1. Val je onder de Cyberbeveiligingswet?
Voor veel bestuurders is dit de eerste en meest bepalende vraag. De wet is van toepassing op organisaties die actief zijn in specifieke sectoren zoals energie, vervoer, levensmiddelen, productie, chemische stoffen, bankwezen, gezondheidszorg en digitale diensten. Denk daarbij ook aan cloudproviders, datacenters en online platforms.
De kwalificatie bestaat uit twee stappen. Eerst bepaal je of je kernactiviteiten onder een (sub)sector uit bijlage 1 of 2 van de CBW vallen. Daarna kijk je of je de drempel voor middelgrote ondernemingen overschrijdt.
Voldoe je aan beide, dan geldt:
- Bijlage 1: essentiële entiteit
- Bijlage 2: belangrijke entiteit
In de praktijk ontstaat hier vaak onduidelijkheid. Zeker bij organisaties met meerdere activiteiten of een groepsstructuur is het niet altijd direct helder hoe de indeling uitpakt. De wet vraagt daarom niet alleen om een conclusie, maar vooral om een onderbouwing.
Wat je moet kunnen laten zien:
- Breng per groepsmaatschappij de sector, kernactiviteiten, omzet/balans en FTE’s in kaart.
- Zoek uit waarom een entiteit wél of niet als essentiële of belangrijke entiteit kwalificeert, inclusief aannames.
Dit leg je vast in een kort en scherp scope-document. Dat document vormt de basis voor gesprekken met toezichthouders, verzekeraars en klanten. De kernvraag is simpel: kun je dit helder vastleggen, ook als je er kritisch op wordt bevraagd?
Krijg inzicht in wat NIS2 voor jouw organisatie betekent.
In minder dan 5 minuten krijg je antwoord op de vraag of jouw organisatie onder de Cyberbeveiligingswet valt en waar de grootste aandachtspunten zitten.