Zorgplicht en passende maatregelen
Organisaties binnen de reikwijdte moeten digitale risico’s systematisch beheersen. Dat omvat onder meer incidentafhandeling, bedrijfscontinuïteit, ketenbeveiliging, kwetsbaarheden, toegangsbeveiliging, cryptografie en bewustwording.
Lees de toelichting
Passend betekent risicogestuurd. Maatregelen moeten aansluiten op dreiging, impact, omvang en stand van de techniek en aantoonbaar worden bestuurd en geëvalueerd.
Meldplicht, registratie en toezicht
Significante incidenten kennen gefaseerde meldverplichtingen. De organisatie moet processen, bevoegdheden en informatiebronnen vooraf organiseren om snel en zorgvuldig te kunnen handelen.
Lees de toelichting
Afhankelijk van het type entiteit gelden registratie en toezicht. Bestuurders moeten voldoende kennis hebben om risico’s en maatregelen te kunnen beoordelen en dragen verantwoordelijkheid voor governance.
Van wettelijke scope naar uitvoerbare roadmap
Begin met een gedocumenteerde scopeanalyse. Breng daarna kritieke diensten, systemen, leveranciers en bestaande beheersmaatregelen in kaart. Een gap-analyse vertaalt verschillen naar eigenaars, budget en planning.
Lees de toelichting
CISO-as-a-Service kan de structurele governance dragen wanneer een volledige interne CISO niet past. Datajuristen combineert die regie met privacykennis, bestuurderstraining en incidentvoorbereiding.
Wat moet in ieder geval zijn geregeld?
Sector, activiteit en omvang beoordelen
Kritieke diensten en keten vaststellen
Zorgplichtmaatregelen toetsen
Meld- en crisisproces oefenen
Bestuur trainen en rapportage inrichten
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
