Cybersecurity

Onze digitale afhankelijkheid neemt snel toe door het groeiende gebruik van digitale systemen en cloudoplossingen. Tegelijkertijd nemen cyberdreigingen toe door onder meer professionalisering van criminele netwerken en een actievere rol van statelijke actoren als gevolg van geopolitieke ontwikkelingen. Cybersecurity gaat daarom en steeds prominentere rol spelen binnen organisaties, waarbij naast de technische kant ook de organisatorische en juridische kan steeds belangrijker wordt.

“Europese wetgeving vraagt om duidelijke juridische kaders om bewustwording en actiebereidheid rond cybersecurity te vergroten.”

Mohamed Aztouti

Advocaat

Europese wet- en regelgeving op het gebied van cybersecurity

Sinds 2013 wordt binnen de Europese Unie (EU) gewerkt aan een strategie voor cyberbeveiliging. Vanuit deze strategie is wet- en regelgeving ontwikkeld die de digitale weerbaarheid van lidstaten en organisaties moet vergroten. Sinds 2022 is dit proces in een stroomversnelling geraakt en zijn verschillende belangrijke richtlijnen en verordeningen aangenomen, waaronder:

 

NIS2 (Network and Information Security Directive 2, Richtlijn (EU) 2022/2555) / Cbw (Cyberbeveiligingswet)

De NIS2-richtlijn beoogt de cyberweerbaarheid van essentiële en belangrijke entiteiten van een bepaalde omvang of met een specifieke activiteit te harmoniseren en te verhogen via risicobeheermaatregelen, governance-verantwoordelijkheden en incidentmeldingsplichten. Essentiële en belangrijke entiteiten zijn bijvoorbeeld overheden, zorginstellingen, bepaalde typen ICT-dienstverleners en ondernemingen die actief zijn in sectoren zoals de chemische industrie en de levensmiddelenindustrie. Deze richtlijn is in Nederland omgezet in de Cyberbeveiligingswet (Cbw) die vanaf 15 augustus 2026 geldt.

Cyberbeveiligingswet (Cbw)

Vanaf die datum moeten essentiële en belangrijke entiteiten voldoen aan onder meer de zorgplicht, de registratieplicht, de verplichting om bepaalde incidenten te melden en de eisen ten aanzien van bestuurlijke verantwoordelijkheid voor cyberbeveiliging. Een algemene overgangs- of invoeringstermijn is er niet. Alleen voor bestuurders geldt dat zij twee jaar de tijd krijgen om aantoonbaar te beschikken over voldoende kennis en vaardigheden op het gebied van cyberrisicobeheersing. Lees meer over de Cyberbeveiligingswet (Cbw).

DORA (Digital Operational Resilience Act, Verordening (EU) 2022/2554)

Deze verordening geldt vanaf 17 januari 2025 voor financiële entiteiten en hun kritieke ICT-leveranciers. DORA heeft als doel de digitale operationele weerbaarheid in de financiële sector te vergroten door uniforme regels voor ICT-risicobeheer, incidentrapportage, geavanceerd testen en toezicht op derde partij ICT-diensten.

CRA (Cyber Resilience Act, Verordening (EU) 2024/2847)

De CRA wordt getrapt van toepassing vanaf 11 juni 2026 en introduceert cybersecurityvereisten voor producten met digitale elementen. Dit omvat eisen voor ontwerp, ontwikkeling, kwetsbaarhedenbeheer, markttoezicht en uniforme CE-conformiteit en meldplichten bij kwetsbaarheden en incidenten.

 

Daarnaast spelen ook andere Europese regels een rol, zoals de AVG (GDPR) en de AI-verordening (AI Act), die beide vereisen dat passende technische en organisatorische maatregelen worden getroffen ter bescherming van persoonsgegevens en AI-systemen.

 

De Europese regelgeving leidt tot uiteenlopende verplichtingen voor organisaties, met name ten aanzien van compliance en documentatie. Denk aan het opstellen en implementeren van beveiligingsbeleid, certificeringsverplichtingen en meldplichten. Ook gelden er in bepaalde gevallen, soms vergaande, vereisten voor contracten met toeleveranciers en hebben organisaties er belang bij om hun eigen verplichtingen waar mogelijk contractueel door te leggen aan toeleverancier, bijvoorbeeld via beveiligingseisen, auditrechten, rapportages, incidentondersteuning en exit- of continuïteitsafspraken

Wat wij doen in het ICT-recht

Meer informatie

Nederlandse (sectorale) wet- en regelgeving op het gebied van cybersecurity

Naast de algemene Europese wetgeving bestaan er voor bepaalde sectoren specifieke Nederlandse regels op het gebied van cyberbeveiliging. Voor overheden geldt bijvoorbeeld de Baseline Informatiebeveiliging Overheid (BIO), waarvan versie 2 op 23 september 2025 is vastgesteld en binnen de zorg gelden NEN-normen en specifieke regelgeving zoals het Besluit elektronische gegevensverwerking door zorgaanbieders en de Regeling gebruik burgerservicenummer in de zorg.

Cybersecurity in de praktijk

Onze advocaten kennen de wet- en regelgeving op het gebied van cyberbeveiliging en beschikken over ruime ervaring met het opstellen van overeenkomsten tussen ICT-dienstverleners en hun afnemers. Wij ondersteunen organisaties bij het doorvertalen van juridische verplichtingen naar uitvoerbare afspraken.

Neem contact met ons op

Heeft u vragen over de wet- en regelgeving op het gebied van cybersecurity? Neem contact op met onze specialisten en ontdek hoe wij uw organisatie kunnen adviseren.

 *
 *
 *
 *
 *
 *

U vindt hier het privacy statement van Nysingh.

Onze specialisten

Rutger Ketting

Advocaat

Jasper Scholtens

Advocaat

Wouter Terpstra

Advocaat

Mohamed Aztouti

Advocaat
Sluiten
Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors