Cyberbeveiligingsbesluit
Het besluit onder de Cyberbeveiligingswet: de zorgplicht per maatregel, bestuurderstraining en wat er in een incidentmelding moet staan.
Het besluit onder de Cyberbeveiligingswet dat de open zorgplicht uit die wet omzet in concrete eisen. Het geldt vanaf 15 augustus 2026, dezelfde dag als de wet zelf, en het is het document dat je leest als je wilt weten waar het toezicht straks echt naar vraagt.
De hoofdstukken volgen het werk: de aanwijzing van de CSIRT's en de coordinator voor de bekendmaking van kwetsbaarheden, het toepassingsbereik in verhouding tot de Europese uitvoeringsverordening voor de digitale sectoren, en daarna de zorgplicht per maatregel - beveiligingsbeleid, risicomanagement, incidentenbehandeling, bedrijfscontinuiteit en crisisbeheer, ketenbeveiliging, veilig aanschaffen en ontwikkelen, cyberhygiene en opleiding, beleid over het gebruik van cryptografie, personeel, toegangsbeleid en assetbeheer. Aparte hoofdstukken gaan over de training die bestuurders moeten volgen en over de gegevens die in een melding van een significant incident thuishoren.
Voor een QTSP bevestigt het besluit vooral wat eIDAS al eist, maar niet altijd in dezelfde woorden of op dezelfde klok: hetzelfde incident kan zowel een melding aan de RDI als toezichthouder op vertrouwensdiensten opleveren als een melding aan het CSIRT onder dit besluit. Leg die twee plichten op een proces voordat je ze nodig hebt.