Oh no! No description found. But not to worry. Read from Tasks below how to advance this topic.
The Cyberbeveiligingswet (Cbw) is the Dutch implementation of the NIS2 Directive, designed to bolster cybersecurity across essential sectors by imposing risk management and incident reporting obligations.
The Cyberbeveiligingswet (Cbw) or Cybersecurity Act is a Dutch law transposing the EU's NIS2 Directive into national law. It aims to strengthen the digital and economic resilience of the Netherlands by imposing cybersecurity obligations on essential and important entities.
These obligations include implementing risk management measures, reporting ICT incidents, and assessing supply chain risks. The law will replace the current Network and Information Systems Security Act (Wbni) once it enters into force.
Below you'll find all of the requirements of this framework. In Cyberday, we map all requirement to global tasks, making multi-compliance management easy. Do it once, and see the progress across all frameworks!
Ieder lid van het bestuur van een essentiële entiteit of belangrijke entiteit voldoet binnen twee jaar na de inwerkingtreding van het tweede lid aan het bepaalde in het tweede lid.
Indien een lid na de inwerkingtreding van het tweede lid wordt benoemd, voldoet dit lid binnen twee jaar na diens benoeming aan het bepaalde in het tweede lid.
Ieder lid van het bestuur van een essentiële entiteit of belangrijke entiteit houdt de kennis en vaardigheden, bedoeld in het tweede lid, aantoonbaar actueel.
Met het oog op het aantonen van de kennis en vaardigheden moet een lid van het bestuur van een essentiële entiteit of belangrijke entiteit een certificaat van deelname overleggen, waaruit de deelname blijkt aan een training die de onderwerpen, bedoeld in het tweede lid, behandelt.
1. De essentiële entiteit of de belangrijke entiteit meldt overeenkomstig de artikelen 28 tot en met 31 ieder significant incident.
2. Een incident is een significant incident als het:
a. een ernstige operationele verstoring van de diensten of financiële verliezen voor de betrokken entiteit veroorzaakt of kan veroorzaken; of
b. andere entiteiten heeft getroffen of kan treffen door aanzienlijke materiële of immateriële schade te veroorzaken.
1. De essentiële entiteit of belangrijke entiteit geeft ten behoeve van de in artikel 29, eerste lid, bedoelde melding een vroegtijdige waarschuwing over het significante incident aan haar CSIRT en de bevoegde autoriteit.
Dit doet zij onverwijld of, indien dat niet mogelijk is, binnen 24 uur nadat zij kennis heeft gekregen van het significante incident.
2. Bij de vroegtijdige waarschuwing, bedoeld in het eerste lid:
a. geeft de entiteit aan of het significante incident vermoedelijk door een onrechtmatige of kwaadwillige handeling is veroorzaakt;
b. geeft de entiteit aan of het significante incident grensoverschrijdende gevolgen kan hebben; en
c. verstrekt de entiteit de contactgegevens van de functionaris die verantwoordelijk is voor de melding.
1. De essentiële entiteit of belangrijke entiteit dient onverwijld of, indien dat niet mogelijk is, binnen 72 uur nadat zij kennis heeft gekregen van het significante incident een melding in bij haar CSIRT en de bevoegde autoriteit met:
a. indien van toepassing, een update van de in artikel 28 bedoelde informatie;
b. indien van toepassing, een initiële beoordeling van het significante incident, met inbegrip van de ernst en de gevolgen ervan;
c. indien van toepassing en beschikbaar, de indicatoren voor aantasting; en
d. alle beschikbare informatie die het CSIRT en de bevoegde autoriteit in staat stelt om eventuele grensoverschrijdende gevolgen van het incident te bepalen.
2. In afwijking van het eerste lid dient een essentiële entiteit of een belangrijke entiteit die een vertrouwensdienst aanbiedt onverwijld, en in elk geval binnen 24 uur nadat zij kennis heeft gekregen van het significante incident een melding van het significante incident in bij haar CSIRT en de bevoegde autoriteit als dat incident gevolgen heeft voor de verlening van haar vertrouwensdienst.
Eem essentiële entiteit of belangrijke entiteit dient in het kader van de in artikel 29, eerste lid, bedoelde melding op verzoek van haar CSIRT of de bevoegde autoriteit een tussentijds verslag in over relevante updates van de situatie.
Een essentiële entiteit of belangrijke entiteit dient uiterlijk één maand na de in artikel 29, eerste lid, bedoelde melding een eindverslag in bij haar CSIRT en de bevoegde autoriteit waarin het volgende is opgenomen:
a. een gedetailleerde beschrijving van het incident, de ernst en de gevolgen ervan;
b. het soort bedreiging of de grondoorzaak die waarschijnlijk tot het incident heeft geleid;
c. toegepaste en lopende risicobeperkende maatregelen;
d. in voorkomend geval, de grensoverschrijdende gevolgen van het incident.
Indien het incident nog voortduurt op het moment dat het eindverslag had moeten worden ingediend, dient de essentiële of belangrijke entiteit op dat moment in plaats van een eindverslag een voortgangsverslag in waarin wordt ingegaan op de in het eerste lid, genoemde aspecten.
Zij dient een eindverslag in binnen één maand nadat het incident is afgehandeld.
Een essentiële of belangrijke entiteit stelt in voorkomend geval onverwijld de ontvangers van haar diensten in kennis van significante incidenten die een nadelige invloed kunnen hebben op de verlening van die diensten.
De essentiële entiteit respectievelijk de belangrijke entiteit deelt de ontvangers van haar diensten, die mogelijkerwijs door een significante cyberdreiging in relatie tot het ontvangen van die diensten worden getroffen, onverwijld mee welke maatregelen die ontvangers kunnen nemen in reactie op die dreiging.
Indien nodig stelt de entiteit die ontvangers ook in kennis van de desbetreffende significante cyberdreiging.
1. Onverminderd artikel 27 kan op vrijwillige basis een melding worden ingediend door:
a. een essentiële of belangrijke entiteit bij haar CSIRT, over incidenten, bijna-incidenten en cyberdreigingen;
b. eenieder bij een CSIRT, over significante incidenten als bedoeld in artikel 27, tweede lid, incidenten, bijna-incidenten en cyberdreigingen.
2. Het CSIRT verwerkt de in het eerste lid bedoelde vrijwillige meldingen volgens de in artikel 38 omschreven procedure. Het CSIRT kan daarbij voorrang geven aan de verwerking van verplichte meldingen als bedoeld in artikel 27 boven vrijwillige meldingen als bedoeld in het eerste lid.
3. Het CSIRT kan de vrijwillige melding ter behandeling doorsturen naar een ander CSIRT.
Explore our comprehensive resources and improve your security with the themes of this framework.
Discover specific ways our platform streamlines your ISO 27001 compliance process, from automated controls to audit preparation.
Explore use caseTake our comprehensive assessment to identify gaps in your current implementation and get personalized recommendations.
Start assessmentDive deeper with our articles, case studies, and expert insights on framework implementation.
Read articleGet a concise overview of all requirements, controls, and implementation steps in our quick guide.
Get the guideSee how the overlap and differences with any other framework to optimize your compliance strategy.
Compare frameworkParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarParticipate in expert-led sessions covering implementation strategies, common pitfalls, and best practices for compliance.
Register for webinarUnderstand the basics of cyber security frameworks with our comprehensive guide.
Read the articleWhen building an ISMS, it's important to understand the different levels of information hierarchy. Here's how Cyberday is structured.
Sets the overall compliance standard or regulation your organization needs to follow.
Break down the framework into specific obligations that must be met.
Concrete actions and activities your team carries out to satisfy each requirement.
Documented rules and practices that are created and maintained as a result of completing tasks.