Van wetgeving naar aantoonbaar toezicht
De meeste publicaties over de Cyberbeveiligingswet richten zich op de verplichtingen die voortkomen uit de Europese NIS2-richtlijn. Voor organisaties in de voedselketen is echter een andere ontwikkeling minstens zo relevant: het toezicht op de naleving. Met de aankondiging van de NVWA wordt cyberweerbaarheid niet langer uitsluitend een aandachtspunt voor IT-specialisten, maar een onderwerp dat zichtbaar op de agenda van management en bestuur moet staan.
Waar kijkt de NVWA naar?
Toezicht richt zich namelijk niet alleen op technische beveiligingsmaatregelen. De NVWA kijkt ook naar de manier waarop organisaties risico’s identificeren, beoordelen en beheersen. Daarbij spelen onderwerpen zoals governance, beleid, incidentmanagement, bedrijfscontinuïteit en leveranciersbeheer een belangrijke rol. Organisaties moeten kunnen aantonen dat zij bewuste keuzes hebben gemaakt en dat processen daadwerkelijk functioneren.
Welke stappen neemt de NVWA?
De NVWA voert het toezicht gefaseerd in. In het eerste jaar ligt de nadruk op kennismaking, inzicht in het huidige beveiligingsniveau en ondersteuning bij het begrijpen en naleven van de wet. Concreet bestaat de aanpak uit de volgende stappen:
- Kennismaken en informatie opvragen. De NVWA brengt in kaart welke organisaties onder haar toezicht vallen, waar knelpunten zitten en hoe cyberbeveiliging en fysieke weerbaarheid ervoor staan. Een organisatie kan hiervoor een vragenlijst ontvangen, worden gevraagd informatie aan te leveren of worden uitgenodigd voor een kennismakingsgesprek.
- Het beveiligingsniveau beoordelen. Op basis van eigen onderzoek en de aangeleverde informatie beoordeelt de NVWA in hoeverre de organisatie haar verplichtingen naleeft. Daarbij kan zij inspecties en audits uitvoeren.
- Risicogericht vervolg geven. Organisaties die hun cyberveiligheid en fysieke weerbaarheid aantoonbaar op orde hebben, krijgen minder toezichtaandacht dan organisaties waar nog veel moet gebeuren.
- Reageren op incidenten en signalen. De NVWA volgt relevante incidenten en signalen over tekortkomingen op. Voor essentiële entiteiten kan het toezicht zowel proactief als reactief zijn; bij belangrijke entiteiten is het toezicht doorgaans reactief, tenzij signalen aanleiding geven tot proactief toezicht.
- Gefaseerd handhaven. De NVWA houdt rekening met de tijd die organisaties nodig hebben om aan de vereisten te voldoen. Als daar aanleiding toe is, kan zij audits uitvoeren en interventies opleggen om naleving te bevorderen.
Voor organisaties betekent dit dat zij niet moeten wachten op een formele inspectie. Zorg dat de registratie is afgerond en dat risicoanalyses, maatregelen, verantwoordelijkheden, incidentprocedures en onderliggende bewijsstukken actueel en beschikbaar zijn.
Aantoonbaarheid staat centraal
Wat betekent dit concreet? Tijdens een controle kan de toezichthouder vragen om risicoanalyses, beleidsdocumenten, rapportages, procedures en onderbouwingen van genomen maatregelen. De aanwezigheid van een firewall of antivirusoplossing alleen is onvoldoende. De organisatie moet laten zien hoe cyberrisico’s worden gemonitord, welke verantwoordelijkheden zijn toegewezen en hoe wordt gehandeld wanneer zich een incident voordoet. Aantoonbaarheid staat daarbij centraal.
Cyberveiligheid als bestuurlijke verantwoordelijkheid
Voor bestuurders betekent dit dat cyberveiligheid steeds meer onderdeel wordt van reguliere bedrijfsvoering. Besluitvorming rondom risico’s, investeringen en prioriteiten moet worden vastgelegd en onderbouwd. Dit sluit aan bij de gedachte achter de Cyberbeveiligingswet: cyberweerbaarheid is een organisatiebreed vraagstuk en niet uitsluitend een technische aangelegenheid.
Het aangekondigde toezicht van de NVWA laat zien dat cyberveiligheid steeds meer een aantoonbare verplichting wordt. Door tijdig maatregelen te nemen en deze goed vast te leggen, voldoet u niet alleen beter aan toekomstige wettelijke eisen, maar versterkt u ook de continuïteit en weerbaarheid van uw organisatie.
Meer informatie
Bent u benieuwd hoe Van Oers uw organisatie kan ondersteunen bij de implementatie van de Cyberbeveiligingswet? Neem dan contact op met één van onze specialisten via onderstaande button of per e-mail: digitalsolutions@vanoers.nl.
Algemeen - Contact
Neem contact op met Van Oers
Vul hier uw gegevens in en wij nemen binnen 2 werkdagen contact met u op!
"*" geeft vereiste velden aan



