**1.** Het CERT-WM als bedoeld in artikel 3 rapporteert jaarlijks uiterlijk op 31 december aan de minister over de wijze waarop het invulling heeft gegeven aan zijn taken, bedoeld in artikel 16 van de wet en aan de eisen, bedoeld in artikel 3, eerste lid, van het besluit.
**2.** Het CERT-WM voldoet aan het Security Incident Management Maturity Model (SIM3) op minimaal het niveau intermediate voor zover het de taken betreft die het op grond van de wet en de daarop berustende bepalingen vervult.
**3.** Het niveau, bedoeld in het tweede lid, wordt vastgesteld door middel van een audit door een onafhankelijke en gekwalificeerde deskundige.
**4.** Het CERT-WM beschikt over een rapport van een audit, bedoeld in het derde lid, waaruit blijkt dat wordt voldaan aan het in het tweede lid bedoelde niveau, dat in ieder geval niet ouder is dan drie jaar. Het CERT-WM legt het rapport van de audit over aan de minister.
**5.** Indien het CERT-WM blijkens een rapport van een audit, bedoeld in het derde lid, niet meer voldoet aan het in het tweede lid bedoelde niveau, stelt het een verbeterplan op en voert het op basis daarvan wijzigingen door om aan het niveau te voldoen. Het CERT-WM legt het verbeterplan voor aan de minister.
Treedt in werking op het tijdstip waarop de Cyberbeveiligingswet
in werking treedt.
Paragraaf 3
Artikel 4
(Verplichtingen CSIRT)
Onderdeel van Cyberbeveiligingsregeling IenW· Openbare orde en veiligheidsrecht
Deze tekst geldt sinds 15 augustus 2026