Nulmeting Cbw zorgplicht a.h.v. de BIO2
Optimaliseer de cyberbeveiliging van uw gemeente met Eshuis IT-audit & assurance
Gemeenten en GR-en staan voor een belangrijke uitdaging: het evalueren en optimaliseren van hun cyberbeveiliging in lijn met de nieuwe wetgeving die in het vierde kwartaal van 2025 van kracht wordt. Het voldoen aan de NIS2-richtlijn en de Nederlandse vertaling hiervan in de vorm van de Cyberbeveiligingswet (Cbw) en de Wet Weerbaarheid Kritieke Entiteiten (Wwke) is een complexe taak die veel tijd en inspanning vergt. Daarom is een risico-gebaseerde aanpak essentieel.
Wat is de NIS2/Cbw nulmeting?
De Europese Unie heeft in 2022 de Network and Information Security directive 2 (NIS2) vastgesteld om de cyberbeveiliging en weerbaarheid van essentiële diensten in de lidstaten te versterken. De NIS2 is in 2024 omgezet naar nationale wetgeving in de vorm van de Cyberbeveiligingswet en zal effectief worden in het vierde kwartaal van 2025. Deze wet is van toepassing op verschillende sectoren, onderverdeeld in ‘essentieel’ en ‘belangrijk’. Gemeenten zijn binnen de NIS2 als ‘essentieel’ aangemerkt, wat betekent dat zij moeten voldoen aan de nieuwe Baseline Informatiebeveiliging Overheid (BIO2, gebaseerd op ISO 27001/27002:2022). De NIS2 omvat ook Operationele Techniek (OT), zoals gebouwbeheersystemen, pompen, gemalen, verkeerslichtinstallaties en bruggen. Voor deze laatste groep gelden de maatregelen vanuit Basismaatregelen voor cybersecurity van IACS (Industrial Automation and Control Systems) (BIACS).
Onze aanpak
Bij Eshuis IT-audit & assurance begrijpen we dat gemeenten en GR-en organisatiebreed verbeteringen willen doorvoeren, maar dat dit capaciteitstechnisch alleen stap voor stap kan. De risicoanalyse bepaalt de scope van uw zorgplicht onder de Cbw, en wij faciliteren dit proces mede aan de hand van het voorbeeld van de Informatiebeveiligingsdienst (IBD). Dit omvat vaak on-premise applicaties in het sociaal domein en belastingenproces, die onderdeel worden van uw zorgplicht. Het toepassen van de 93 maatregelen uit de BIO2 op deze applicaties vormt een grote uitdaging, maar is noodzakelijk om in lijn met de Cyberbeveiligingswet te voldoen aan uw zorgplicht. Daarnaast is het beheersen van privacyrisico’s voor uw inwoners, met name uw meest kwetsbare inwoners, een cruciaal onderdeel van deze risicoanalyse.
Onze NIS2/Cbw nulmeting omvat een uitgebreide analyse van de huidige beveiligingsmaatregelen en -processen om te voldoen aan de zorgplicht onder de NIS2/BIO2-richtlijnen. Deze nulmeting omvat:
- Risicoanalyse: Identificatie van kritieke IT-componenten die essentieel zijn voor de continuïteit van uw dienstverlening en beheersing van privacyrisico’s voor uw inwoners.
- IT-audit in opzet en bestaan: Beoordeling van de mate waarin uw huidige maatregelen voldoen aan de NIS2 en BIO2 richtlijnen.
- Aanbevelingen: Een actieplan met aanbevelingen voor verbeteringen en maatregelen om eventuele hiaten te dichten en risico’s te mitigeren.
Waarom nu handelen?
Gemeenten en GR-en moeten niet te lang wachten gezien de implementatie in het vierde kwartaal van 2025. Het is van cruciaal belang om snel te starten met de risicoanalyse en nulmeting, zodat u niet hoeft te wachten tot de ENSIA IT-audit over boekjaar 2026 of inspecties van het RDI. Een nulmeting in het najaar van 2025 en voorjaar van 2026 is perfect getimed om voor het boekjaar 2026 een volledig werkend ISMS te hebben dat door een ENSIA IT-audit komt.
Onze ervaring
Met onze vergaande ervaring in het sociaal domein en belastingenproces, evenals systemen voor algemene bedrijfsvoering, helpen wij uw gemeente om compliant te zijn met de zorgplicht. Wij hebben ruime ervaring met diepgaande IT-audits bij onze gemeentelijke klanten in het kader van de jaarrekeningcontrole, als ook met de huidige ENSIA IT-audit op DigiD-aansluitingen en gebruik van Suwinet, die de huidige scope vormt van de ENSIA IT-audit. Bij Eshuis dragen wij bij aan het inrichten van een managementsysteem voor informatiebeveiliging (ISMS) conform de BIO2 maatregelen, waarbij bestaande beveiligingsmaatregelen worden geïntegreerd en gedocumenteerd.
Ketenaansprakelijkheid en meldingsplicht
Onder de Cbw is ketenaansprakelijkheid een belangrijk aspect. Dit betekent dat niet alleen de gemeente zelf verantwoordelijk is voor haar eigen cyberbeveiliging, maar ook voor de beveiliging van haar leveranciers en partners. De gemeente moet ervoor zorgen dat alle partijen in de keten voldoen aan de Cbw richtlijnen om de continuïteit en veiligheid van de dienstverlening te waarborgen. Het toezicht op de naleving van de Cbw wordt uitgevoerd door de Rijksinspectie Digitale Infrastructuur (RDI). De ENSIA IT-audit zal naast de inspecties van de RDI lopen, en de RDI kan sancties opleggen bij niet-naleving van de richtlijnen. Dit benadrukt het belang van een gedegen en up-to-date cyberbeveiligingsbeleid. Daarnaast is er onder de Cbw een meldingsplicht. Dit houdt in dat gemeenten verplicht zijn om ernstige beveiligingsincidenten en datalekken binnen een bepaalde termijn te melden aan de bevoegde autoriteiten. Dit helpt bij het snel aanpakken van incidenten en het minimaliseren van de impact op de dienstverlening en de privacy van burgers.
Door deze aspecten mee te nemen in de risicoanalyse en het beveiligingsbeleid, kunnen gemeenten zich beter voorbereiden op de eisen van de Cbw en zorgen voor een veilige en betrouwbare digitale omgeving.
ENSIA-rapportage
De jaarlijkse ENSIA-rapportage in mei/juni is hét verantwoordingsinstrument over de staat van informatiebeveiliging. Onder de nieuwe Cyberbeveiligingswet wordt de ENSIA-rapportage nog belangrijker, omdat de gemeente daarmee aan de raad, de stelselhouders en de toezichthouders binnen de rijksoverheid kan aantonen dat zij ‘in control’ is en dus of ze voldoet aan de zorgplicht. Stimuleer het goede gesprek over de staat van de informatiebeveiliging in het college en de raad.
Door deze aspecten mee te nemen in de risicoanalyse en het beveiligingsbeleid, kunnen gemeenten zich beter voorbereiden op de eisen van de Cbw en zorgen voor een veilige en betrouwbare digitale omgeving.
