Handen vol aan de Cbw? Sluit je aan bij deze sectorale aanpak

Door de komst van de Cyberbeveiligingswet (Cbw) moet de onderwijs- en onderzoeksector binnenkort voldoen aan nieuwe wettelijke verplichtingen, onder toezicht van de Inspectie van het Onderwijs. Om de sector daarbij te helpen, heeft SURF samen met MBO Digitaal, het HBO-CISO- en U-CISO Beraad het Sectoraal Transitieprogramma opgesteld.

Het Sectoraal Transitieprogramma ondersteunt instellingen onder andere bij de voorbereidingen op de drie kernverplichtingen van de Cbw: de registratieplicht, de meldplicht en de zorgplicht.

Waarom een Sectoraal Transitieprogramma?

Hub Gerats, corporate information security officer bij Fontys, heeft vanuit zijn rol in het HBO-CISO Beraad meegewerkt aan het programma. Hij benadrukt de urgentie van een gezamenlijke aanpak: "De wereld wordt steeds complexer en de dreigingen, zeker met Agentic AI, nemen fors toe." Daarom kunnen instellingen zich volgens hem geen geïsoleerde aanpak meer veroorloven: alleen door kennis en ervaring te bundelen, blijft de sector de ontwikkelingen voor.

Meer dan techniek

Daarnaast omvat het naleven van de Cbw meer dan het eenmalig treffen van technische maatregelen. Ook sectorale afspraken zoals de SURFaudit Benchmark en het SURF Toetsingskader (STK) zijn niet meer voldoende. Onder de Cbw moeten instellingen hun informatiebeveiliging structureel organiseren, risicoafwegingen maken en doorgaand kunnen aantonen dat het werkt. De verantwoordelijkheid daarvoor komt nadrukkelijk bij het bestuur van de instellingen te liggen. Dat vraagt om een compleet andere werkwijze dan tot nu toe het geval was. Daar speelt het Sectoraal Transitieprogramma op in.

Wat levert het Sectoraal Transitieprogramma op?

Het uitgangspunt is eenvoudig: onderwijs- en onderzoeksinstellingen hoeven niet te concurreren als het om informatiebeveiliging gaat. Doordat ze qua bedrijfsvoering, ict-omgevingen en informatiebeheer veel op elkaar lijken, ligt het voor de hand om kennis, ervaringen en praktische hulpmiddelen te delen. Op die manier kunnen instellingen sneller stappen zetten, doen ze geen onnodig dubbel werk en wordt tegelijkertijd de digitale weerbaarheid binnen de gehele sector versterkt. Gerats vat dat uitgangspunt kernachtig samen: "Alleen ga je sneller, maar samen kom je verder!" 

Vier sporen

De aanpak van het Sectoraal Transitieprogramma bestaat uit vier sporen: 

  • ondersteuning bij registratie in het Cbw-register
  • inrichting van een werkend meldproces, inclusief een sectorale ‘meldkit’; 
  • een training voor bestuurders, gericht op de verantwoordelijkheden onder de Cbw; 
  • ondersteuning bij het opzetten van een Information Security Management System (ISMS) op basis van ISO/IEC 27001:2023. 

Hoewel een ISMS een goede basis vormt voor het beheersen van risico's en het doorvoeren van verbeteringen, omvat de zorgplicht veel meer dan dat. Instellingen moeten ook laten zien welke concrete maatregelen ze hebben getroffen, bijvoorbeeld rondom incidentrespons (hoe handelen ze als het toch misgaat), bedrijfscontinuïteit (hoe blijven ze operationeel tijdens een verstoring) en sterke inlogbeveiliging. Daarom helpt het programma vooral ook bij het scherp krijgen van wat de zorgplicht in de praktijk van instellingen vraagt.  

Gerats licht toe waarom die bredere invulling van de zorgplicht zo belangrijk is: "Het gaat om continuïteit van ons onderwijs, onderzoek en bedrijfsvoering." Ook de keuze voor ISO/IEC 27001:2023 als basis is bewust gemaakt, legt hij uit: "We verkiezen de internationale standaard boven een sectorspecifieke norm. Al is het alleen maar omdat (externe) auditors hiermee bekend zijn en daardoor objectiever kunnen beoordelen." 

Wat houdt het programma in?

Als startpunt voeren deelnemende instellingen een GAP-analyse uit, om zichtbaar te maken welke stappen nog nodig zijn om aan de Cbw-verplichtingen te voldoen. Halverwege en aan het einde van het programma wordt deze analyse herhaald, zodat instellingen hun eigen voortgang kunnen zien. 

Ook vinden elke drie maanden werksessies plaats, waarin instellingen ervaringen uitwisselen en dilemma’s bespreken. De sessies volgen de stappen van ISO/IEC 27001:2023, zodat het ontwikkelen van een ISMS en het voldoen aan de Cbw hand in hand gaan. 

Comply or explain

Instellingen behouden hierbij hun eigen vrijheid. Wie om goede redenen een andere keuze maakt dan de gezamenlijke lijn, legt dat op bestuursniveau uit volgens het principe 'comply or explain'. Wat telt, is dat de sector als geheel stappen zet. Daarom worden ook mbo-instellingen betrokken. Hoewel zij niet onder de Cbw vallen, zijn veel vraagstukken rondom cyberbeveiliging vergelijkbaar. SURF werkt samen met MBO Digitaal om kennis, ervaringen en hulpmiddelen sectorbreed beschikbaar te maken. 

Meer weten of meedoen?

Wil je meer weten over het Sectoraal Transitieprogramma of wat deelname voor jouw instelling kan betekenen? Neem dan contact met ons op via sec@surf.nl.