Effectief omgaan met wetten en regelgeving die op organisaties afkomt
Deze publicatie biedt praktische handvatten om de eerste stappen te zetten met de wet- en regelgeving die op jouw organisatie afkomt. Het advies van het NCSC is om eerst de basis van je digitale weerbaarheid op orde te brengen, dan voldoe je namelijk al voor een groot deel aan wat de, huidige en komende, wet- en regelgeving beoogt. Met deze factsheet bieden we je vervolgens ook de praktische handvatten om als organisatie effectief om te gaan met de wet- en regelgeving die specifiek voor jouw organisatie geldt.
Doelgroep: Deze factsheet is voor organisaties die willen weten hoe ze effectief omgaan met wet- en regelgeving die er al is en op hen afkomt
Deze publicatie is tot stand gekomen met bijdragen van: Digital Trust Center, Online Trust Coalitie
Nieuwe wetgeving richt zich (veelal) op de kwaliteit van het risicomanagement
Aanleiding voor de nieuwe wet- en regelgeving is het inzicht dat inzet van digitale technologie ook risico’s voor de samenleving opleveren. Denk aan falen dat effect kan hebben op de veiligheid van voedsel, problemen in systemen die besluiten kunnen nemen over burgers, of systemen die bij uitval significante impact hebben op andere organisaties.
Veel van die nieuwe regels hebben daarom een overwegend risicogebaseerd karakter gekregen. Ze vertellen niet in detail welke maatregelen een organisatie moet nemen, maar verplicht ze om zelf de risico’s in kaart te brengen en vervolgens zelf te besluiten welke maatregelen er moeten worden genomen om die risico’s te beheersen.
Meer dan voorheen omvatten de wetten bepalingen die zich rechtstreeks richten op het bestuur van een organisatie. Het managen van de risico’s van de inzet van digitale technologie moet een herkenbaar thema zijn op de directie- of bestuursagenda, net zo vanzelfsprekend als dat het geval is bij de financiën van de organisatie.
Van bestuurders wordt daarom verwacht dat ze zich actief met deze materie bezighouden. Dat gaat onder andere om aantoonbare kennis van zaken en een directe betrokkenheid bij het tot stand brengen, in stand houden en continu verbeteren van de maatregelen waarmee risico’s worden beheerst.
Stap 1. Ken je eigen organisatie
Het is belangrijk dat de organisatie goed zicht heeft op haar eigen risicoprofiel en in het bijzonder de meest essentiële risico’s waaronder risico’s voor samenleving, ketenpartners, en/of burgers. Deze kennis helpt je bij het beoordelen van welke wet- en regelgeving relevant is voor jouw organisatie. Daarnaast ben je door het in kaart brengen van de organisatierisico’s al bezig met voldoen aan verschillende risicomanagementeisen.
'Veel regelgeving heeft hetzelfde doel, namelijk: het beperken van de risico’s die er echt toe doen!'
Of het nu gaat om het beschermen van consumentenrechten, intellectuele eigendommen, NAW-gegevens of essentiële machines en apparaten, je moet weten wat er mis kan gaan, en wat dat voor effecten heeft. Dit is essentieel voordat je de maatregelen kunt nemen om de beveiliging proportioneel op orde te brengen. Daarom stellen een aantal nieuwe wetten, waaronder NIS2 eisen aan het inrichten van het risicomanagement en het uitvoeren van een risicoanalyse.
Een risicoanalyse helpt bij het in kaart brengen van de meest essentiële risico’s voor jouw organisatie en voor degenen buiten jouw organisatie die van het goed en veilig functioneren van de digitale middelen in jouw organisatie afhankelijk zijn. Daarmee is het uitvoeren van een risicoanalyse een fundamentele stap in het kennen van de eigen organisatie.
De vragen in dit hoofdstuk ondersteunen bij het uitvoeren van een risicoanalyse. Aan elke vraag zijn andere adviespublicaties gekoppeld die je helpen bij het zetten van de eerste stappen. In de bijlage is een overzicht toegevoegd met gerelateerde publicaties.
Met behulp van de uitgevoerde risicoanalyse krijg je zicht op passende maatregelen. Welke maatregelen passend zijn, is afhankelijk van de beoordeling van de risico’s en de risicobereidheid van de organisatie. Daarmee is dit maatwerk per organisatie. Echter, een goed vertrekpunt is het toepassen van de vijf basisprincipes van het NCSC en DTC.
Wacht niet, ga alvast aan de slag met het op orde brengen van de digitale weerbaarheid.
Stap 2. Bepaal welke wetgeving voor jouw organisatie relevant is
Nadat je de basis van je digitale weerbaarheid op orde hebt gebracht, bepaal je welke wet- en regelgeving specifiek betrekking heeft op jouw organisatie. We bieden je in dit hoofdstuk een viertal stappen om dat te realiseren.
Welke wet geldt voor jouw organisatie?
Natuurlijk moet je jezelf wel verder verdiepen in deze wetten om echt zeker te zijn of ze wel of niet (en in welke mate) ze eisen stellen aan jouw organisatie. Daarbij is deze lijst niet volledig. De onderstaande lijst is grotendeels geïnspireerd op deze publicatie van de Online Trust Coalitie (OTC). OTC geeft in haar publicatie meer context over de verschillende wetten en regelgeving.
Begin met het inwinnen van advies vanuit de branchevereniging waar jij toebehoort.
Dit soort verenigingen weten vaak wat voor wet- en regelgeving voor jouw organisatie van toepassing is en kunnen je hier goed mee op weg helpen. Daarnaast bieden zij vaak hulp bij het in kaart brengen van de, voor jouw organisatie, relevante eisen van de verschillende wet- en regelgeving. Ook delen zij soms praktische handvatten en ervaringen over de implementatie van wet- en regelgeving.
Maak ook zelf een inschatting welke wet- en regelgeving relevant is voor jouw organisatie. Een eerste inschatting maak je met het overzicht in de bijlage onderaan deze publicatie.
Door deze wet -en regelgeving te beoordelen, krijg je een eerste indruk van de regels. Dit helpt je om prioriteiten te stellen en ervoor te zorgen dat je organisatie tijdig aan de relevante wet -en regelgeving voldoet.
Vergeet niet dat na deze analyse op hoofdlijnen een grondiger analyse en begrip van deze wetten essentieel is om juridische risico’s te beperken.
Wet -en regelgeving stelt soms ook eisen in de vorm van concrete risicobeperkende maatregelen zoals het toepassen van multifactorauthenticatie (MFA) in NIS2 (artikel 21.2 punt J).
Het mappen van de uitkomsten van de risicoanalyse op de eisen en criteria van de wet- en regelgeving geeft een mooie basis. Aan de hand van deze basis maak je geïnformeerde afwegingen om te bepalen waar je wilt beginnen met het treffen van maatregelen.
Maak daarom een weergave van de concrete maatregelen die de wet- en regelgeving vereist en vergelijk die met de risico’s uit de risicoanalyse en de voorgenomen passende maatregelen. Met dit overzicht ga je op zoek naar overlappende maatregelen.
Als je de basis van je digitale weerbaarheid op orde hebt en specifieke maatregelen uit wet- en regelgeving voor jouw organisatie hebt getroffen, is het ook belangrijk om te kijken naar je leveranciers. Gebruikt jouw organisatie digitale systemen, diensten of processen van een ander bedrijf? Dat ontslaat je niet van de verantwoordelijkheid om zelf te voldoen aan wet -en regelgeving.
Daarom is het belangrijk om ook bij hen na te gaan of zij ook voldoen aan de eisen waar jij aan moet voldoen. Hiervoor check je periodiek in hoeverre die producten of diensten geschikt zijn voor gebruik binnen jouw risicoprofiel.
Normen zijn niet wettelijk verplicht, maar ze kunnen veel voordeel opleveren. In veel gevallen vormen bestaande normen de basis bij de ontwikkeling van wet- en regelgeving. Zo helpen normen organisaties bij het inrichten van de effectieve beheersing van risico’s, zoals de ISO 27001. Daarmee voldoen organisaties ook sneller aan de betreffende wetten en regels.
Stap 3. Blijf voorbereid op veranderingen, richt een cyclisch proces in
Regelgeving en risico’s zijn voortdurend in beweging. Daarom is het essentieel om, nadat je de stappen in de voorgaande hoofdstukken hebt doorlopen, ook de veranderingen te evalueren en waar nodig aanpassingen te maken. Dit betekent dat je regelmatig de risicoanalyse moet herhalen en je beveiligingsbeleid en -procedures moet herzien of bijwerken om ervoor te zorgen dat ze effectief blijven.
Merk de wijzigingen in wet- en regelgeving tijdig op zodat je de organisatie hierop voorbereidt. Dit doe je door bijvoorbeeld de samenwerking op te zoeken met vakgenoten, events te bezoeken en je aan te sluiten bij een brancheorganisatie of samenwerkingsverband.
- Je kunt je ook aansluiten bij een Information Sharing and Analysis Center (ISAC). Een ISAC is bedoeld om in een vertrouwelijke en vertrouwde omgeving de uitwisseling van informatie te faciliteren.
- Een andere optie is om lid van de DTC Community te worden. Op dit besloten cyberforum is er ruimte voor kennisdeling en stel je vragen over wet- en regelgeving.
- Verder is het ook nuttig om actief sociale media-accounts van rijksoverheidsorganisaties bij te houden, zoals op LinkedIn. Zo blijf je op de hoogte van ontwikkeling rondom wet- en regelgeving. Voorbeelden zijn: NCSC, DTC, NCTV, RDI, ILT, AFM, DNB, Z-Cert.
Door goed geïnformeerd te blijven en proactief te handelen, bereid je de organisatie voor op veranderingen en nieuwe wet- en regelgeving. Dit helpt ook om juridische risico’s te minimaliseren. Als laatste geeft een proactieve houding de stakeholders van jouw organisatie het vertrouwen dat de naleving van wet -en regelgeving op orde is.
Casus: SaaS oplossing
Hieronder geven we een voorbeeld van de adviezen uit hoofdstuk 1 en 2.
Jouw organisatie zit deels in de publieke cloud en maakt gebruik van een commerciëleSoftware as a Service (SaaS)-oplossing. Deze SAAS-oplossing wordt geleverd door een leverancier. In de SAAS-oplossing staan o.a. persoons-/NAW-gegevens van klanten. Hierbij vraag je jezelf af welke regelgeving relevant is voor jouw organisatie.
Jouw organisatie begint met het uitvoeren van een risicoanalyse. Een van de bevindingen is dat het verlies van de vertrouwelijkheid van klantgegevens een grote impact heeft op jouw organisatie. Daarom wil je voorkomen dat deze informatie in handen van onbevoegden komt.
Door het uitvoeren van een risicoanalyse krijg je breed zicht op welke risico’s er zijn en maak je concreet welke risico’s het meest relevant zijn bij het gebruik van deze SaaS-oplossing.
Bekijk en beoordeel bijvoorbeeld de certificeringen van de SaaS-leverancier. Maak op basis van die informatie een inschatting over de mate waarin risico’s die jij hebt geidentificeerd door de leverancier worden beheerst. Zoals de manier waarop zaken als continuiteit, betrouwbaarheid, beveiliging worden geborgd.
Aansluitend start je met het treffen van maatregelen om de impact van deze meest relevante risico’s te verkleinen. Dit doe je o.a. aan de hand van de basisprincipes van NCSC en DTC.
Soms bieden SaaS-platforms opties in hun diensten aan waarmee afnemers risico’s in hun eigen organisatie kunnen verminderen. Onderzoek welke opties er mogelijk zijn en hoe die kunnen worden gebruikt. Voorbeeld is multifactorauthenticatie, dat niet altijd standaard “aan” is gezet. Andere voorbeelden: extra versleuteling van data, backup-opties, uitwijkmogelijkheden, het toepassen van beveiligingsstandaarden, veiligheidsaudits op configuraties.
Daarnaast voer je een check uit welke relevante wetten er zijn bij het gebruik van deze SaaS-oplossing. Hierbij wordt duidelijk dat er tenminste twee relevante wetten zijn, namelijk: NIS2 en AVG.
De NIS2 is relevant omdat jouw organisatie actief is in een van de sectoren van de NIS2.
De AVG is relevant door de verwerking van persoonsgegevens van jouw klanten en vereist dat er passende maatregelen getroffen worden.
Zowel NIS2 als AVG hechten waarde aan het risicogebaseerd nemen van maatregelen. Uit de eerder uitgevoerde risicoanalyse heb jij al geïdentificeerd wat de meest relevante risico’s zijn en heb je maatregelen genomen, zoals het instellen van MFA. Hiermee is jouw organisatie door de eerder uitgevoerde risicoanalyse al op de goede weg met de invulling van beide wetten omdat een van de eisen in NIS2 het toepassen van MFA is. Het toepassen van MFA is ook een maatregel voor de bescherming van de persoonsgegevens die aansluit bij de eisen van de AVG.
NB: zoek goed uit of genoemde wet- en regelgeving wel voor jouw organisatie van belang is.
NAAM
AFKORTING
DOELGROEP
Artificial Intelligence Act
AI Act
Aanbieders die AI-systemen in de EU op de markt brengen of bedrijven die AI-systemen gebruiken/toepassen.Meer informatie is o.a. te vinden bij de AP.
Critical Entities Resilience Directive
CER
De eisen in de CER gelden voor instellingen die door de overheid zijn aangewezen als kritieke entiteiten. Meer informatie is te vinden bij de NCTV.
Cyber Resilience Act
CRA
De CRA schrijft uitgebreide cybersecurityeisen en een updateverplichting voor die van toepassing zijn op fabrikanten, importeurs en distributeurs van producten met digitale elementen (hardware, software en componenten) die vanaf december 2027 in de EU op de markt worden gebracht. Gebruikers/inkopers van deze producten kunnen letten op de CE-markering en de geboden ondersteuningstermijn bij aanschaf. Meer informatie is o.a. te vinden bij de RDI.
Cyber Security Act (2023)
CSA
De CSA is van toepassing op fabrikanten of aanbieders van ICT-producten, diensten en processen.
Data Act
DA
Aanbieders van gegevensverwerkingsdiensten waaronder ook cloud- aanbieders. Meer informatie is te vinden bij de KvK.
Data Governance Act
DGA
Bedrijven, organisaties en instellingen die actief zijn in de databemiddeling. Meer informatie over databemiddeling vind je bij de ACM.
Digital Market Act
DMA
Grote online platforms. Meer informatie is te vinden bij de KvK.
Digital Operational Resilience Act
DORA
Financiële instellingen en bedrijven die ICT-diensten leveren aan financiële instellingen. Meer informatie is o.a. te vinden bij de DNB.
Digital Service Act
DSA
Aanbieders van online diensten. Meer informatie is o.a. te vinden bij de ACM.
Verordening Europese digitale identiteit
e-ID / EIDAS 2.0
Organisaties die DigiD en eHerkenning aanbieden. Meer informatie is o.a. te vinden bij Logius.
Financial Data Access (FiDA) Regulation
FiDA
Organisaties in de financiële sector
General Data Protection Regulation / AVG
GDPR / AVG
Organisaties die zijn gevestigd binnen of buiten de EU die persoonsgegevens verwerken van personen binnen de EU. Meer informatie is te vinden bij de AP.
Markets in Crypto-Assets Regulation
MiCAR
Uitgevers van crypto-activa en aanbieders van cryptodiensten. Meer info is o.a. te vinden bij de AFM.
De Payment Service Directive (PSD2) is een Europese richtlijn voor het betalingsverkeer van consumenten en bedrijven. Meer informatie is te vinden bij de DNB.
Payment Services Directive 3
PSD3
Organisaties binnen de betalingssector
Radio Equipment Directive 3.3
RED 3.3
De RED 3.3 schrijft cybersecurityeisen voor ten aanzien van alle draadloos verbonden apparaten die vanaf augustus 2025 in de EU op de markt worden gebracht en is van toepassing op fabrikanten, importeurs en distributeurs. Gebruikers/inkopers van deze producten kunnen letten op de CE-markering bij aanschaf. Meer informatie is te vinden bij de RDI.