Voor veel gemeenten zijn nog aanvullende maatregelen nodig om aan de nieuwe Cyberbeveiligingswet te voldoen. De wet treedt zaterdag in werking, zonder overgangstermijn. De VNG wijst gemeenten een dag voor de invoering op de bestuurlijke verantwoordelijkheid.
Veel gemeenten moeten nog stappen zetten voor cyberwet
De Cyberbeveiligingswet geldt vanaf zaterdag zonder overgangstermijn. Volgens de VNG zijn bij veel gemeenten nog aanvullende stappen nodig.
Gemeenten moeten vanaf zaterdag 15 augustus voldoen aan de Cyberbeveiligingswet (Cbw). Een overgangstermijn is er niet. De Vereniging van Nederlandse Gemeenten (VNG) waarschuwt in een vrijdag verstuurde ledenbrief dat voor veel gemeenten nog aanvullende stappen nodig zijn op het gebied van onder meer capaciteit, deskundigheid en technische weerbaarheid. Dat de Cyberbeveiligingswet op 15 augustus ingaat, was al bekend. De Eerste Kamer stemde begin juli met de wet in. Vanaf de inwerkingtreding gelden de nieuwe cyberverplichtingen voor ruim 8.000 organisaties in Nederland.
Gemeenten en een aantal gemeenschappelijke regelingen gelden onder de Cbw als ‘essentiële entiteit’. Ze krijgen onder meer een zorg-, meld- en registratieplicht, moeten een brede cyberrisicoanalyse uitvoeren en passende technische, organisatorische en operationele maatregelen nemen. De Baseline Informatiebeveiliging Overheid 2 (BIO2) krijgt daarbij een expliciete juridische basis als invulling van de zorgplicht.
College eindverantwoordelijk
De VNG legt in de briefnadrukkelijk de verantwoordelijkheid bij het college van burgemeester en wethouders. Het college is primair verantwoordelijk voor naleving van de wet en daarmee ook voor de bestuurlijke sturing op digitale weerbaarheid en de continuïteit van de gemeentelijke dienstverlening. Het moet ervoor zorgen dat voldoende financiële en personele middelen beschikbaar zijn en treedt op als risico-eigenaar.
Alle collegeleden moeten bovendien een verplichte training volgen. Zij moeten een certificaat behalen en hun kennis actueel houden. Daarvoor krijgen zij wel langer de tijd: binnen twee jaar na inwerkingtreding moet ieder collegelid aan de trainingsplicht voldoen. Ook de RDI wijst erop dat alle bestuursleden onder de Cbw verplicht zo'n training moeten volgen.
Ook de gemeenteraad krijgt een rol. Van de raad wordt verwacht dat die richting geeft aan het beleid voor digitale weerbaarheid en toeziet op de uitvoering. Volgens de VNG moet digitale weerbaarheid structureel worden opgenomen in de planning- en controlcyclus.
Incident binnen 24 uur melden
Significante cyberincidenten die de continuïteit van de dienstverlening bedreigen, moeten binnen 24 uur na kennisname worden gemeld via het portaal van het Nationaal Cyber Security Centrum (NCSC). Gemeenten en Cbw-plichtige gemeenschappelijke regelingen moeten zich daarnaast inschrijven in het landelijke entiteitenregister. De registratieplicht geldt vanaf 15 augustus.
De Rijksinspectie Digitale Infrastructuur (RDI) houdt toezicht op gemeenten. De inspectie kan informatie opvragen en inspecties en onderzoeken uitvoeren. Indien nodig kan zij handhavend optreden.
De VNG adviseert gemeenten vlak voor de invoering opnieuw te beoordelen of hun beleid, organisatie en beschikbare middelen aan de wettelijke eisen voldoen. ‘Voor veel gemeenten zijn aanvullende stappen nodig op het gebied van governance, capaciteit, deskundigheid en technische weerbaarheid.’ Daarbij noemt de vereniging onder meer het actualiseren van risicoanalyses, het versterken van rapportagelijnen, het beschikbaar stellen van voldoende capaciteit en expertise en het opnemen van middelen in de begroting.
Plaats als eerste een reactie
U moet ingelogd zijn om een reactie te kunnen plaatsen.