Hoe MSP’s onder de nieuwe Britse wetgeving een ‘essentiële leverancier’ zouden kunnen worden

Zelfs als MSP’s niet rechtstreeks onder regelgeving vallen, is er nog een andere manier waarop de Britse wet inzake cyberveiligheid en veerkracht (Cyber Security and Resilience Bill) gevolgen voor hen kan hebben

In deel één van onze blog hebben we de Cyber Security and Resilience Bill (CSRB) geïntroduceerd en uitgelegd hoe deze wetgeving een aanvulling vormt op de NIS-wetgeving uit 2018. Een belangrijke wijziging betreft de manier waarop bedrijven onder de nieuwe wetgeving een gereguleerde MSP (RMSP) kunnen worden.

Er is echter nog een andere manier waarop MSP’s door de wetgeving kunnen worden beïnvloed – namelijk als aangewezen cruciale leverancier (DCS).

Hoe u een aangewezen essentiële leverancier kunt worden

Als u geen RMSP bent, kunt u toch een DCS worden. Het belangrijkste criterium is dat u goederen of diensten moet leveren die vallen onder een van de belangrijkste gereguleerde categorieën.

Vervolgens moet je aan drie drempelcriteria voldoen:

  • De toezichthouder is van oordeel dat een storing of onderbreking in uw goederen of diensten — of een incident dat gevolgen heeft voor uw netwerk of systemen — een essentiële dienst aanzienlijk zou kunnen verstoren.
  • Uw goederen of diensten zijn afhankelijk van netwerken en informatiesystemen, waardoor ze binnen het toepassingsgebied van het regelgevingskader vallen.
  • U bent nog niet onderworpen aan gelijkwaardige verplichtingen inzake cyberweerbaarheid op grond van andere regelgevingskaders; bijvoorbeeld telecomproviders die onder de Communications Act 2003 vallen, zoals gewijzigd bij de Telecommunications (Security) Act 2021.

De toezichthouders zullen je laten weten of ze je al dan niet als DCS zullen aanwijzen.

Je kunt nu echter al een beeld vormen van je klantenbestand om te begrijpen of je een essentiële dienst levert. OES en RDSP vallen al onder de Britse NIS-regelgeving, dus je kunt nu al vaststellen of je met een bedrijf uit die groepen werkt. Als je vervolgens voor een MSP werkt, kun je aan de hand van de vraag of deze aan de bovenstaande criteria voldoet wat betreft het aantal werknemers en de omzet/balans, een goed beeld krijgen of deze als RMSP zal worden aangemerkt.

De wijzigingen die de CSRB in de NIS-regelgeving zal aanbrengen

Dit zijn enkele van de belangrijkste gebieden waarop de nieuwe wetgeving nieuwe bepalingen zal invoeren of bestaande bepalingen zal aanscherpen.

Handhaving van de CAF

Het Cyber Assessment Framework (CAF) is een hulpmiddel dat organisaties helpt bij het beoordelen en verbeteren van hun cyberbeveiliging en veerkracht door cyberrisico’s te beheersen. Er zijn twee profielniveaus: het basisprofiel en het uitgebreide profiel. Deze bevatten principes en doelstellingen waaraan organisaties moeten voldoen om hun cyberbeveiliging te beoordelen en te beheersen.

De nieuwe wetgeving heeft tot doel deze beginselen en doelstellingen steviger te verankeren, waardoor het voor bedrijven essentieel wordt om de beste praktijken te volgen en het voor hen gemakkelijker wordt om inzicht te krijgen in hun verplichtingen. Er wordt uitdrukkelijk vermeld dat deze nauw zullen aansluiten bij de NIS2-vereisten.

Verbeterde melding van incidenten

De nieuwe wetgeving schrijft voor dat zowel het NCSC als de betrokken toezichthouders uiterlijk 24 uur nadat zij kennis hebben genomen van een ernstig incident hiervan op de hoogte moeten worden gesteld, waarna binnen 72 uur een incidentrapport moet worden ingediend. Het is de bedoeling dat dit wordt afgestemd op de rapportagetermijnen van NIS2.

De vereiste zal ook veranderen: in plaats van het melden van een incident dat een negatief effect heeft gehad, zal voortaan een incident moeten worden gemeld dat mogelijk een negatief effect kan hebben.

Het is de bedoeling dat het NCSC en de toezichthouders tegelijkertijd op de hoogte worden gebracht van eventuele incidenten, zodat zij inzicht krijgen in het dreigingslandschap en hulp kunnen bieden aan de getroffen bedrijven. Zij hopen bovendien dat de vereisten zullen leiden tot een verhoging van de normen in de hele sector.

Gereguleerde aanbieders van digitale diensten, managed services en datacenters zullen verplicht zijn hun klanten die mogelijk door een ernstig incident worden getroffen hiervan op de hoogte te stellen, om zo „openheid en verantwoordingsplicht“ te bevorderen.

Overige wijzigingen

De bevoegdheden van de ICO zullen door de wetgeving worden uitgebreid en bedrijven zullen een ruimere verplichting hebben om informatie te delen zodra zij zich als gereguleerde entiteit hebben geregistreerd. In het kader van afzonderlijke wetgeving zal de ICO bovendien worden geherstructureerd en omgedoopt tot de Informatiecommissie.

Toezichthouders beschikken ook over nieuwe bevoegdheden om heffingen op te leggen en kosten te verhalen, waardoor er in de toekomst mogelijk nog meer terugkerende kosten voor gereguleerde ondernemingen zullen ontstaan.

Beoordelen of je in aanmerking komt voor CSRB

U kunt nu redelijkerwijs inschatten of u als RMSP zult worden aangemerkt. Door uw klantenbestand onder de loep te nemen, kunt u nagaan of u aan de criteria van een DCS voldoet en u voorbereiden op de naleving van de regelgeving.

Zelfs als u waarschijnlijk geen DCS bent, kan het nuttig zijn om uw bedrijf waar mogelijk aan de wetgeving te laten voldoen. De wetgeving biedt een kader voor cyberbeveiligingsparaatheid en verbeterde veerkracht, wat klanten gerust kan stellen en een concurrentievoordeel kan opleveren. Het verbetert ook uw paraatheid om met een gereguleerde categorie te werken.

Verwacht wordt dat de wetgeving in de loop van de tijd zal worden uitgebreid. Door de uitbreiding van de NIS-regelgeving in zowel de EU als het VK is het aantal bedrijven dat onder het toepassingsgebied valt, al toegenomen.

Een andere wijziging in de CSRB zal toekomstige uitbreidingen inderdaad vergemakkelijken. De minister zal het regelgevingskader kunnen aanpassen zonder dat daarvoor een wet van het parlement nodig is, mits aan bepaalde waarborgen wordt voldaan. De regering stelt uitdrukkelijk dat een voorbeeld van deze bevoegdheden de mogelijkheid is om nieuwe sectoren en subsectoren onder het toepassingsgebied van de regelgeving te brengen.

CSRB biedt voordelen voor wedstrijden

Of er nu wetgeving komt of niet, dit is het moment om mogelijke tekortkomingen in uw beveiligingsbeleid aan te pakken, zodat u klaar bent voor de wetgeving en een betere concurrentiepositie inneemt.

De regering verwacht dat het wetsvoorstel een „positief effect op de concurrentie zal hebben door ervoor te zorgen dat alle bedrijven, ongeacht hun omvang of sector, zich aan uniforme minimumnormen voor cyberbeveiliging houden.”

De organisatie hoopt bovendien dat het wetsvoorstel ervoor zal zorgen dat bedrijven die te weinig investeren in veerkracht, minder gemakkelijk goedkopere aanbieders kunnen onderbieden die veiliger en bekwamer zijn, waardoor er een eerlijkere concurrentie op de markt ontstaat.

Voorbereiding op CSRB — je hoeft niet te wachten

Er moeten nog veel zaken met de CSRB worden besproken en afgerond. Maar de periode tussen het verkrijgen van koninklijke goedkeuring en de invoering zou één tot twee jaar moeten bedragen.

We kunnen er gerust vanuit gaan dat er:

  • Een oproep tot het maken van passende back-ups met onveranderlijke kopieën
  • Een duidelijk rampenherstelplan
  • Proactieve beveiligingsmonitoring met tools zoals SIEM
  • Een duidelijk inzicht in de risico’s waarmee uw bedrijf te maken heeft
  • Het vermogen om beveiligingsproblemen proactief op te sporen en aan te pakken met behulp van tools zoals penetratietests
  • Volledige documentatie van uw processen en hoe u reageert op een noodsituatie
  • Zorg ervoor dat u over de juiste teamleden beschikt, aangevuld met externe tools en diensten om uw cyberbeveiliging te versterken

Je hoeft niet te wachten. Dit is het ideale moment om eventuele tekortkomingen in je beveiligingsniveau aan te pakken, zodat je klaar bent voor wetgeving zoals de CSRB.

Concurrentievoordeel behalen met CaaS

MSP’s die eventuele beveiligingslacunes met de juiste tools aanpakken, bevinden zich in een sterke positie om hun klanten Compliance as a Service (CaaS) aan te bieden.

Veel kleine en middelgrote ondernemingen worden geconfronteerd met dezelfde beveiligingsuitdagingen als grotere bedrijven, maar beschikken niet over de middelen om hierop te reageren. Tegelijkertijd beschikken de meeste MSP’s vanwege de aard van hun activiteiten intern al over veel van deze beveiligingssystemen.

MSP’s die deze diensten als pakket aan hun klanten kunnen aanbieden, krijgen de kans om hun marge te vergroten, de klantbinding te versterken en, het allerbelangrijkste, de veiligheid van hun klanten te waarborgen.

Lees meer over Kaseya CaaS.

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Lees nu
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Lees nu
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Lees nu