Beroepsorganisatie waarschuwt: bestuurders missen grip op digitale omgeving
- Auditors zien problemen zoals legacy-systemen, versnipperde governance en onvoldoende zicht op leveranciers, onderaannemers en cloudketens.
- De Cbw is slechts de ondergrens; organisaties moeten verder gaan.
- Bestuurders zijn persoonlijk aansprakelijk en organisaties riskeren hoge boetes.
Auditorganisaties zien dat bestuurders onvoldoende grip hebben op hun digitale omgeving. Dat maakt ze kwetsbaar nu de Cyberbeveiligingswet (Cbw) van kracht is. Beroepsvereniging NOREA waarschuwt bestuurders in een publieke managementletter, want sinds de invoering van de nieuwe wet zijn zij persoonlijk aansprakelijk als ze hun zorgplicht niet naleven.
Ervaringen uit de dagelijkse audit-praktijk van Deloitte, PwC, EY, KPMG, BDO, Forvis Mazars, Auditdienst Rijk, en de Algemene Rekenkamer zijn in de publieke managementletter bij elkaar gebracht. De auditoren vinden kwetsbaarheden bij bestuurders van organisaties die sinds 15 augustus onder de Cyberbeveiligingswet (Cbw) vallen, zoals elektriciteitsnetbeheerders, drinkwaterbedrijven en ziekenhuizen (essentieel) of postdiensten en voedselproducenten (belangrijk).
Legacy en governance
De auditoren zien dat bestuurders onvoldoende informatie hebben om hun digitale omgeving te verbeteren, en zicht missen op het netwerk van onderaannemers en cloudketens. Ook signaleren ze dat de organisaties kampen met legacy-systemen, die slecht kunnen worden onderhouden en niet makkelijk integreren met andere systemen. Governance is versnipperd, waardoor projecten vertragen of vastlopen. Ook is operationele technologie vaak onvoldoende in de governance opgenomen.
Eerst een nulmeting
In de brief staan ook aanwijzingen voor bestuurders. NOREA adviseert bestuurders eerst een nulmeting uit te voeren op basis van het Cbw/NIS2 Control Framework, ontwikkeld door de Auditdienst Rijk en NOREA zelf, en vervolgens de kritieke ketens in kaart te brengen. Daarna moeten bestuurders hun risk appetite vaststellen en jaarlijkse cybersecurity-prioriteiten bepalen. Verder vraagt de beroepsorganisatie om heldere bestuurlijke opvolging: eigenaarschap toewijzen, voortgang monitoren en tijdig bijsturen. Tot slot moeten bestuurders periodieke boardrapportages inrichten en jaarlijks verantwoording afleggen, met extra rapportage bij ernstige incidenten.
Persoonlijk aansprakelijk
De bestuurders zijn persoonlijk aansprakelijk zijn als ze niet aan de wetgeving voldoen, waarschuwt de beroepsvereniging van IT-auditors, vooral wanneer ernstige nalatigheid van de zorgplicht tot een groot cyberincident leidt. Voorbeelden zijn er genoeg, denk maar aan het recente datalek bij Odido, DDoS-aanvallen op publieke diensten of cyberaanvallen op zorginstellingen.
Cbw als ondergrens
In de brief staat: ‘Het is goed om te beseffen dat de Cbw slechts een ondergrens vastlegt; digitale weerbaarheid vraagt vaak om een hogere ambitie, gelet op de te beschermen belangen van de organisatie.’ Certificering is geen vrijbrief, schrijft NOREA: het voldoen aan een normenkader als ISO 27001 betekent niet automatisch dat een organisatie aan de zorgplicht van de Cbw voldoet.
Toezicht door RDI
Organisaties die de Cbw overtreden, kunnen boetes krijgen die oplopen tot € 10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en tot €7 miljoen of 1,4% voor belangrijke entiteiten. De Rijksinspectie Digitale Infrastructuur (RDI) is verantwoordelijk voor het toezicht op een aantal essentiële entiteiten, ze werken proactief en kunnen bijvoorbeeld langskomen of informatie opvragen. In het eerste jaar wil de RDI de sectoren die onder toezicht vallen eerst beter leren kennen, dat relativeert de sancties op korte termijn enigszins.
Reacties
Om een reactie achter te laten is een account vereist.
Inloggen Word abonnee