Essentiele organisaties moeten domeinnaamportefeuille strakker beheren

Cyberbeveiligingsbesluit concretiseert zorg- en meldplicht NIS2 in Nederland

Europese vlag met daarin de tekst 'NIS-2 Directive'

De invoerdatum van de Cyberbeveiligingswet is nog steeds niet definitief, maar aan de uitwerking wordt al druk gewerkt. Onlangs werd het Cyberbeveiligingsbesluit voor online consultatie gepubliceerd. Hoewel het voorstel voor deze Algemene Maatregel van Bestuur (AMvB) nog kan wijzigen, geeft het al meer invulling aan de verplichtingen uit de Cyberbeveiligingswet. Het besluit biedt professionals in cybersecurity alvast meer duidelijkheid over hun toekomstige verplichtingen en verantwoordelijkheden.

De belangrijkste punten

Het Cyberbeveiligingsbesluit is gebaseerd op de Cyberbeveiligingswet, die op haar beurt weer gebaseerd is op de Europese NIS2-richtlijn. De conceptwet bevatte alle algemene verplichtingen rondom risicobeheer, incidentmelding en toezicht. Het besluit vertaalt die vervolgens weer naar concrete maatregelen. Zo noemt het besluit concreet:

  • Zorgplicht voor de toeleveringsketen, inclusief due diligence bij leveranciers;

  • Verplichte opleidingsprogramma’s voor bestuurders rondom cyberweerbaarheid;

  • Specifieke meldverplichtingen bij incidenten, zoals termijn, inhoud en wijze van melding bij incidenten;

  • Periodieke audits en zelfevaluaties.

Verplichtingen rond domeinnamen

Een opvallende aanvulling is de expliciete aandacht voor domeinnaamportfolio’s van essentiële en belangrijke entiteiten. De consultatie geeft aan dat deze partijen alle domeinnamen die onder hen vallen moeten aanleveren. Praktisch blijkt dat vaak lastig, de ervaring van SIDN is dat veel partijen geen volledig inzicht hebben in het eigen domeinportfolio. Meestal door shadow-IT of historische registraties die buiten beeld zijn gevallen. Ook is onduidelijk hoe deze registratieplicht zich verhoudt tot het recent ingestelde Register Internetdomeinen Overheid (RIO).

Deze stap benadrukt het strategische belang van domeinnaambeheer voor de nationale digitale veiligheid. Het legt ook meer druk op partijen die eerder minder onder toezicht vielen.

Wat nu?

Voor veel organisaties maakt het besluit duidelijk wat naleving van de wet precies inhoudt. De consultatieversie van het besluit geeft sectorale toelichting, maar roept ook vragen op over praktische uitvoerbaarheid. Organisaties doen er goed aan om:

  • Een gap-analyse uit te voeren op basis van de nieuwe eisen;

  • Toeleveranciers te betrekken bij het risicobeheer;

  • Meldprocedures en trainingstrajecten op te stellen;

  • Te anticiperen op toezicht door het bevoegde CSIRT of de toezichthouder.

De boodschap is helder: de vrijblijvendheid is voorbij. Met het Cyberbeveiligingsbesluit is cyberweerbaarheid niet langer een keuze, maar een aantoonbare plicht.

Meer info & consultatiedocumenten: www.nctv.nl – Cyberbeveiligingsbesluit