koffer

Lees hier alle aangekondigde maatregelen uit het Belastingplan 2027.

Vanoers.nlDigital SolutionsNVWA start toezicht op Cyberbeveiligingswet

NVWA start toezicht op Cyberbeveiligingswet 

Veel organisaties bereiden zich voor op de Cyberbeveiligingswet (Cbw), maar minstens zo belangrijk is de vraag hoe de naleving wordt gecontroleerd. De Nederlandse Voedsel- en Warenautoriteit (NVWA) houdt toezicht op de naleving van de Cbw binnen de levensmiddelensector en heeft aangegeven te gaan starten met het toezicht. Daarmee verschuift de aandacht van alleen wetgeving naar aantoonbare uitvoering. Wat betekent dit toezicht in de praktijk en hoe kunt u zich hierop voorbereiden?

Van wetgeving naar aantoonbaar toezicht

De meeste publicaties over de Cyberbeveiligingswet richten zich op de verplichtingen die voortkomen uit de Europese NIS2-richtlijn. Voor organisaties in de voedselketen is echter een andere ontwikkeling minstens zo relevant: het toezicht op de naleving. Met de aankondiging van de NVWA wordt cyberweerbaarheid niet langer uitsluitend een aandachtspunt voor IT-specialisten, maar een onderwerp dat zichtbaar op de agenda van management en bestuur moet staan.

Waar kijkt de NVWA naar?

Toezicht richt zich namelijk niet alleen op technische beveiligingsmaatregelen. De NVWA kijkt ook naar de manier waarop organisaties risico’s identificeren, beoordelen en beheersen. Daarbij spelen onderwerpen zoals governance, beleid, incidentmanagement, bedrijfscontinuïteit en leveranciersbeheer een belangrijke rol. Organisaties moeten kunnen aantonen dat zij bewuste keuzes hebben gemaakt en dat processen daadwerkelijk functioneren.

Welke stappen neemt de NVWA?

De NVWA voert het toezicht gefaseerd in. In het eerste jaar ligt de nadruk op kennismaking, inzicht in het huidige beveiligingsniveau en ondersteuning bij het begrijpen en naleven van de wet. Concreet bestaat de aanpak uit de volgende stappen:

  1. Kennismaken en informatie opvragen. De NVWA brengt in kaart welke organisaties onder haar toezicht vallen, waar knelpunten zitten en hoe cyberbeveiliging en fysieke weerbaarheid ervoor staan. Een organisatie kan hiervoor een vragenlijst ontvangen, worden gevraagd informatie aan te leveren of worden uitgenodigd voor een kennismakingsgesprek.
  2. Het beveiligingsniveau beoordelen. Op basis van eigen onderzoek en de aangeleverde informatie beoordeelt de NVWA in hoeverre de organisatie haar verplichtingen naleeft. Daarbij kan zij inspecties en audits uitvoeren.
  3. Risicogericht vervolg geven. Organisaties die hun cyberveiligheid en fysieke weerbaarheid aantoonbaar op orde hebben, krijgen minder toezichtaandacht dan organisaties waar nog veel moet gebeuren.
  4. Reageren op incidenten en signalen. De NVWA volgt relevante incidenten en signalen over tekortkomingen op. Voor essentiële entiteiten kan het toezicht zowel proactief als reactief zijn; bij belangrijke entiteiten is het toezicht doorgaans reactief, tenzij signalen aanleiding geven tot proactief toezicht.
  5. Gefaseerd handhaven. De NVWA houdt rekening met de tijd die organisaties nodig hebben om aan de vereisten te voldoen. Als daar aanleiding toe is, kan zij audits uitvoeren en interventies opleggen om naleving te bevorderen.

Voor organisaties betekent dit dat zij niet moeten wachten op een formele inspectie. Zorg dat de registratie is afgerond en dat risicoanalyses, maatregelen, verantwoordelijkheden, incidentprocedures en onderliggende bewijsstukken actueel en beschikbaar zijn.

Aantoonbaarheid staat centraal

Wat betekent dit concreet? Tijdens een controle kan de toezichthouder vragen om risicoanalyses, beleidsdocumenten, rapportages, procedures en onderbouwingen van genomen maatregelen. De aanwezigheid van een firewall of antivirusoplossing alleen is onvoldoende. De organisatie moet laten zien hoe cyberrisico’s worden gemonitord, welke verantwoordelijkheden zijn toegewezen en hoe wordt gehandeld wanneer zich een incident voordoet. Aantoonbaarheid staat daarbij centraal.

Cyberveiligheid als bestuurlijke verantwoordelijkheid

Voor bestuurders betekent dit dat cyberveiligheid steeds meer onderdeel wordt van reguliere bedrijfsvoering. Besluitvorming rondom risico’s, investeringen en prioriteiten moet worden vastgelegd en onderbouwd. Dit sluit aan bij de gedachte achter de Cyberbeveiligingswet: cyberweerbaarheid is een organisatiebreed vraagstuk en niet uitsluitend een technische aangelegenheid.

Het aangekondigde toezicht van de NVWA laat zien dat cyberveiligheid steeds meer een aantoonbare verplichting wordt. Door tijdig maatregelen te nemen en deze goed vast te leggen, voldoet u niet alleen beter aan toekomstige wettelijke eisen, maar versterkt u ook de continuïteit en weerbaarheid van uw organisatie.

Meer informatie

Bent u benieuwd hoe Van Oers uw organisatie kan ondersteunen bij de implementatie van de Cyberbeveiligingswet? Neem dan contact op met één van onze specialisten via onderstaande button of per e-mail: digitalsolutions@vanoers.nl.

Nu delen:
Marjon van de Lindeloof
Marjon van de Lindeloof | IT consultant
Wilt u meer informatie over dit onderwerp?
Neem contact op met onze specialisten via onderstaand telefoonnummer of e-mailadres. Zij helpen u graag verder.