Naar hoofdinhoud

Hoofdstuk 4

Artikel 7

(beleid over risicomanagement)

Onderdeel van Cyberbeveiligingsbesluit· Informatierecht

Deze tekst geldt sinds 15 augustus 2026

1. De essentiële entiteit of belangrijke entiteit heeft vastgesteld beleid over risicomanagement voor de beveiliging van haar netwerk- en informatiesystemen. De entiteit legt dat beleid schriftelijk vast en past dat beleid aantoonbaar toe. 2. Het beleid, bedoeld in het eerste lid, omvat ten minste: een risicomanagementmethodiek; en criteria voor risicoacceptatie. 3. De essentiële entiteit of belangrijke entiteit stelt in het kader van de toepassing van het beleid, bedoeld in het eerste lid, processen en procedures vast voor risicoanalyse, risicobeoordeling en risicobehandeling. De entiteit past deze processen en procedures aantoonbaar toe. 4. De essentiële entiteit of belangrijke entiteit maakt op basis van de uitgevoerde risicoanalyse een overzicht van de risico’s met betrekking tot de beveiliging van haar netwerk- en informatiesystemen. 5. De essentiële entiteit of belangrijke entiteit stelt op basis van het overzicht van de risico’s, bedoeld in het vierde lid, eisen met betrekking tot de beveiliging van haar netwerk- en informatiesystemen. Indien de risicoanalyse hiertoe aanleiding geeft, neemt de entiteit maatregelen om de beveiliging van haar netwerk- en informatiesystemen op structurele en aantoonbare wijze te borgen.

Rechtspraak bij dit artikel