Begrippen uit wetgeving over informatiebeveiliging
Sinds 15 augustus 2026 geldt in Nederland de Cyberbeveiligingswet, de uitwerking van de Europese NIS2-richtlijn. Deze pagina zet de juridische begrippen uit de begrippenlijst van esif.nl op een rij, zoals zorgplicht en meldplicht, elk met een kort antwoord. Voor de volledige uitleg per wet ga je naar de wetgevingspagina's.
| Begrip | Korte uitleg |
|---|---|
| CLOUD Act | De CLOUD Act is een Amerikaanse wet uit 2018 waarmee Amerikaanse opsporingsdiensten gegevens kunnen opvragen bij aanbieders van communicatie- en clouddiensten die onder Amerikaans recht vallen. Dat geldt ook als de gegevens buiten de Verenigde Staten staan, bijvoorbeeld in een Europees datacenter. Voor Europese organisaties kan dat botsen met de AVG. |
| Cyber Resilience Act | De Cyber Resilience Act (CRA) is een Europese verordening die cybersecurity-eisen stelt aan producten met digitale elementen, zoals slimme apparaten, software en apps. Fabrikanten moeten hun producten veilig ontwerpen, kwetsbaarheden verhelpen en beveiligingsupdates leveren. De meldplicht geldt sinds 11 september 2026; alle eisen gelden vanaf 11 december 2027. |
| DORA (Digital Operational Resilience Act) | DORA staat voor Digital Operational Resilience Act: de Europese Verordening (EU) 2022/2554 over de digitale weerbaarheid van de financiële sector. Banken, verzekeraars, pensioenfondsen, beleggingsondernemingen en andere financiële instellingen moeten hun ICT-risico's beheersen, ernstige ICT-incidenten melden en hun weerbaarheid testen. DORA is van toepassing sinds 17 januari 2025. |
| Meldplicht | Meldplicht is de verplichting uit de Cyberbeveiligingswet om elk significant incident te melden bij het CSIRT en de toezichthouder. Een essentiële of belangrijke entiteit geeft binnen 24 uur een vroegtijdige waarschuwing, dient binnen 72 uur een melding met een eerste beoordeling in en levert uiterlijk 1 maand na die melding een eindverslag. |
| NIS2 | NIS2 is een Europese richtlijn, Richtlijn (EU) 2022/2555, die zorgt voor een hoog gezamenlijk niveau van cybersecurity in de EU. Organisaties in 18 kritieke sectoren moeten hun cyberrisico's beheersen en significante incidenten melden, en hun bestuur is daarvoor verantwoordelijk. In Nederland is NIS2 uitgevoerd met de Cyberbeveiligingswet, die geldt sinds 15 augustus 2026. |
| Registratieplicht | Registratieplicht is de verplichting uit de Cyberbeveiligingswet voor essentiële en belangrijke entiteiten om hun gegevens aan te leveren voor het nationale register van entiteiten. Registreren gebeurt bij het NCSC via MijnNCSC. Sinds 15 augustus 2026 moeten organisaties die onder de wet vallen geregistreerd zijn en wijzigingen geven zij binnen 2 weken door. |
| Zorgplicht | Zorgplicht is de verplichting uit artikel 21 van de Cyberbeveiligingswet om passende en evenredige technische, operationele en organisatorische maatregelen te nemen tegen risico's voor netwerk- en informatiesystemen. De zorgplicht geldt voor essentiële en belangrijke entiteiten en omvat minimaal 10 onderwerpen, van risicoanalyse en incidentenbehandeling tot beveiliging van de toeleveringsketen en cryptografie. |