Maatregel 10. Beoordeel de effectiviteit van maatregelen

Art. 21 lid 2 sub f Cbw: beleid en procedures om de effectiviteit van maatregelen voor het beheersen van cyberbeveiligingsrisico’s te beoordelen.

Zorg voor beleid dat je maatregelen periodiek, bijvoorbeeld jaarlijks, worden getoetst op effectiviteit. Dit helpt risico’s te beheren, zorgt voor naleving van wetgeving, en identificeert verbeterpunten.

Formulier
Heeft deze pagina je geholpen?