Begin met scope en eigenaarschap
Een bruikbare start is geen lange lijst technische maatregelen, maar een onderbouwde scopebepaling. Breng entiteiten, kritieke diensten, systemen, leveranciers en afhankelijkheden samen. Leg vervolgens vast wie eigenaar is van risico’s, wie besluiten voorbereidt en wie aan bestuur en toezichthouder rapporteert. Zo ontstaat een bestuurbaar dossier in plaats van losse securitydocumenten.
Maak de zorgplicht aantoonbaar
De zorgplicht vraagt om passende en evenredige beheersing. Dat betekent: risico’s prioriteren, maatregelen kiezen, eigenaren en termijnen vastleggen en periodiek toetsen of maatregelen werkelijk werken. Gebruik een compact risicoregister en een verbeterroadmap waarin techniek, processen, mensen, ketens en continuïteit bij elkaar komen.
Organiseer melden vóór het incident
Een meldproces moet onder druk bruikbaar zijn. Werk daarom met heldere escalatiecriteria, bereikbare beslissers, een juridisch en technisch feitenbeeld en vooraf voorbereide communicatielijnen. Oefen het proces met bestuur en crisisteam. Datajuristen kan dit verbinden in een CISO-werkagenda met vaste rapportage en directe opschaling.
Officiële bronnen en verdere informatie
Deze publicatie geeft algemene duiding. Voor toepasselijkheid en formele verplichtingen blijft de concrete situatie bepalend.
Rijksoverheid — Cyberbeveiligingswet en Wwke van krachtNCTV — Cyberbeveiligingswet