Effectief omgaan met wetten en regelgeving die op organisaties afkomt

Deze publicatie biedt praktische handvatten om de eerste stappen te zetten met de wet- en regelgeving die op jouw organisatie afkomt. Het advies van het NCSC is om eerst de basis van je digitale weerbaarheid op orde te brengen, dan voldoe je namelijk al voor een groot deel aan wat de, huidige en komende, wet- en regelgeving beoogt. Met deze factsheet bieden we je vervolgens ook de praktische handvatten om als organisatie effectief om te gaan met de wet- en regelgeving die specifiek voor jouw organisatie geldt.

Doelgroep: Deze factsheet is voor organisaties die willen weten hoe ze effectief omgaan met wet- en regelgeving die er al is en op hen afkomt   

Deze publicatie is tot stand gekomen met bijdragen van:  Digital Trust Center, Online Trust Coalitie  

Nieuwe wetgeving richt zich (veelal) op de kwaliteit van het risicomanagement

Aanleiding voor de nieuwe wet- en regelgeving is het inzicht dat inzet van digitale technologie ook risico’s voor de samenleving opleveren. Denk aan falen dat effect kan hebben op de veiligheid van voedsel, problemen in systemen die besluiten kunnen nemen over burgers, of systemen die bij uitval significante impact hebben op andere organisaties.

Veel van die nieuwe regels hebben daarom een overwegend risicogebaseerd karakter gekregen. Ze vertellen niet in detail welke maatregelen een organisatie moet nemen, maar verplicht ze om zelf de risico’s in kaart te brengen en vervolgens zelf te besluiten welke maatregelen er moeten worden genomen om die risico’s te beheersen.

Meer dan voorheen omvatten de wetten bepalingen die zich rechtstreeks richten op het bestuur van een organisatie. Het managen van de risico’s van de inzet van digitale technologie moet een herkenbaar thema zijn op de directie- of bestuursagenda, net zo vanzelfsprekend als dat het geval is bij de financiën van de organisatie.

Van bestuurders wordt daarom verwacht dat ze zich actief met deze materie bezighouden. Dat gaat onder andere om aantoonbare kennis van zaken en een directe betrokkenheid bij het tot stand brengen, in stand houden en continu verbeteren van de maatregelen waarmee risico’s worden beheerst.

Stap 1. Ken je eigen organisatie

Het is belangrijk dat de organisatie goed zicht heeft op haar eigen risicoprofiel en in het bijzonder de meest essentiële risico’s waaronder risico’s voor samenleving, ketenpartners, en/of burgers. Deze kennis helpt je bij het beoordelen van welke wet- en regelgeving relevant is voor jouw organisatie. Daarnaast ben je door het in kaart brengen van de organisatierisico’s al bezig met voldoen aan verschillende risicomanagementeisen.

'Veel regelgeving heeft hetzelfde doel, namelijk: het beperken van de risico’s die er echt toe doen!'

Of het nu gaat om het beschermen van consumentenrechten, intellectuele eigendommen, NAW-gegevens of essentiële machines en apparaten, je moet weten wat er mis kan gaan, en wat dat voor effecten heeft. Dit is essentieel voordat je de maatregelen kunt nemen om de beveiliging proportioneel op orde te brengen. Daarom stellen een aantal nieuwe wetten, waaronder NIS2 eisen aan het inrichten van het risicomanagement en het uitvoeren van een risicoanalyse.

Stap 2. Bepaal welke wetgeving voor jouw organisatie relevant is

Nadat je de basis van je digitale weerbaarheid op orde hebt gebracht, bepaal je welke wet- en regelgeving specifiek betrekking heeft op jouw organisatie. We bieden je in dit hoofdstuk een viertal stappen om dat te realiseren.

Welke wet geldt voor jouw organisatie?

Natuurlijk moet je jezelf wel verder verdiepen in deze wetten om echt zeker te zijn of ze wel of niet (en in welke mate) ze eisen stellen aan jouw organisatie. Daarbij is deze lijst niet volledig. De onderstaande lijst is grotendeels geïnspireerd op deze publicatie van de Online Trust Coalitie (OTC). OTC geeft in haar publicatie meer context over de verschillende wetten en regelgeving.

Normen

Normen zijn niet wettelijk verplicht, maar ze kunnen veel voordeel opleveren. In veel gevallen vormen bestaande normen de basis bij de ontwikkeling van wet- en regelgeving. Zo helpen normen organisaties bij het inrichten van de effectieve beheersing van risico’s, zoals de ISO 27001. Daarmee voldoen organisaties ook sneller aan de betreffende wetten en regels.

Stap 3. Blijf voorbereid op veranderingen, richt een cyclisch proces in

Regelgeving en risico’s zijn voortdurend in beweging. Daarom is het essentieel om, nadat je de stappen in de voorgaande hoofdstukken hebt doorlopen, ook de veranderingen te evalueren en waar nodig aanpassingen te maken. Dit betekent dat je regelmatig de risicoanalyse moet herhalen en je beveiligingsbeleid en -procedures moet herzien of bijwerken om ervoor te zorgen dat ze effectief blijven.

Casus: SaaS oplossing

Hieronder geven we een voorbeeld van de adviezen uit hoofdstuk 1 en 2.

Jouw organisatie zit deels in de publieke cloud en maakt gebruik van een commerciële Software as a Service (SaaS)-oplossing. Deze SAAS-oplossing wordt geleverd door een leverancier. In de SAAS-oplossing staan o.a. persoons-/NAW-gegevens van klanten. Hierbij vraag je jezelf af welke regelgeving relevant is voor jouw organisatie.