Cybersecurity en regelgeving
Regels, risico en wie waarvoor staat

Wat moet u van de wet, en wat doen wij daaraan?

Over cyberregels wordt veel geroepen en weinig uitgelegd. Deze pagina zet op een rij wat er in Nederland écht voor een kantoor van vijf tot twintig man geldt, wat wij daarvan overnemen, en wat u zelf moet blijven doen. Zonder dreigende taal, want daar wordt niemand veiliger van.

  • De regels in gewone taal, met per regel onze maatregel
  • Een eerlijke inschatting of NIS2 op u van toepassing is
  • Wat wij zelf geregeld hebben, inclusief onze eigen verzekering
  • En wat niet uit te besteden valt
72 uurOm een datalek te melden bij de AP
≥ 50Medewerkers: grofweg de NIS2-grens
VerzekerdHiscox Cyber en Data Risks

Waar het op neerkomt

Er is geen keurmerk dat u moet halen

Voor een gewoon MKB-kantoor bestaat er geen verplichte cybercertificering. Wat er wél is: een zorgplicht rond persoonsgegevens, een meldplicht bij datalekken, en steeds vaker eisen die via uw klanten en verzekeraar binnenkomen.

Uw klanten worden uw toezichthouder

Valt u zelf niet onder NIS2, dan valt een deel van uw klanten dat waarschijnlijk wél. Die moeten hun leveranciers beoordelen. Zo komt de regelgeving alsnog bij u binnen, in de vorm van een vragenlijst.

Aantoonbaarheid is het echte werk

Beleid hebben is niet zo moeilijk. Kunnen laten zien dat het ook draait, dát is waar het bij een audit, een verzekeraar of na een incident op vastloopt. Daar is onze maandrapportage voor.

De regels op een rij

Vier dingen waar u in Nederland mee te maken heeft.

Links de regel, in het midden wat hij praktisch van u vraagt, rechts wat wij daarvoor inrichten. Geen juridische verhandeling. De bron staat er telkens bij zodat u het zelf kunt nalezen.

AVGAlgemene verordening gegevensbescherming, sinds 2018

Passende technische en organisatorische maatregelen

De wet noemt geen concrete maatregelen, maar verwacht dat u persoonsgegevens beschermt op een niveau dat past bij het risico. Werkt u voor een ander, dan hoort daar een verwerkersovereenkomst bij. En u moet kunnen uitleggen wat u heeft gedaan.

In Cloud 365 Secure+

  • MFA en Conditional Access op elk account
  • Encryptie op apparaten, centraal afgedwongen
  • Toegangsrechten per rol in plaats van per gewoonte
  • Maandrapportage als bewijsmateriaal
Meldplicht datalekkenArtikel 33 AVG, toezicht door de Autoriteit Persoonsgegevens

Binnen 72 uur melden, en zelf bijhouden

Een datalek dat waarschijnlijk risico oplevert voor betrokkenen, meldt u binnen 72 uur bij de AP. Ook lekken die u níet meldt, moet u intern registreren. De klok begint te lopen zodra u ervan weet. Dus dat u het snel weet, is het halve werk.

Detectie en dossier

  • EDR en 24/7 monitoring signaleren het
  • Dark web-monitoring op uw domein
  • Wij leveren het feitenrelaas voor de melding
  • Vaste route en contactpersoon bij een incident
NIS2 / CyberbeveiligingswetEuropese richtlijn 2022/2555, in Nederland omgezet in de Cyberbeveiligingswet

Zorgplicht, meldplicht en bestuurdersaansprakelijkheid

Voor aangewezen sectoren, grofweg vanaf vijftig medewerkers of tien miljoen omzet. Vraagt om risicobeheer, incidentmelding, en een bestuur dat er aantoonbaar op stuurt. De Nederlandse invoering liep vertraging op; controleer de actuele stand bij het Digital Trust Center of de RDI.

Ook als u er niet onder valt

  • Wij vullen de leveranciersvragenlijsten van uw klanten in
  • Risicobeheer en incidentproces staan al ingericht
  • Rapportage die een bestuur kan gebruiken
  • Zie hieronder of het op u van toepassing is
Sector- en klanteisenNEN 7510 in de zorg, eisen van verzekeraars, accountants en opdrachtgevers

De eisen die het snelst binnenkomen

In de praktijk merkt een MKB-kantoor de regelgeving vooral hier: een cyberverzekeraar die om MFA vraagt voordat hij uitkeert, een accountant die vraagt hoe u toegang regelt, of een opdrachtgever met een securityvragenlijst van zes pagina’s.

Wij vullen ze samen met u in

  • Bewijs van MFA, back-up en patchbeleid
  • Deelname- en resultaatrapport van het leerplatform
  • Verwerkersovereenkomst en EU-verwerking
  • Wij zitten desgewenst bij het gesprek

Dit is een praktische samenvatting, geen juridisch advies. Wetgeving verandert en de Nederlandse uitwerking van NIS2 was op het moment van schrijven nog in beweging. Twijfelt u of iets op u van toepassing is, raadpleeg dan het Digital Trust Center, de Rijksinspectie Digitale Infrastructuur of uw jurist. Wij denken graag mee, maar wij zijn geen advocaat.

Drie vragen

Geldt NIS2 voor u? Waarschijnlijk niet rechtstreeks.

Er wordt veel mee geschermd, ook richting bedrijven waar het niet voor bedoeld is. Loop deze drie langs; komt u nergens uit, dan valt u er vrijwel zeker niet direct onder, maar lees dan vooral de derde.

Zit u in een aangewezen sector?

Denk aan energie, drinkwater, transport, bankwezen, digitale infrastructuur, overheid, zorg, post, afval, chemie, levensmiddelen en digitale aanbieders. Een administratiekantoor, salon of garage staat daar niet tussen.

Meestal: nee

Heeft u vijftig medewerkers of meer?

De ondergrens ligt grofweg bij vijftig medewerkers óf tien miljoen euro omzet en balanstotaal. Onder die grens vallen de meeste organisaties buiten de directe werking, met een enkele uitzondering voor kritieke aanbieders.

Bij 5 tot 20 man: nee

Levert u aan iemand die er wél onder valt?

Dít is de vraag die er voor u toe doet. Organisaties in scope moeten hun toeleveringsketen beoordelen. Levert u aan een ziekenhuis, gemeente, netbeheerder of grote verwerker, dan krijgt u hun eisen doorgeschoven, contractueel, niet vrijblijvend.

Hier zit uw werk

Wat wij hieraan doen: als een klant van u een securityvragenlijst stuurt, vullen wij die in met bewijs uit uw eigen omgeving. Geen algemene beloftes, maar uw MFA-dekking, uw patchstatus, uw back-uptests en uw trainingsdeelname, met datum.

Wat wij zelf geregeld hebben

Een ICT-partij die zijn eigen zaken niet op orde heeft, is een risico.

U vertrouwt ons uw werkplekken, uw e-mail en uw gegevens toe. Dan mag u weten hoe wij zelf zijn ingericht, inclusief wat er gebeurt als het bij óns misgaat.

Cyber en Data Risks-verzekering

Wij hebben een eigen cyberverzekering bij Hiscox. Gaat er bij ons iets mis met gevolgen voor u, dan hangt de afhandeling niet af van wat wij op dat moment kunnen dragen.

Onze eigen dekking

Verwerkersovereenkomst en EU-verwerking

Standaard onderdeel van elk contract, niet iets waar u om moet vragen. Gegevens worden binnen de EU verwerkt; waar dat niet kan, hoort u het vooraf en niet in de kleine lettertjes.

Bij elk contract

Wij trainen onszelf ook

Hetzelfde leerplatform en dezelfde maandelijkse phishingsimulaties die onze klanten krijgen, draaien op ons eigen team. Wie beveiliging verkoopt en zichzelf overslaat, verkoopt lucht.

Elke maand

Partner bij wie het telt

Microsoft Solutions Partner, Kaseya Silver Partner en lid van NLdigital. Dat laatste betekent ook dat wij ons aan hun gedragsregels en algemene voorwaarden houden.

Aangesloten en toetsbaar
Eerlijk over de grens

Niet alles is uit te besteden. Dit is de verdeling.

Een partij die zegt dat u nergens meer naar hoeft om te kijken, vertelt niet de waarheid. Er blijft een deel bij u, klein, maar wel het deel dat bij een incident het verschil maakt.

Wat wij overnemen

Vastgelegd in het contract, zichtbaar in de maandrapportage.

  • Techniek: MFA, EDR, e-mailbeveiliging, patches, back-up en herstel
  • Monitoring, detectie en de eerste reactie bij een incident
  • Het leerplatform en de maandelijkse phishingsimulatie
  • Het bewijsmateriaal voor audits, verzekeraars en klantvragenlijsten
  • Het feitenrelaas als u een datalek moet melden

Wat bij u blijft

Wij helpen en herinneren, maar wij kunnen dit niet voor u tekenen.

  • De melding bij de Autoriteit Persoonsgegevens doet u zelf. Het is uw verwerking
  • Beslissen wie welke gegevens mag zien
  • Uw mensen de ruimte geven om die training ook echt te doen
  • Melden wanneer iemand in of uit dienst gaat
  • Een keer per jaar met ons om tafel over wat er veranderd is
Veelgestelde vragen

Over regels en aansprakelijkheid.

Staat uw vraag er niet bij? Bel 088 373 8920. U krijgt iemand die uw omgeving kent.

Zijn wij verplicht om aan NIS2 te voldoen?
Als kantoor van vijf tot twintig medewerkers vrijwel zeker niet rechtstreeks: de richtlijn richt zich op aangewezen sectoren, grofweg vanaf vijftig medewerkers of tien miljoen omzet. De kans is groter dat u ermee te maken krijgt via een klant die er wél onder valt en zijn leveranciers moet beoordelen. Dat is geen wettelijke plicht voor u, maar wel een contractuele, en die is even hard.
Wie meldt een datalek bij de Autoriteit Persoonsgegevens?
U. Het is uw verwerking en dus uw meldplicht; wij kunnen dat niet namens u doen. Wat wij wél doen: signaleren dat er iets is, vaststellen wat er precies gebeurd is, en het feitenrelaas aanleveren waarmee u die melding binnen 72 uur kunt doen. In de praktijk zit daar de tijdsdruk, niet in het formulier.
Wat als er via jullie iets misgaat?
Dan hebben wij daar een eigen cyberverzekering voor: Hiscox Cyber en Data Risks. Wij vinden dat u dat mag weten voordat er iets gebeurt in plaats van erna. De precieze verdeling van aansprakelijkheid staat in onze algemene voorwaarden en in de verwerkersovereenkomst; die krijgt u vooraf, niet bij de eerste factuur.
Krijgen wij een verwerkersovereenkomst?
Ja, standaard bij elk contract. U hoeft er niet om te vragen en het kost niets extra. Werkt u zelf voor opdrachtgevers die daar eisen aan stellen, bewindvoering, zorg, gemeenten, dan lopen we die eisen samen door voordat u tekent.
Kunnen jullie een securityvragenlijst van onze klant invullen?
Dat doen we regelmatig. We vullen hem in met bewijs uit uw eigen omgeving: MFA-dekking, patchstatus, back-uptests, trainingsdeelname, allemaal met datum. Waar het antwoord “nee” is, zetten we dat er ook eerlijk bij, met wat het zou kosten om het wel te regelen. Een vragenlijst mooier maken dan de werkelijkheid helpt u niet. Daar komt u bij een incident op terug.
Is dit juridisch advies?
Nee. Wij zijn een ICT-partij en geen advocaat. Deze pagina vat samen wat wij in de praktijk tegenkomen bij organisaties zoals die van u, en wat wij daar technisch en organisatorisch aan doen. Voor de juridische beoordeling van uw specifieke situatie verwijzen we u door, en dat doen we liever dan dat we het zelf verzinnen.
Adviesgesprek

Weten waar u staat, zonder dat het eng wordt gemaakt.

Dertig minuten waarin we uw situatie langs deze regels leggen en zeggen wat er nodig is. Als dat weinig is, hoort u dat ook. Wilt u eerst iets concreets: de Darkweb Scan is kosteloos en levert een rapport op dat u ook zonder ons kunt gebruiken.

Geen verkooppraatje en geen verplichting. Wilt u erna niets, dan hoort u niets meer van ons.

Klaar om te versnellen? Eén uur, geen verplichting.

Afspraak plannen