Wie is er bij jou verantwoordelijk voor de Cyberbeveiligingswet?
Een vragenlijst binnen, en de vraag wie hem gaat invullen heeft maar één kandidaat. Geen IT-manager, geen jurist, geen aparte security-afdeling. Bij een bedrijf van twaalf man is de directeur meestal degene die zich hiermee bezighoudt, naast alles wat er al op zijn bureau ligt.
Een functie die niemand heeft aangenomen
Grote organisaties die zelf onder de Cyberbeveiligingswet vallen, wijzen vaak iemand aan die zich met dit onderwerp bezighoudt. Een MKB-toeleverancier heeft die functie meestal niet, en hoeft hem ook niet in te stellen: de wet legt toeleveranciers zelf geen verplichting op. Wat overblijft, is een directeur die een vraag van een opdrachtgever moet beantwoorden zonder dat er ooit iemand voor is aangenomen om dat te doen.
Wat er in de praktijk wordt gevraagd
Dat klinkt zwaarder dan het is. Een opdrachtgever vraagt niet om een CISO en niet om een certificaat. Een ISO 27001-traject is voor een bedrijf van deze omvang zelden de aangewezen weg, en de wet schrijft geen enkele norm voor. Wat een opdrachtgever nodig heeft, is een overzicht: wat is er geregeld, en kan iemand dat laten zien.
Wat je zonder IT-achtergrond zelf kan beoordelen
Dat overzicht vraagt geen technische kennis, wel een eerlijke inventarisatie. Is er een wachtwoordbeleid, ook als het nooit is opgeschreven. Draaien de back-ups echt, en heeft iemand dat weleens geprobeerd terug te zetten. Dat zijn vragen die een directeur zelf kan beantwoorden, zonder een externe partij erbij te halen.
De gratis check zet die inventarisatie om in een overzicht: negen vragen, een paar minuten, en een antwoord op welke punten al op orde zijn.
Vragen en antwoorden
- Moet ik als directeur zelf een CISO worden?
- Nee. Een CISO is een functie die grote, aangewezen organisaties vaak instellen. Een MKB-toeleverancier hoeft die rol niet in te vullen; wat telt is dat er een overzicht ligt van wat er is geregeld.
- Wie is er bij een klein bedrijf verantwoordelijk voor de Cyberbeveiligingswet?
- Niemand, want de wet legt een toeleverancier zelf geen verplichting op. De vraag komt wel van een opdrachtgever, en die landt in de praktijk meestal bij de directeur, omdat er geen aparte afdeling voor is.
- Heb ik IT-kennis nodig om de vragenlijst van mijn klant te beantwoorden?
- Niet per se. Het gaat om een eerlijke inventarisatie van wat er al is geregeld, zoals een wachtwoordbeleid en werkende back-ups, niet om technische diepgang.
- Kan ik dit zelf doen, of heb ik hier een extern iemand voor nodig?
- De meeste MKB-toeleveranciers kunnen het overzicht zelf opstellen. Een externe partij inhuren is een keuze, geen vereiste, en meestal ook niet de goedkoopste weg.
- Wat als ik niet weet of iets goed genoeg is geregeld?
- Dat is precies waar de gratis check voor is: die loopt de belangrijkste punten met je langs en laat zien waar het bij jou al op orde is en waar niet, zonder dat daar eerst IT-kennis voor nodig is.
Verder lezen
- Waarom je opdrachtgever ineens om NIS2-bewijs vraagtDe volledige uitleg waarom deze vraag bij jou terechtkomt, met de wettekst erbij.
- Wat kost ISO 27001, en moet het van NIS2?Wat het kost om dit met een certificaat te doen, en of dat nodig is.