Binnenkort (naar verwachting op 15 augustus) worden bedrijven geconfronteerd met nieuwe wetgeving: de nationale implementatie van NIS2 in de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. Velen worden dan persoonlijk aansprakelijk voor hun cybersecuritybeleid.
Door Peter Passenier / Foto: Cyberveilig Nederland
Een oude mobiel in een kist op zolder, bij een medewerker thuis. Niets waar een bedrijf zich zorgen over moet maken, zou je zeggen. Of toch wel? Op een dag besluit die medewerker op zoek te gaan naar oude foto’s, en logt hij nog een keer in. ‘Voor een ervaren hacker is dit een buitenkans’, zegt Willemijn Rodenburg, strategisch adviseur bij branchevereniging Cyberveilig Nederland. ‘Want updates zijn al vijftien jaar niet meer geïnstalleerd. En o ja: op die mobiel staan niet alleen oude foto’s maar ook privacygevoelige klantgegevens.’
> LEES OOK: Verwachte inwerkingtreding nieuwe cyberbeveiligingswetgeving op 15 augustus
Vergeten apparatuur in het vizier krijgen
Het voorbeeld onderbouwt haar stelling: werkgevers moeten dit soort vergeten apparatuur in het vizier krijgen – en snel. ‘Dat geldt vooral als jouw organisatie deel uitmaakt van de vitale infrastructuur, of een cruciale rol speelt voor belangrijke sectoren. Dan val je onder de nieuwe NIS2, een Europese richtlijn die wordt geïmplementeerd in Nederland in de Cyberbeveiligingswet (Cbw). En ‘binnenkort’ is al heel snel.’
Uitbreiding invloedsfeer
Sommige werkgevers komt dit waarschijnlijk bekend voor. Want de NIS was al van kracht, in een oude versie. Maar deze NIS2 stelt de zaken volgens Rodenburg op scherp. ‘Ten eerste is de invloedsfeer veel groter. Er zijn veel meer sectoren die eronder vallen, en binnen die sectoren ook nog eens meer organisaties. Eerst waren dat er 200, de absoluut vitale infrastructuur: banken, energieproducenten, drinkwaterbedrijven enzovoort. Maar dadelijk gaat het om aantallen van ongeveer 10.000. Je ziet nu ook branches als levensmiddelen, maakindustrie en digitale dienstverlening. Maar dat is niet alles: de nieuwe NIS2 heeft ook de verantwoordelijkheid aangescherpt. De bestuurders zijn nu hoofdelijk aansprakelijk, en als zij ernstig in gebreke blijven, kunnen ze zelfs worden vervolgd.’
NIS2 in het kort
- Wat is het? Een nieuwe Europese richtlijn om de digitale weerbaarheid van organisaties te vergroten.
- Wanneer? De implementatie van de Nederlandse wetgeving wordt verwacht op 15 augustus 2026.
- Voor wie? Niet alleen de vitale infrastructuur (banken, energie), maar ook belangrijke sectoren zoals de levensmiddelenbranche en digitale dienstverlening. Het gaat om circa 10.000 organisaties.
- De grens? In de regel vanaf 50 fte, maar ook kleinere bedrijven (start-ups) kunnen eronder
vallen als hun rol in de keten cruciaal is. - Aansprakelijkheid? Bestuurders worden hoofdelijk aansprakelijk voor de cybersecurity en kunnen bij ernstige nalatigheid strafrechtelijk worden vervolgd.
Stappenplan
Wat kunnen die ceo’s doen om dit te voorkomen? Volgens Rodenburg kunnen ze een simpel stappenplan afwerken.
Stap 1: Wel of niet?
Allereerst het voor de hand liggende: controleer of jouw bedrijf inderdaad onder NIS2 valt. ‘Onder de oude wet was dat simpel’, vertelt Rodenburg. ‘Je kreeg bij wijze van spreken een brief in de bus waarin stond dat je vitaal was, en dus aan de wet moest voldoen. Nu is dat minder duidelijk. Aan de ene kant wordt dat bepaald door de branche waarin je actief bent, vitaal of belangrijk of niet, maar aan de andere kant ook door je bedrijfsgrootte. In principe val je pas onder de wet als je meer dan 50 fte’en hebt, maar die grens is niet keihard. Wat als jij bijvoorbeeld een start-up bent, maar je levert wel essentiële software aan een scheepsbouwer? Dan kan het zomaar zo zijn dat jij toch onder de NIS2 valt.’ Gelukkig heeft de overheid een tool ontwikkeld, een zelfscan. Daar moet je wat gegevens invullen, en dan weet je waar je aan toe bent.
> LEES OOK: Emy de Kock over de noodzaak van cyberweerbaarheid: ‘Iedereen is voor hackers interessant’
Stap 2: Risicoanalyse.
Als je inderdaad onder de wet valt, is het tijd voor stap twee. ‘Je moet dan een risicoanalyse hebben opgesteld’, zegt Rodenburg. ‘Welke systemen en data heb ik hier in huis? Wat zijn de belangen die ik moet beschermen? En welke maatregelen kan ik daarvoor nemen?’ Daarmee zijn we terug bij het voorbeeld waar we mee begonnen, de oude half vergeten mobiel op die zolderkamer. Die illustreert een probleem: het valt niet mee om de vragen hierboven te beantwoorden.
‘Het grootste knelpunt dat we zien, is dat werkgevers niet weten wat ze in huis hebben. Van welke software zijn ze afhankelijk? En waar staat hun data? Op een centrale databank, of verspreid over diverse vestigingen, op diverse laptops en misschien op oude mobieltjes uit 2010 op een zolderkamer. En wat voor software staat daar nog meer op? Heeft de werknemer misschien gedacht dat het handig was om een tooltje te installeren, en blijkt dat vervolgens data door te sluizen?’
En de kwetsbaarheden kunnen zich ook bevinden buiten je organisatie. Eerder zagen we dat een kleine start-up essentieel kan zijn voor een grote scheepsbouwer, en dat is dus niet alleen belangrijk voor die start-up maar ook voor die scheepsbouwer zelf. ‘Leveranciers kunnen een risico vormen omdat hun bijdrage essentieel is’, zegt Rodenburg. ‘En dus moet je van tevoren nadenken hoe je als organisatie verder komt als die leverancier omvalt. Dat is niet het enige risico: zo’n leverancier wordt soms ook een stepping stone voor kwaadwillenden. Die gebruiken hem om jouw netwerk binnen te komen. Dat zie je bijvoorbeeld bij monteurs die op afstand machines van klanten monitoren via hun eigen netwerk. Ook daar moet je als klant maatregelen tegen nemen.’
> LEES OOK: Vers van de pers: Security Management nummer 3 over Cybersecurity
Stap 3: Maatregelen
Op hoofdlijnen vallen die maatregelen volgens haar uiteen in drie categorieën: preventie, detectie en respons.
Preventie
‘Bij preventie kun je bijvoorbeeld denken aan awareness. Je kunt waarschijnlijk niet voor honderd procent voorkomen dat medewerkers op een verdachte link klikken, want die phishingmails worden steeds minder makkelijk van echte te onderscheiden. Maar je kunt je medewerkers hier natuurlijk wel op trainen. Een andere preventiemaatregel is segmentatie. Ook hier geldt: honderd procent van de hackers altijd buiten houden, is waarschijnlijk onmogelijk. Maar je moet er wel voor zorgen dat zo’n binnengedrongen hacker niet overal bij kan.’
Detectie
Vervolgens rijst er een andere vraag: wordt zo’n binnengedrongen hacker ook gedetecteerd? ‘Dat kan makkelijk zijn’, zegt Rodenburg. ‘Dan heeft die hacker een deel van je processen platgelegd, en je machines werken niet meer. Maar soms heeft zo’n aanvaller een heel ander doel: diefstal van je intellectuele eigendom. Dan wordt er langzaam informatie uit je organisatie getrokken, en dat is veel minder zichtbaar. Althans… voor ons leken. Want als je de goede mensen in huis hebt, dan halen die zo’n lek al snel naar boven. En onder NIS2 ben je ook verplicht om daarvoor te zorgen.’
Respons
Ten slotte is er het responsplan. Daarbij schets je een zwart scenario, en bedenk je hoe je de continuïteit van je organisatie in zo’n geval kunt garanderen. ‘Heb je zelf een expert in dienst die de systemen weer kan opschonen?’, vraagt Rodenburg. ‘Of moet je misschien een incidentresponsecontract gaan afsluiten met een externe leverancier? En wat doe je als je getroffen wordt door ransomware? Ga je dan betalen, of doe je dat uit principe niet? En heb je in dat laatste geval je back-ups op orde? Kun je alles binnen redelijke tijd weer terugzetten?’
Urgentie
Genoeg om over na te denken dus. Hoeveel van de betrokken organisaties hebben dat al gedaan? Rodenburg heeft geen precieze cijfers, maar ze kan wel een inschatting maken. ‘Wel voorbereid zijn de organisaties binnen de vitale infrastructuur, want die vielen al onder de oude wet. Verder denk ik dat de grote bedrijven de zaken redelijk op orde hebben. Maar hoe het zit met de wat kleinere, die met een paar honderd medewerkers, daar ben ik niet zeker van. Ik hoop dat dit interview een gevoel van urgentie geeft, want die deadline, die komt heel snel dichterbij.’
Volg Security Management op LinkedIn









