Een gestructureerde voorbereiding helpt je om risico’s gericht te beheersen en aantoonbaar te maken wat je organisatie heeft geregeld.
Stap 1: bepaal of de wet van toepassing is
Controleer de sector, activiteiten en omvang van je organisatie. Leg de uitkomst en onderbouwing vast, ook wanneer je concludeert dat je organisatie niet rechtstreeks onder de wet valt.
Stap 2: maak verantwoordelijkheden duidelijk
Wijs een verantwoordelijke aan en betrek bestuur, IT, kwaliteit, compliance en operationele teams. Leg vast wie besluiten neemt, maatregelen uitvoert en rapporteert.
Stap 3: voer een risicoanalyse uit
Breng kritieke processen, systemen, informatie, locaties en leveranciers in kaart. Beoordeel per risico de kans, impact, bestaande beheersmaatregelen en het restrisico.
Stap 4: voer een gap-analyse uit
Vergelijk de huidige maatregelen met de zorgplicht uit de Cyberbeveiligingswet. Gebruik daarbij bestaande kaders zoals NEN 7510, ISO 27001 of het Cbw Control Framework.
Stap 5: stel een verbeterplan op
Prioriteer maatregelen op basis van risico en impact. Koppel iedere actie aan een eigenaar, deadline en evaluatiemoment.
Stap 6: richt incident- en continuïteitsprocessen in
Stel een incidentresponseplan, meldprocedure, back-upstrategie en herstelplan op. Test deze plannen met oefeningen en praktijkscenario’s.
Stap 7: beoordeel leveranciers
Breng directe leveranciers in kaart en beoordeel hun invloed op kritieke dienstverlening. Maak duidelijke afspraken over beveiliging, beschikbaarheid, meldingen en herstel.
Stap 8: documenteer en evalueer
Leg beleid, risicoanalyses, besluiten, maatregelen, controles en verbeteracties centraal vast. Beoordeel periodiek of maatregelen nog passend en effectief zijn.
Stap 9: bereid de registratie voor
Verzamel de benodigde organisatie- en contactgegevens en registreer je organisatie via MijnNCSC wanneer de Cyberbeveiligingswet van toepassing is.