Experts over de cyberbeveiligingswet: 'Meer nodig dan voldoen aan de regels'
De Cyberbeveiligingswet (Cbw) gaat morgen, op 15 augustus, in. Daarmee is de Europese NIS2-richtlijn omgezet in nationale wetgeving. Vijf cybersecurity-experts delen hun inzichten op wat deze wet in de praktijk betekent. Met als belangrijkste vraag: leidt de Cbw tot betere weerbaarheid, of vooral tot meer compliance?
Onder de nieuwe wetgeving kunnen organisaties niet langer cybersecurity bij alleen IT of securityteams neerleggen, zegt Martin Krämer, CISO Advisor bij KnowBe4. De verantwoordelijkheid daarvoor ligt voortaan namelijk op bestuursniveau. "De periode van twee jaar om over de vereiste kennis en vaardigheden te beschikken lijkt op papier ruim, maar het opbouwen van echte competentie op bestuursniveau kost meer tijd dan veel bestuurders denken. Organisaties moeten daar dus nu mee beginnen."
Om echte competentie te bereiken, is meer nodig dan een awareness-training en het behalen van een deelnamecertificaat, gaat Krämer verder. Bestuurders moeten cyberrisico's en de manier waarop deze worden beheerst kunnen identificeren, evalueren en beoordelen. "Dat betekent dat zij actief betrokken moeten zijn bij beslissingen over risicomanagement."
Wat hem betreft kan de wet daarmee daadwerkelijk bijdragen aan meer cyberweerbaarheid. "Regelgeving heeft immers ook als doel om aandacht en budget te verschuiven, en dat lijkt te gebeuren nu de verantwoordelijkheid voor cybersecurity expliciet bij het bestuur wordt neergelegd. Of de weerbaarheid uiteindelijk echt toeneemt, hangt echter af van het vermogen en de bereidheid van leiders om zich aan te passen."
Weerbaarheid of compliance?
Thomas Margner, Technical Director DACH & Netherlands bij TrendAI, vraagt zich echter af of de Cbw écht tot meer weerbaarheid leidt, of toch vooral tot compliance. "In eerste instantie zullen veel organisaties vooral documentatie opstellen. Dat is overigens niet zonder waarde, omdat het voor veel organisaties de eerste keer is dat dit uitgebreid wordt vastgelegd. De echte inhoud ontstaat echter waar de wet budget vrijmaakt voor zaken waar voorheen geen geld voor was, zoals detectie en beproefde incidentresponsprocedures."
"Het verschil zit uiteindelijk in wat je meet. Het tellen van beleidsdocumenten en trainingen is compliance; meetbare verbeteringen in detectie en respons zijn echte weerbaarheid. Een map met het label Business Continuity Plan voorkomt op zichzelf geen ransomware."
Albert Kramer, Manager Solutions Consulting Benelux bij Zscaler, denkt dan ook dat de Cbw zowel compliance als weerbaarheid kan verhogen. "Het verschil zit in de uitvoering", stelt hij. "De wet zet een minimum aan processen en controles neer. Echte weerbaarheidswinst ontstaat wanneer organisaties deze verplichtingen vertalen naar risicogedreven actie: duidelijk eigenaarschap, meetbare doelen voor bijvoorbeeld detectie- en hersteltijd, regelmatige tests en lessons learned en een structurele aanpak van leveranciersrisico's. Zonder die focus blijft het vooral vinkjes zetten."
Aandacht voor leveranciersrisico's
Cindy Wubben, CISO bij Visma, verwacht een vergelijkbaar effect als bij de AVG. "Natuurlijk moeten de organisaties die onder de wet vallen de juiste maatregelen implementeren, maar door de ketenverantwoordelijkheid zullen ook bedrijven die momenteel buiten de directe reikwijdte vallen uiteindelijk via de klantvraag aan de eisen gaan voldoen. Dat geldt bijvoorbeeld voor veel mkb-bedrijven en toeleveranciers die diensten leveren aan grotere organisaties die wel rechtstreeks onder de wet vallen."
Ook Kramer verwacht meer aandacht voor leveranciers onder de Cbw. "Organisaties moeten de digitale veiligheid van hun leveranciers actief beoordelen en borgen", zegt hij. "Klanten zullen zwaardere beveiligingseisen in contracten opnemen, bijvoorbeeld over beveiligingsmaatregelen, snelle incidentmelding en auditrechten, en periodiek bewijs gaan opvragen. Daarmee wordt de vraag niet alleen hoe goed een organisatie zichzelf heeft beveiligd, maar ook hoe goed zij zicht heeft op de partijen waarvan haar bedrijfsvoering afhankelijk is. Die ketenafhankelijkheid moet onderdeel worden van het risicomanagement."
Wubben sluit zich daarbij aan. Volgens haar worden secruityvragenlijsten en audits bij inkoopprocessen strenger en frequenter, en krijgt aantoonbare beveiliging een grotere commerciële waarde. "Dat sluit aan bij de bredere uitdaging van deze wet. Registratie is een relatief eenvoudige stap. De werkelijke uitdaging ligt in de implementatie van de bredere verplichtingen", zegt Wubben. "Echte cyberweerbaarheid is een continu proces van monitoring, opvolging en verbetering. Organisaties die de wet slechts als een eenmalig complianceproject benaderen, zullen op de lange termijn de gewenste weerbaarheid missen."
Velen moeten nog beginnen
Hoewel de Cbw morgen van kracht wordt, is nog lang niet iedereen daarvan op de hoogte, merken de experts. "De bekendheid met de Cyberbeveiligingswet groeit, maar ik zou er niet van uitgaan dat iedere organisatie die onder de wet valt volledig op de hoogte of voorbereid is", zegt Edwin Weijdema, Field CTO EMEA bij Veeam. "Ik verwacht dan ook dat de eerste officiële waarschuwingen en boetes zullen volgen op basis van duidelijke en aantoonbare tekortkomingen: het niet registreren bij de NCSC, het niet melden van belangrijke incidenten of het verwaarlozen van cyberhygiëne na herhaalde waarschuwingen."
Ook Margner van TrendAI benadrukt dat organisaties stappen moeten nemen, en niet moeten wachten tot de toezichthouder vertelt wat er moet gebeuren. "De eerste stap is daarom weten welke verplichtingen op de organisatie van toepassing zijn. Vervolgens moet de aandacht verschuiven van het op papier voldoen aan de eisen naar de vraag of maatregelen daadwerkelijk werken."
Weijdema sluit af: "Hoe organisaties compliance en daadwerkelijke cyberweerbaarheid bereiken, hangt af van hoe ze met de interpretatie van de wet omgaan. Als de wet een checklist wordt, levert die vooral papierwerk op. Wordt de wet gebruikt om praktische vragen te stellen (kunnen we een aanval detecteren, erop reageren en ervan herstellen? Hebben we ons herstel daadwerkelijk getest? Zijn onze back-ups beschermd tegen ransomware?) dan kan de wet de weerbaarheid wezenlijk verbeteren."