- Zorgplicht, artikel 21
- Tien elementen, onder a tot en met j: risicoanalysebeleid, incidentenbehandeling, bedrijfscontinuïteit, toeleveringsketen, veilige verwerving, effectiviteitsbeoordeling, cyberhygiëne en opleiding, cryptografie, personeel en toegang, en authenticatie.
- Meldplicht, artikelen 25 tot en met 29
- Een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen één maand na de melding. Eén portaal, mijn.ncsc.nl, bereikt tegelijk het sectorale CSIRT en de toezichthouder.
- Registratieplicht, artikelen 43 en 44
- Registratie in het nationaal entiteitenregister bij het NCSC, via mijn.ncsc.nl met eHerkenning. Gevraagd worden sector, contactgegevens, publieke IP-reeksen, domeinnamen en AS-nummers. Elke wijziging meldt u binnen twee weken.
- Bestuur, artikel 24
- Het bestuur keurt de maatregelen goed. Ieder bestuurslid moet cyberbeveiligingsrisico’s kunnen herkennen en beoordelen en beschikt uiterlijk 15 augustus 2028 over een trainingscertificaat. De toezichthouder kan een bestuurslid beboeten tot 25.000 euro.
- Toeleveringsketen, artikel 21, derde lid, onder d
- Rechtstreekse leveranciers en dienstverleners vallen binnen uw eigen zorgplicht. U weegt de kwetsbaarheden van elke leverancier, de kwaliteit van zijn producten en zijn veilige ontwikkelpraktijken. Leveranciers onder de drempel bereikt u via contracten.
- Sancties, artikelen 80, 87 en 93
- Voor een essentiële entiteit ten hoogste 10.000.000 euro of 2% van de wereldwijde jaaromzet van de onderneming waartoe zij behoort, indien dat hoger is. Voor een belangrijke entiteit 7.000.000 euro of 1,4%. Ook beveiligingsaudits en bindende aanwijzingen.