Jouw uitkomst
Je valt waarschijnlijk onder de Cbw, als essentiële entiteit.
De wet geldt voor je organisatie. De toezichthouder mag ook zonder aanleiding controleren of je aan je plichten voldoet.
Je valt waarschijnlijk onder de Cbw, als belangrijke entiteit.
De wet geldt voor je organisatie. De plichten zijn dezelfde als voor essentiële entiteiten; de toezichthouder controleert achteraf, bijvoorbeeld na een incident of een signaal.
Je valt waarschijnlijk niet zelf onder de Cbw, maar krijgt de eisen via je klanten.
De wet verplicht jou niet rechtstreeks. Je klanten die er wel onder vallen, moeten de beveiliging van hun toeleveringsketen regelen, en dat komt bij jou terecht.
Je valt waarschijnlijk niet onder de Cbw.
Op grond van je antwoorden geldt de wet niet voor je organisatie. Verandert je dienstverlening of groei je door, doe de check dan opnieuw.
Waarom deze uitkomst
- Overheidsorganisaties vallen onder de wet, ongeacht hun omvang.
- Je organisatie is groot en actief in een sector uit bijlage 1.
- Je organisatie is middelgroot en actief in een sector uit bijlage 1.
- Je organisatie is groot en actief in een sector uit bijlage 2. Organisaties uit bijlage 2 zijn belangrijk, niet essentieel.
- Je organisatie is middelgroot en actief in een sector uit bijlage 2.
- Je levert DNS-diensten. Die vallen onder de wet, ongeacht de omvang.
- Je beheert een register voor topleveldomeinnamen. Dat valt onder de wet, ongeacht de omvang.
- Je levert gekwalificeerde vertrouwensdiensten. Die vallen onder de wet, ongeacht de omvang.
- Je organisatie is aangewezen als kritieke entiteit. Dan geldt de wet, ongeacht de omvang.
- Je levert openbare elektronische communicatie en je organisatie is middelgroot of groot.
- Je levert openbare elektronische communicatie. Ook kleine aanbieders vallen onder de wet, als belangrijke entiteit.
- Je levert vertrouwensdiensten en je organisatie is groot.
- Je levert vertrouwensdiensten. Die vallen onder de wet ongeacht de omvang, tot en met middelgroot als belangrijke entiteit.
- Je sector staat in de wet, maar je organisatie is klein: minder dan 50 fte, en een jaaromzet of balanstotaal van hoogstens 10 miljoen euro.
- Je sector staat niet in de bijlagen van de wet.
- Je levert aan organisaties die onder de wet vallen.
- Je weet niet zeker of je klanten onder de wet vallen. Ga dat na: als het zo is, krijg je met hun eisen te maken.
Lever je software als dienst via internet (SaaS)? Dan kun je als aanbieder van cloudcomputingdiensten gelden en valt je organisatie onder digitale infrastructuur. Dat hangt af van hoe de dienst is ingericht. Twijfel je, doe de check dan ook met die sector.
Wat de wet van je vraagt
- Registreren bij het NCSC
- Via MijnNCSC, met eHerkenning op niveau EH2+. Je geeft organisatie- en contactgegevens op, en je publieke IP-reeksen, domeinnamen en AS-nummers. Wijzigingen geef je binnen 14 dagen door.
- Zorgplicht
- Op basis van een risicoanalyse passende maatregelen nemen om je netwerk- en informatiesystemen te beveiligen, van incidentbeheer en continuïteit tot leveranciers en toegangsbeveiliging.
- Meldplicht
-
Een significant incident meld je in drie stappen, gerekend vanaf het moment dat je ervan weet.
- Binnen 24 uur een vroegtijdige waarschuwing.
- Binnen 72 uur een incidentmelding met een eerste beoordeling van ernst en impact.
- Binnen een maand na de incidentmelding een eindrapport, of een voortgangsrapport als het incident nog loopt.
- Taken van het bestuur
- Het bestuur keurt de maatregelen goed, ziet toe op de uitvoering en volgt binnen twee jaar na inwerkingtreding een training. Het blijft eindverantwoordelijk, ook als de uitvoering bij een CISO ligt.
Toezicht vooraf: de toezichthouder kan ook zonder aanwijzing van een overtreding controleren. De Europese richtlijn noemt boetes tot ten minste 10 miljoen euro of 2 procent van de wereldwijde jaaromzet.
Toezicht achteraf: de toezichthouder komt in actie na een incident of een signaal. De Europese richtlijn noemt boetes tot ten minste 7 miljoen euro of 1,4 procent van de wereldwijde jaaromzet.
Wat je klanten van je gaan vragen
Organisaties onder de Cbw moeten de risico's van hun leveranciers beheersen. Reken op vragen en contractafspraken over:
- de beveiligingsmaatregelen die je neemt;
- hoe en hoe snel je incidenten aan hen meldt, zodat zij zelf binnen 24 uur kunnen melden;
- hoe je met kwetsbaarheden omgaat;
- de continuïteit van je dienst.
Je antwoorden
- Sector
- Fte
- Jaaromzet
- Balanstotaal
- Bijzondere diensten
- Levert aan organisaties onder de Cbw
Deze zelfcheck geeft een indicatie op basis van je eigen antwoorden. Het is geen juridisch advies en geen besluit van een toezichthouder. Twijfel je, lees dan de wettekst of leg je situatie voor aan het NCSC of een jurist. Je antwoorden worden niet opgeslagen: ze staan alleen in je browser en in de link die je eventueel deelt.
Gemaakt met trustbird.com