Toen de auto rond 1900 op de weg verscheen, bestond er nauwelijks regelgeving. Geen rijbewijs, geen verkeersregels, geen APK. Pas na jaren van ongelukken kwam het besef dat vrijheid alleen niet volstaat. Zo ontstond, stap voor stap, het stelsel dat we nu vanzelfsprekend vinden: een rijbewijs voor de bestuurder, een APK voor het voertuig, verkeersregels voor iedereen, toezicht door de politie en typegoedkeuring voor de fabrikant.
Voor digitale veiligheid geldt eenzelfde opbouw, alleen minder zichtbaar. Banken en kerncentrales kenden al strenge eisen aan hun informatiebeveiliging, en met de Wet bescherming persoonsgegevens en later de AVG bestonden er al verplichtingen rond persoonsgegevens. Gemeenten volgden via de Baseline Informatiebeveiliging Overheid en de jaarlijkse ENSIA-verantwoording al veel van wat nu wettelijk wordt vastgelegd. Met de Cyberbeveiligingswet (Cbw) en de onderliggende NIS2-richtlijn komt dat samen in één verplichtend kader. Loop de onderdelen langs, en de wet wordt concreet.
De zorgplicht is de APK en het onderhoud
Een auto veilig houden betekent niet dat je één keer per jaar naar de keuring gaat, maar structureel de banden checkt en de olie ververst. De zorgplicht in de Cbw vraagt hetzelfde: doorlopend onderhoud, niet alleen op de dag van de audit.
De bestuurdersopleiding is het rijbewijs van het college
Een rijbewijs maakt van u geen automonteur, maar wel iemand die weet waar stuur, rem en richtingaanwijzer zitten en wat te doen als het misgaat. De Cbw vraagt niet dat bestuurders ICT-experts worden, wel dat ze de juiste vragen stellen en op tijd ingrijpen, ook als de CISO of de IT-afdeling meestal rijdt.
Toezicht werkt als een controle langs de kant van de weg.
De RDI houdt toezicht vooraf en achteraf: u moet op elk moment kunnen aantonen dat uw risico’s beheerst zijn. Overtreedt u de regels echt, dan volgen er boetes.
Leverancierseisen zijn de garage of de koerier die u inschakelt.
Besteedt u onderhoud uit aan een garage, dan blijft u als eigenaar verantwoordelijk voor de staat van uw voertuig. Schakelt u een koerier in voor een taak namens u, dan blijft de opdracht de uwe. Ketenverantwoordelijkheid in de Cbw werkt hetzelfde: een gemeente die IT laat onderhouden of taken uitbesteedt, besteedt niet de verantwoordelijkheid uit. U moet dus ook controleren of uw digitale partners hun veiligheid aantoonbaar op orde hebben.
Producteisen zijn de typegoedkeuring van het voertuig zelf.
Kreukelzones en remsystemen liggen bij de fabrikant, niet bij de bestuurder. Vergelijkbare eisen komen er voor digitale producten die gemeenten inkopen, die staan in de CRA. Maar een veilig voertuig zegt nog niets over de lading, en dat is waar de AVG in beeld komt.
De AVG regelt hoe u met de lading omgaat.
Denk aan verhuisdozen vol persoonlijke spullen: goed verpakt, verzegeld, en afgeleverd bij de juiste persoon. Persoonsgegevens vragen om diezelfde zorgvuldigheid, los van hoe veilig het systeem is.
Incidenten volgen het ongevallenprotocol.
Stoppen, schade beperken, melden binnen de termijn, en onderzoeken wat er beter kon.
Dit is niet het einde van de weg
De EU trekt met de Cbw het algemene niveau op naar wat in andere kritieke sectoren al gangbaar was, en die ontwikkeling is nog niet afgerond. Net zoals er na het rijbewijs nog decennia is gewerkt aan botsveiligheid en uitstoot, staan er voor digitalisering nog stappen te zetten, met name rond AI en grote platforms.
Niemand verwacht van een bestuurder dat die zelf de motor repareert. Wel dat die weet wanneer te stoppen, bij te sturen, en wanneer een expert nodig is. Daar is de bestuurdersopleiding Cyberbeveiligingswet van PDCS op gericht.
Meer weten over de opleiding voor college en management? Bekijk de Cbw-opleiding voor bestuurders en managers.
