Voor verschillende sectoren zijn er verschillende toezichthouders op de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten aangewezen. Uw bedrijf kan onder meerdere sectoren vallen. Hierdoor kunt u te maken krijgen met meerdere toezichthouders, die samen werken in het toezicht. De NVWA gaat toezicht houden op levensmiddelenbedrijven die onder deze wetten vallen.
Het eerste jaar van ons toezicht
In het eerste jaar na inwerkingtreding van de wetten ligt de nadruk op kennismaking en een beeld krijgen van het huidige beveiligingsniveau van de organisatie. Ook kunnen we organisaties ondersteunen bij het begrijpen en naleven van de wet. We zullen onze handhaving gefaseerd invoeren en houden rekening met de tijd die organisaties nodig hebben om aan de vereisten te voldoen. Hiernaast zullen we op incidenten reageren.
Kennismaken
Zodra de Cbw ingaat op 15 augustus gaan we kennismaken met de organisaties die onder ons toezicht vallen. We horen graag waar de knelpunten voor bedrijven zitten, en wat de stand van zaken is met betrekking tot de cyberbeveiliging en fysieke weerbaarheid (indien van toepassing).
Hoe we gaan kennismaken kan per organisatie verschillen. We kunnen u bijvoorbeeld vragen om een vragenlijst in te vullen of op een andere manier informatie met ons te delen. Het kan ook zijn dat we u benaderen voor een kennismakingsgesprek.
Toezicht op basis van kennis en informatie
Toezicht draagt bij aan de verhoging van de (digitale) weerbaarheid. Om ons toezicht goed uit te voeren verzamelen we informatie, en doen we zoveel mogelijk kennis op over de organisaties waarop we toezicht houden. Dat doen we bijvoorbeeld via eigen onderzoek, inspecties en audits, of doordat organisaties ons informatie geven. Hierdoor krijgen we steeds beter inzicht in wat wel en niet op orde is en ook wat wel en niet goed gaat in een bepaalde sector.
We vinden het belangrijk om deze kennis te delen. Dat doen we in gesprekken met organisaties die onder ons toezicht vallen. Ook delen we onze kennis met andere partijen, zoals andere toezichthouders en brancheorganisaties. Daarom geven we bijvoorbeeld regelmatig presentaties en zijn aanwezig op congressen.
Bevoegdheden van onze inspecteurs
Onze inspecteurs hebben voor de Cbw en Wwke dezelfde speciale bevoegdheden als voor de andere wetten waarop we al toezicht houden. Deze bevoegdheden staan in de Algemene wet bestuursrecht (Awb). Het gaat om speciale bevoegdheden, zoals:
- het opvragen van informatie en documenten,
- toegang krijgen tot locaties die wij moeten controleren,
- het onderzoeken van producten of processen.
Audits
Een bezoek van onze inspecteurs noemen wij een audit. Op basis van onze risico-inschatting en/of de impact voor de samenleving bepalen we waar we een audit gaan doen.
De duur van een auditbezoek hangt onder andere af van de reden van de audit. Maar bijvoorbeeld ook van het gemak waarmee wij de gevraagde informatie van u krijgen. En ons eigen onderzoek in de documenten en/of data.
Er zijn verschillen de soorten audits.
Reguliere audits
Tijdens een reguliere audit kijken we hoe u de organisatie de cyberbeveiliging en (ICT) bedrijfsvoering heeft ingericht. We kijken ook of u goed zicht heeft op de risico’s in uw organisatie en of u passende beheersmaatregelen heeft genomen.
We kunnen op verschillende manieren informatie over uw organisatie verzamelen. Zo mogen we u vragen om een vragenlijst in te vullen of documentatie met ons te delen. Of we gaan in gesprek met u over uw beleid en systemen. Ook mogen we ter plekke uw systemen inkijken. Als we u vragen om informatie, dan bent u verplicht hieraan mee te werken. Als uw bedrijf is aangewezen als kritiek voor de Wwke, kunnen we ook de verplichtingen van deze wet onderzoeken.
Thema audits
Soms doen we een audit gericht op een bepaald onderwerp. Bijvoorbeeld de omgang met data of naleving van een onderdeel van een wet. Voorbeelden van aanleiding hiervoor kunnen zijn een (digitale) ontwikkeling, een actualiteit of maatschappelijke onrust.
Audits naar aanleiding van meldingen of incidenten
U moet een significant incident altijd melden bij de NCSC/CSIRT. Een melding van een incident kan aanleiding zijn voor ons om een bezoek of audit te doen.
Nadat het incident is opgelost kunnen we besluiten tot een onderzoek. Dat is mede afhankelijk van het type incident en uw afhandeling en maatregelen/oplossingen. Tijdens dit onderzoek kijken we dan hoe het incident heeft kunnen plaatsvinden en of u passende maatregelen heeft genomen om bijvoorbeeld herhaling te voorkomen.
U ontvangt na een audit onze bevindingen. Bij een overtreding kunnen we verschillende interventies opleggen. We kunnen bijvoorbeeld aansturen op verbeteracties (nalevingshulp), een boete opleggen of een andere maatregel nemen. Als het nodig is zullen we ook andere toezichthouders of beleidsmakers informeren over onze bevindingen.
Als een significant incident heeft plaatsgevonden, moet uw organisatie altijd zelf onderzoek doen en verbeteracties nemen. Op basis van de Cbw en Wwke moet u dit ook vermelden in het eindverslag aan de CSIRT.
Samenwerking tussen sectoren
De NVWA houdt toezicht op de levensmiddelensector. Uw bedrijf kan echter onder meerdere sectoren vallen. Hierdoor kunt u te maken krijgen met meerdere toezichthouders. We werken samen met de andere toezichthouders aan het versterken van digitale en fysieke weerbaarheid. Denk hierbij aan:
- Autoriteit Nucleaire Veiligheid en Stralingsbescherming (ANVS)
- Autoriteit Persoonsgegevens (AP)
- De Nederlandsche Bank (DNB)
- Inspectie Gezondheidszorg en Jeugd (IGJ)
- Inspectie Leefomgeving en Transport (ILT)
- Inspectie Justitie en Veiligheid (Inspectie JenV)
- Inspectie van het Onderwijs (IvhO)
- Nederlandse Voedsel- en Warenautoriteit (NVWA)
- Rijksinspectie Digitale Infrastructuur (RDI)
- Staatstoezicht op de Mijnen (SodM)
Bekijk de doorverwijsboom Cbw-organisaties om na te gaan bij welke instantie(s) u terecht kunt met vragen, meldingen of incidenten.