Moet de FG zich druk maken om de Cyberbeveiligingswet?

De gemiddelde FG krijgt aardig wat voor zijn kiezen: het beoordelen van Data Protection Impact Assessments (DPIA's), checken van verwerkersovereenkomsten, coördineren van datalekmeldingen, en tussendoor nog even contact onderhouden met de marketingafdeling over het gebruik van cookies. Dat is niet altijd omdat de FG de lijntjes zo heeft gelegd, maar ook omdat de kennis over de omgang met persoonsgegevens elders in de organisatie beperkt is. Hoe dan ook: als FG ben jij dé huisexpert voor alles wat met persoonsgegevens te maken heeft.

Sinds 15 augustus is daar de Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van de NIS2-richtlijn. Komt die er nu ook nog bij, op hetzelfde bordje?

Formeel: nee?

Wanneer we op zoek gaan naar de taakomschrijving van de FG, dan vinden we die terug in artikel 39 AVG. Onder de taken van de FG valt bijvoorbeeld het toezien op naleving van de AVG en het gegevensbeschermingsbeleid en informeren over nieuwe ontwikkelingen. Meer concreet geeft de FG advies met betrekking tot DPIA’s en zorgt de FG dat de awareness binnen de organisatie op peil blijft. Indien nodig werkt de FG samen met de AP.

De scherpe lezer is het opgevallen (en was mogelijk al lang op de hoogte) dat de taakomschrijving niet eindigt bij de inhoud van de AVG. Als FG strekt jouw taak zich namelijk uit tot toezicht op en advies over "bepalingen inzake gegevensbescherming" en dat eindigt niet bij artikel 99 AVG. En hoewel de Cbw strikt genomen geen gegevensbeschermingswet is, maar meer een wet over de weerbaarheid van netwerk- en informatiesystemen, met een eigen zorgplicht, meldplicht en toezichthouder, kan het wel aan gegevensbescherming raken.

Nergens staat dat de FG moet toezien op volledige naleving van de Cbw. Dat hoort dus ook niet bij je rol: daar zit een IB-functionaris, CISO of security officer op. Maar de FG die denkt dat de Cbw ‘het probleem’ van de IB-functionaris, CISO of security officer is, mist mogelijk de plekken waar de wet hem alsnog voor de voeten loopt.

Waar is de impact te voelen?

Bij een incident, in de eerste plaats. Dezelfde systemen die persoonsgegevens verwerken, vallen bij een Cbw-plichtige organisatie vaak ook onder de nieuwe zorgplicht. Doe je dan alleen de AVG-toets, dan mis je mogelijk dat er ondertussen een tweede klok loopt: een vroegtijdige waarschuwing binnen 24 uur en een melding binnen 72 uur, aan een heel ander loket dan de Autoriteit Persoonsgegevens. Let wel: die klok gaat alleen lopen bij een significant incident, kort gezegd: een incident met ernstige operationele verstoring, aanzienlijke financiële schade, of aanzienlijke (dreigende) schade voor andere partijen. Die melding hoef je niet zelf te doen, maar je wil wel weten of jouw organisatie onder de Cbw valt en of de incidentprocedure daarop is ingericht.

En bij het bestuur. De AVG regelt verantwoording op organisatieniveau (artikel 5 lid 2 en artikel 24), maar de Cbw legt die expliciet bij het bestuur: dat moet de maatregelen goedkeuren en zelf verplicht op cursus. Bij essentiële entiteiten kan de toezichthouder bij ernstige nalatigheid zelfs de rechter vragen een bestuurder te schorsen. Voor jou als FG is dat, hoe gek het ook klinkt, goed nieuws. Een bestuur dat persoonlijk aanspreekbaar is op beveiliging, luistert ineens een stuk beter naar adviezen die eerder bleven liggen. Gebruik dat momentum: jouw verhaal over passende beveiliging landt nergens beter dan bij een bestuurder die net heeft gelezen dat hij geschorst kan worden.

Goed om te weten, allebei. Maar geen van de twee verandert wat je als FG op een gewone dinsdag doet. Het derde raakvlak zit al een stuk meer in die richting.

Wat betekent ‘passend’ eigenlijk?

En voor dat derde raakvlak komen we uit bij artikel 32 AVG. Een vreemde eend in de bijt. Want waar de AVG op veel vlakken duidelijke regels probeert te scheppen, is artikel 32 een open norm. En dat is bewust gedaan: artikel 32 AVG regelt het nemen van passende beveiliging. Had de wetgever in artikel 32 precies uitgewerkt welke maatregelen wel of niet passend zijn, dan hadden we vrij snel na de inwerkingtreding alweer aan de onderhandelingstafel gezeten voor een update. Wat passende beveiliging is, mocht je tot nu toe vooral zelf beargumenteren (gewapend met handige adviezen van toezichthouders en organisaties als de EDPB, dat wel). De Cbw werkt datzelfde soort maatregelen wél uit, in het Cyberbeveiligingsbesluit en in sectorale regelingen: encryptie, toegangsbeheer, testfrequentie en ketenbeveiliging.

En nee, die uitwerking is niet over een paar maanden achterhaald. De maatregelen blijven risicogestuurd: je eigen risicoanalyse is het vertrekpunt, en de invulling moet meebewegen met de stand van de techniek en met relevante Europese en internationale normen. Bovendien staat de concrete uitwerking bewust in lagere regelgeving, die sneller is aan te passen dan de wet zelf. Zo groeit de lat mee met het dreigingsbeeld.

Moet je beoordelen of de beveiliging van een verwerking ‘passend’ is, dan kun je die concretere normering als ijkpunt gebruiken. Niet omdat de Cbw dat voorschrijft, maar omdat de wetgever anders dan bij de AVG opschrijft wat hij in de praktijk verwacht. Iets wat jouw rol als FG, en jouw adviezen op dit onderwerp, nog een stukje concreter maakt.

Dus toch, een beetje

Formeel bewaak je de Cbw niet, en dat hoeft ook niet. In de praktijk kom je er alleen niet omheen: niet bij een incident, niet bij het gesprek met het bestuur, en al helemaal niet bij de vraag wat ‘passend’ eigenlijk betekent.

Leg daarom nu contact met de IB-functionaris of CISO in je organisatie. Vraag hoe de Cbw-incidentprocedure eruitziet en waar die van de AVG afwijkt, en vraag meteen welke maatregelen uit het Cyberbeveiligingsbesluit al staan. Die lijst neem je mee als nieuwe ijkpunten voor artikel 32 en maken jouw organisatie een stukje weerbaarder.

Met deze inzichten op zak weet je de juiste vragen te stellen. Wij helpen je de antwoorden te vertalen naar actie, neem contact op en we kijken samen wat er al staat, wat er mist en wat de volgende stap is.

Neem contact op

Terug naar overzicht