Oh no! No description found. But not to worry. Read from Tasks below how to advance this topic.
The Cyberbeveiligingswet (Cbw) is the Dutch implementation of the NIS2 Directive, designed to bolster cybersecurity across essential sectors by imposing risk management and incident reporting obligations.
The Cyberbeveiligingswet (Cbw) or Cybersecurity Act is a Dutch law transposing the EU's NIS2 Directive into national law. It aims to strengthen the digital and economic resilience of the Netherlands by imposing cybersecurity obligations on essential and important entities.
These obligations include implementing risk management measures, reporting ICT incidents, and assessing supply chain risks. The law will replace the current Network and Information Systems Security Act (Wbni) once it enters into force.
Below you'll find all of the requirements of this framework. In Cyberday, we map all requirement to global tasks, making multi-compliance management easy. Do it once, and see the progress across all frameworks!
23.(1). Iedere essentiële entiteit en belangrijke entiteit neemt passende en evenredige technische, operationele en organisatorische maatregelen om de risico’s voor de beveiliging van de netwerk- en informatiesystemen, die zij voor haar werkzaamheden of voor het verlenen van haar diensten gebruikt, te beheersen. Ook neemt zij deze maatregelen om incidenten te voorkomen of de gevolgen van incidenten voor de afnemers van haar diensten en voor andere diensten te beperken.
23.(2). De in het eerste lid bedoelde maatregelen zorgen voor een beveiligingsniveau van de netwerk- en informatiesystemen dat is afgestemd op de in het eerste lid bedoelde risico’s. Bij het nemen van de maatregelen houdt de entiteit in ieder geval rekening met de stand van de techniek, de uitvoeringskosten en, indien van toepassing, de desbetreffende Europese en internationale normen. Ten aanzien van de evenredigheid van de in het eerste lid bedoelde maatregelen houdt de entiteit naar behoren rekening met de mate waarin zij aan risico’s is blootgesteld, de omvang van de entiteit en de kans dat zich incidenten voordoen en de ernst ervan, met inbegrip van de maatschappelijke en economische gevolgen.
24.(2). De in het eerste lid bedoelde verplichtingen worden geacht gelijkwaardig te zijn aan de verplichtingen bedoeld in artikel 23 wanneer de door sectorspecifieke rechtshandelingen van de Europese Unie voorgeschreven risicobeheersmaatregelen op het gebied van cyberbeveiliging ten minste een vergelijkbare uitwerking hebben als verplichtingen bedoeld in artikel 23.
De in het eerste lid bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemin tegen incidenten te beschermen.
De maatregelen die essentiële entiteiten en belangrijke entiteiten moeten nemen in het kader van de zorgplicht, omvatten ten minste het volgende: beleid over beveiliging van netwerk- en informatiesystemen.
De in het eerste lid bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemin tegen incidenten te beschermen.
De maatregelen die essentiële entiteiten en belangrijke entiteiten moeten nemen in het kader van de zorgplicht, omvatten ten minste het volgende: incidentenbehandeling.
De in het eerste lid bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemin tegen incidenten te beschermen.
De maatregelen die essentiële entiteiten en belangrijke entiteiten moeten nemen in het kader van de zorgplicht, omvatten ten minste het volgende: incidentenbehandeling.
De in het eerste lid bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemin tegen incidenten te beschermen.
De maatregelen die essentiële entiteiten en belangrijke entiteiten moeten nemen in het kader van de zorgplicht, omvatten ten minste het volgende: bedrijfscontinuïteit, zoals back-upbeheer en noodvoorzieningenplannen, en crisisbeheer.
De in het eerste lid bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemin tegen incidenten te beschermen.
De maatregelen die essentiële entiteiten en belangrijke entiteiten moeten nemen in het kader van de zorgplicht, omvatten ten minste het volgende: beveiliging van de toeleveringsketen.
De in het eerste lid bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemin tegen incidenten te beschermen.
De maatregelen die essentiële entiteiten en belangrijke entiteiten moeten nemen in het kader van de zorgplicht, omvatten ten minste het volgende: beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen.
De in het eerste lid bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemin tegen incidenten te beschermen.
De maatregelen die essentiële entiteiten en belangrijke entiteiten moeten nemen in het kader van de zorgplicht, omvatten ten minste het volgende: beleid en procedures om de effectiviteit van maatregelen voor het beheer van cyberbeveiligingsrisico’s te beoordelen.
De in het eerste lid bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemin tegen incidenten te beschermen.
De maatregelen die essentiële entiteiten en belangrijke entiteiten moeten nemen in het kader van de zorgplicht, omvatten ten minste het volgende: basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging.
De in het eerste lid bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemin tegen incidenten te beschermen.
De maatregelen die essentiële entiteiten en belangrijke entiteiten moeten nemen in het kader van de zorgplicht, omvatten ten minste het volgende: beleid en procedures over het gebruik van cryptografie.
De in het eerste lid bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemin tegen incidenten te beschermen.
De maatregelen die essentiële entiteiten en belangrijke entiteiten moeten nemen in het kader van de zorgplicht, omvatten ten minste het volgende: beveiligingsaspecten ten aanzien van beheer van assets.
De in het eerste lid bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemin tegen incidenten te beschermen.
De maatregelen die essentiële entiteiten en belangrijke entiteiten moeten nemen in het kader van de zorgplicht, omvatten ten minste het volgende: beveiligingsaspecten ten aanzien van personeel.
De in het eerste lid bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemin tegen incidenten te beschermen.
De maatregelen die essentiële entiteiten en belangrijke entiteiten moeten nemen in het kader van de zorgplicht, omvatten ten minste het volgende: beveiligingsaspecten ten aanzien van toegangsbeleid.
De in het eerste lid bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemin tegen incidenten te beschermen.
De maatregelen die essentiële entiteiten en belangrijke entiteiten moeten nemen in het kader van de zorgplicht, omvatten ten minste het volgende: wanneer gepast, het gebruik van multifactor-authenticatie- of continue-authenticatieoplossingen, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit.
De maatregelen, bedoeld in artikel 23, zijn onderworpen aan goedkeuring door het bestuur van de desbetreffende essentiële entiteit of belangrijke entiteit.
Het bestuur ziet toe op de maatregelen en de uitvoering van de maatregelen.
Ieder lid van het bestuur van een essentiële entiteit of belangrijke entiteit beschikt over kennis en vaardigheden om:
a. risico’s voor de beveiliging van netwerk- en informatiesystemen te kunnen identificeren;
b. risicobeheersmaatregelen op het gebied van cyberbeveiliging te kunnen beoordelen; en
c. de gevolgen van de risico’s en risicobeheersmaatregelen voor de diensten die door de entiteit worden verleend te kunnen beoordelen.
Explore our comprehensive resources and improve your security with the themes of this framework.
Discover specific ways our platform streamlines your ISO 27001 compliance process, from automated controls to audit preparation.
Explore use caseTake our comprehensive assessment to identify gaps in your current implementation and get personalized recommendations.
Start assessmentDive deeper with our articles, case studies, and expert insights on framework implementation.
Read articleGet a concise overview of all requirements, controls, and implementation steps in our quick guide.
Get the guideSee how the overlap and differences with any other framework to optimize your compliance strategy.
Compare frameworkParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarUnderstand the basics of cyber security frameworks with our comprehensive guide.
Read the articleWhen building an ISMS, it's important to understand the different levels of information hierarchy. Here's how Cyberday is structured.
Sets the overall compliance standard or regulation your organization needs to follow.
Break down the framework into specific obligations that must be met.
Concrete actions and activities your team carries out to satisfy each requirement.
Documented rules and practices that are created and maintained as a result of completing tasks.