Nieuwe handreikingen maken cybersecurityregels praktisch voor onderzoeksorganisaties

cyberveiligheid

Data & Insights Network (D&I Network) heeft twee praktische handreikingen gepubliceerd die onderzoeksorganisaties helpen om nieuwe Europese cybersecurityregels naar de dagelijkse praktijk te vertalen. De publicaties richten zich op de Cyberbeveiligingswet/NIS2 en de Cyber Resilience Act (CRA) en geven organisaties concrete handvatten om te bepalen welke verplichtingen gelden, wat zij moeten regelen en hoe zij dat aantoonbaar kunnen maken.

Cybersecuritywetgeving krijgt steeds meer impact op organisaties die werken met data, digitale onderzoeksplatforms en software. Maar wat betekenen de regels concreet voor een onderzoeksorganisatie? En hoe toon je aan dat processen, verantwoordelijkheden en beveiligingsmaatregelen goed zijn ingericht?

De twee handreikingen van D&I Network zijn bedoeld om juist die vertaalslag te maken.

Van Cyberbeveiligingswet tot leveranciersmanagement

De handreiking Cyberbeveiliging en aantoonbaarheid bij statistisch onderzoek verscheen voor het eerst in juli 2026 en is inmiddels bijgewerkt en aangescherpt. In de nieuwe versie wordt onder meer duidelijker uitgelegd wanneer een onderzoeksorganisatie wel of niet rechtstreeks onder de Cyberbeveiligingswet valt.

Daarnaast komen onderwerpen aan bod als governance, risicobeheersing, incidentmelding, leveranciersmanagement en aantoonbaarheid. Daarmee biedt de handreiking niet alleen inzicht in de regelgeving, maar ook aanknopingspunten om verantwoordelijkheden en maatregelen binnen de eigen organisatie concreet te organiseren.

Ook digitale producten krijgen met nieuwe regels te maken

De tweede publicatie, Cyber Resilience Act en aantoonbaarheid bij statistisch onderzoek, richt zich specifiek op digitale producten. Denk daarbij aan apps, dashboards, platforms, API’s en softwaretools die door onderzoeksorganisaties worden ontwikkeld of aangeboden.

De handreiking helpt organisaties onder andere bij het bepalen van hun rol onder de CRA, het classificeren van producten en het organiseren van kwetsbaarhedenbeheer. Ook onderwerpen als Software Bills of Materials (SBOM’s), contractuele afspraken en meldprocessen komen aan bod.

Praktische hulpmiddelen staan centraal

Beide publicaties zijn nadrukkelijk bedoeld als praktische hulpmiddelen. In plaats van alleen de juridische regels te beschrijven, bevatten ze checklists, stappenplannen, voorbeeldvragen, registers en aandachtspunten voor interne besluitvorming en de samenwerking met leveranciers.

Daarmee kunnen organisaties gericht inventariseren waar ze staan. Een logische eerste stap is om samen met IT, privacy, compliance en management drie vragen te beantwoorden: wat geldt voor onze organisatie, wat hebben we al geregeld en wat moet nog gebeuren?

Van daaruit kunnen de benodigde maatregelen stap voor stap worden opgenomen in bestaande processen en verantwoordelijkheden.

Bijdrage vanuit de sector

Aan de totstandkoming en actualisering van de handreikingen werkten verschillende experts uit de sector mee. D&I Network bedankt Melvin van Luit (Crowdtech Insights), Olaf Nijeboer (Stichting Toetsingsbureau KCC), Arnaud Thoen (Desan Research Solutions), Ivo Langbroek (Blauw Research) en Alexander Singewald (SCG|Privacy.nl) voor hun bijdrage en kritische blik.

De handreikingen Cyberbeveiliging en aantoonbaarheid bij statistisch onderzoek en Cyber Resilience Act en aantoonbaarheid bij statistisch onderzoek zijn beschikbaar via Data & Insights Network en zijn te vinden in de Directory Wet,-en Regelgeving.