Blog
In samenwerking met EY Adviseurs (Technology Consulting) en EY Accountants (Technology Risk) hebben Brent Crijns en Gigi van Hout van onze Digital, Cyber & Privacy praktijk een uitgebreide reactie ingediend op de conceptversie van de Cyberbeveiligingswet bij de publieke consultatie daarvan. Cybersecurity is van groot belang voor organisaties en indien er onvoldoende aandacht aan wordt besteed, kan dit tot grote verliezen leiden. Daarom is het van belang dat de wetgeving op dit gebied volledig, maar ook duidelijk is. Hoewel de Cyberbeveiligingswet een grote stap vooruit is in de harmonisatie van beveiligingsstandaarden in de Europese Unie, zijn er vraagtekens te zetten bij de governance-vereisten, de (specificatie van) maatregelen, het toezichtstelsel en (het gebrek aan) definities in de conceptversie van de Cyberbeveiligingswet. Met onze reactie beogen wij aan de Nederlandse wetgever inzichtelijk te maken waar verbeteringen in de wettekst mogelijk zijn. De uitgebreide reactie is te vinden op de website van de Rijksoverheid, waarbij we hieronder een samenvatting bieden.
De Europese Unie heeft eind 2022 de Network and Information Security Directive 2 ingevoerd, beter bekend als de NIS2-Richtlijn, met als doel een geharmoniseerde aanpak van cyberrisico’s te realiseren in de gehele Europese Unie. Lidstaten dienen deze richtlijn tegen 17 oktober 2024 om te zetten in nationale wetgeving. In Nederland gebeurt dit via de Cyberbeveiligingswet, waarvan de conceptversie recent ter consultatie werd voorgelegd.
- Governance en aansprakelijkheid: Het formaliseren van bestuursverantwoordelijkheid voor informatiebeveiliging is cruciaal. Artikel 26 van de Cyberbeveiligingswet legt deze verantwoordelijkheid vast, maar EY merkt op dat de formulering te breed is. Hierdoor kunnen bestuurders onterecht verantwoordelijk worden gehouden voor de identificatie van cybersecurityrisico’s in het algemeen, waaronder bijvoorbeeld ook risico’s vallen buiten de context van de diensten van de entiteit waar zij verantwoordelijk voor zijn. Aanpassing van deze bepaling wordt aanbevolen om de verantwoordelijkheid te beperken tot de context van de betreffende entiteit.
- Maatregelen: De Cyberbeveiligingswet stelt globale verwachtingen vast voor risicomanagement, maar laat verdere invulling over aan Algemene Maatregelen van Bestuur. EY adviseert een uniforme aanpak voor sectorale maatregelen om fragmentatie te voorkomen en sectoren voorspelbaarheid te bieden. Ook wordt aanbevolen om duidelijkere tijdslijnen en minimumeisen vast te stellen voor technische, operationele en organisatorische maatregelen.
- Handhaving en Toezichthouders: HVG Law erkent de waarde van effectief toezicht en stelt voor om het toezicht meer te centraliseren. Het bestaande sectorale toezicht, onder de Wet bescherming netwerk- en informatiesystemen, leidt tot inconsistenties en inefficiënties. Daarbij zien wij drie mogelijke opties om deze problematiek te verhelpen:
- Volledige centralisatie van het toezicht bij één toezichthouder.
- Een hybride model met een centrale toezichthouder en rapportage vanuit sectorale toezichthouders.
- Toezicht op basis van centrale standaarden, zoals het Belgische CyberFundamentals Framework.
- Reikwijdte en Definities: De huidige definities binnen de Cyberbeveiligingswet, alsmede de NIS2-Richtlijn, bieden onvoldoende duidelijkheid voor entiteiten om zelf te beoordelen of zij onder de NIS2-Richtlijn vallen. HVG Law pleit voor duidelijke kaders en definities, mogelijk geïnspireerd door vergelijkbare wetgeving zoals de Digital Operational Resilience Act. Dit zal de rechtszekerheid vergroten en de implementatie van cybersecurityvereisten uit de Cyberbeveiligingswet verbeteren.
Conclusie
De reactie op de conceptversie van de Cyberbeveiligingswet door HVG Law, EY Adviseurs, en EY Accountants, benadrukt de noodzaak voor verfijning en verbetering van de Cyberbeveiligingswet om daarmee de doelstellingen van deze wet ook daadwerkelijk te kunnen behalen. HVG Law blijft zich bezig houden met nauwkeurige analyse en advies omtrent veranderingen in wet- en regelgeving op het gebied van cybersecurity. HVG Law adviseert dan ook over een duurzame en praktische implementatie van zowel de Cyberbeveiligingswet als andere toepasselijke cyberwetgeving.