De Cyberbeveiligingswet is sinds deze zomer van kracht, maar bij veel Nederlandse ondernemers is nog niet doorgedrongen wat dat concreet betekent. Niet alleen organisaties met een eigen ITafdeling vallen onder de nieuwe regels. Ook toeleveranciers in een keten kunnen ineens moeten voldoen aan eisen waarop ze niet zijn voorbereid. Nog geen helft van de bedrijven die naar verwachting onder NIS2 vallen, heeft zich tot dusver aangemeld.
‘Je moet het eigenlijk zelf willen’
‘Ik denk dat het voor ondernemers zonder IT-afdeling vaak nog helemaal niet leeft. Maar omdat de wet zo veel naar achteren is geschoven, merk ik zelfs bij hele grote klanten dat het nog niet echt serieus wordt genomen’, zegt Jaime Dubbeling, accountmanager bij 42.
Verantwoordelijkheid ligt bij het bestuur
Cybersecurity wordt vaak gezien als een technisch vraagstuk voor de IT-afdeling. Volgens Dubbeling is dat een misvatting. De wet legt de verantwoordelijkheid nadrukkelijk bij de directie. ‘De directie is hoofdelijk aansprakelijk als het mis gaat.’ Ook bedrijven die zelf niet direct onder de wet vallen, kunnen via klanten of ketenpartners alsnog strengere eisen opgelegd krijgen. ‘Ik denk dat het niet eens onderschat wordt, ik denk dat het voor velen als een volslagen verrassing komt.’
Voor ondernemers zonder complianceafdeling is dat lastig te overzien. Wetgeving schrijft voor wát er geregeld moet worden, maar niet hóe. ‘De wet geeft alleen wat je moet doen, maar specificeert niet hoe je dat moet doen’, aldus Dubbeling. Om die vertaalslag te maken, ontwikkelde het bedrijf Normatik, een platform dat oorspronkelijk werd gebouwd voor het eigen informatiebeveiligingssysteem. Wetteksten zijn erin verwerkt en omgezet naar praktische stappen, gebaseerd op methodes die al jaren worden gebruikt voor de ISO 27001-certificering van de organisatie. Bedrijven doorlopen de stappen, maken keuzes en leggen vast wat al is geregeld, terwijl ze vrij blijven om een eigen methodiek te hanteren binnen hetzelfde platform.
Weerbaarheid staat voorop, niet het vinkje
Een compliance-platform kan al snel verworden tot een afvinklijst. Om dat te voorkomen, worden binnen Normatik alle onderdelen jaarlijks opnieuw op rood gezet, zodat bedrijven hun beleid blijven herzien in plaats van eenmalig af te ronden. Daarnaast biedt het platform controles op de daadwerkelijke uitvoering en wordt gewerkt aan een AI-toepassing die bestaande documenten kan koppelen aan de wettelijke vereisten. Voor Dubbeling gaat het uiteindelijk niet om de wet zelf. ‘Het is niet óf je ooit in de problemen komt, maar wanneer.’ Een datalek, hack of storing raakt niet alleen de dagelijkse bedrijfsvoering, maar uiteindelijk ook het vertrouwen van klanten. Juist daarom melden zich inmiddels ook ondernemingen aan die formeel niet verplicht zijn, om goed aan te kunnen tonen dat ze zich hebben voorbereid. Volgens Dubbeling schuilt de grootste valkuil doorgaans niet in verkeerde keuzes, maar in uitstel. ‘Ik denk dat de grootste fout is dat ze hier helemaal niet mee bezig zijn.’ Wie wacht tot er een controle of incident volgt, loopt volgens haar onnodig risico op boetes en reputatieschade die met tijdige voorbereiding vaak eenvoudig te voorkomen waren geweest voor de organisatie.






