Kennisbank
Cbw/NIS2 voor transport en logistiek
Vragen die mkb-bedrijven in transport en logistiek stellen over de Cyberbeveiligingswet (Cbw), de Nederlandse uitvoering van de NIS2-richtlijn: valt u eronder, wat vraagt de zorgplicht, wanneer meldt u een incident en wat moet het bestuur doen. Elk antwoord noemt het artikel, de termijn en de bron.
- Een klant eist dat wij aan NIS2 voldoen, maar wij vallen er niet onder. Wat nu?
Valt u zelf niet onder de Cbw, dan gelden de wettelijke plichten niet voor u. Een klant die er wel onder valt, moet zijn toeleveringsketen beveiligen en periodiek toetsen of zijn rechtstreekse leveranciers aan zijn beveiligingseisen voldoen, voor zover hun producten of diensten de beveiliging van zijn netwerk- en informatiesystemen kunnen raken. Die eisen bereiken u via het contract.
- Geldt de bestuurdersplicht van de Cbw ook voor vennoten van een vof, maatschap of cv?
Ja, als de maatschap, vof of cv zelf een essentiële of belangrijke entiteit is. De goedkeuring van de maatregelen en de kennis- en certificaateisen gelden dan voor iedere maat, iedere vennoot van de vof en de beherende vennoten van de cv. Is een rechtspersoon bestuurder, dan gelden de kennis- en certificaateisen voor de natuurlijke personen die namens haar in het bestuur zitten.
- Geldt de Cbw-zorgplicht ook voor uw TMS, WMS of telematica in de cloud?
Ja. De zorgplicht betreft alle netwerk- en informatiesystemen die u voor uw werk of diensten gebruikt, ook als een leverancier ze als SaaS of clouddienst levert. U blijft verantwoordelijk; de leverancier valt onder uw ketenbeveiliging (Cbw 21).
- Hoe richt u incidentenbehandeling in onder de Cbw (NIS2 21(2)(b))?
U stelt schriftelijk beleid op voor incidentenbehandeling, legt rollen vast voor detecteren, analyseren, reageren, documenteren, rapporteren en leren, monitort relevante gebeurtenissen en bewaart logbestanden (Cbw 21(3)(b), Cbb 8).
- Hoe toont u aan dat uw cyberbeveiligingsmaatregelen werken (NIS2 21(2)(f))?
U evalueert periodiek de doeltreffendheid van uw maatregelen en hun effect in de praktijk, legt het resultaat schriftelijk vast en past de maatregelen waar nodig aan (Cbw 21(3)(f), Cbb 18).
- Is multifactorauthenticatie verplicht onder de Cbw (NIS2 21(2)(j))?
De wet eist multifactor- of continue authenticatie en beveiligde communicatie wanneer dat gepast is: u beoordeelt het per toegang en legt uw besluit vast. Toegang en autorisaties controleert u periodiek (Cbw 21(3)(j), Cbb 15).
- Is uw bedrijf een essentiële of een belangrijke entiteit?
Een bedrijf in een sector van bijlage 1 dat groter is dan middelgroot (250 of meer werkzame personen, of meer dan 50 miljoen euro jaaromzet én meer dan 43 miljoen euro balanstotaal) is een essentiële entiteit. Een middelgroot bedrijf in bijlage 1, en een middelgroot of groter bedrijf in bijlage 2 (zoals post- en koeriersdiensten), is een belangrijke entiteit. Kleine en micro-ondernemingen vallen er in de regel niet onder, tenzij de minister ze als essentiële entiteit aanwijst.
- Moet u een cyberincident ook als datalek melden bij de Autoriteit Persoonsgegevens?
Vaak wel. Raakt een cyberincident persoonsgegevens, dan meldt u het als datalek zonder onredelijke vertraging en zo mogelijk binnen 72 uur bij de Autoriteit Persoonsgegevens, tenzij het waarschijnlijk geen risico voor de betrokkenen oplevert. Die AVG-plicht staat los van de Cbw: die geldt ook bij een incident dat niet significant is en ook als u niet onder de Cbw valt.
- Moet u onder de Cbw een beleid voor cryptografie en versleuteling hebben (NIS2 21(2)(h))?
Ja. U legt beleid en procedures vast over het gebruik van cryptografie: wanneer u het inzet, welke versleuteling u gebruikt, en wie verantwoordelijk is voor implementatie en sleutelbeheer (Cbw 21(3)(h), Cbb 13).
- Moet u uw bedrijf registreren onder de Cyberbeveiligingswet, en wanneer?
Ja. Een essentiële of belangrijke entiteit verstrekt de gegevens voor het nationale register; die plicht geldt sinds 15 augustus 2026, zonder latere termijn of overgangsperiode. Wijzigingen meldt u onverwijld en uiterlijk binnen twee weken (Cbw 44, Cbb 27).
- Moet u uw klanten informeren over een cyberincident?
Ja, in voorkomend geval onverwijld: over significante incidenten die de dienstverlening aan hen kunnen schaden, en bij een significante cyberdreiging over de maatregelen die zij zelf kunnen nemen (Cbw 30).
- Sinds wanneer geldt de Cyberbeveiligingswet, en is er een overgangstermijn?
De Cyberbeveiligingswet en het Cyberbeveiligingsbesluit gelden sinds 15 augustus 2026. Voor de zorgplicht, de meldplicht en de registratie is er geen overgangstermijn; alleen bestuursleden krijgen tot 15 augustus 2028 om aan de kennis-eis te voldoen.
- Valt mijn wegvervoerbedrijf onder de Cyberbeveiligingswet?
In de regel niet. Bijlage 1 van de Cbw noemt bij wegvervoer alleen wegenautoriteiten en exploitanten van intelligente vervoerssystemen, niet vervoerders van goederen of personen. U valt er wel onder als u middelgroot of groter bent en daarnaast een activiteit uit bijlage 1 of 2 uitvoert, bijvoorbeeld als post- of koeriersdienst.
- Wanneer en waar meldt u een significant incident onder de Cbw?
Een significant incident meldt u in stappen bij uw CSIRT en uw bevoegde autoriteit: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag uiterlijk een maand later. U meldt bij het meldpunt dat de minister daarvoor heeft ingericht.
- Wanneer is een cyberincident een significant incident?
Een incident is significant als het een ernstige operationele verstoring of financiële verliezen voor uw bedrijf veroorzaakt of kan veroorzaken, of als het anderen aanzienlijke materiële of immateriële schade toebrengt of kan toebrengen (Cbw 25, lid 2). Alleen significante incidenten vallen onder de meldplicht.
- Wanneer moet een bestuurder de Cbw-training gevolgd hebben en wat staat er op het certificaat?
Bestuurders die op 15 augustus 2026 al in functie waren, moeten uiterlijk 15 augustus 2028 over de vereiste kennis beschikken; een later benoemd bestuurslid binnen twee jaar na benoeming. Het certificaat noemt naam, datum, onderwerpen en aanbieder, in het Nederlands of Engels (Cbw 24, Cbb 20 tot en met 22).
- Wat eist de Cbw over kwetsbaarheden, patches en onderhoud van systemen (NIS2 21(2)(e))?
U beveiligt het verwerven, ontwikkelen en onderhouden van systemen, met processen voor configuratie- en wijzigingsbeheer, en beoordeelt schriftelijk wat u doet met gerichte meldingen over kwetsbaarheden (Cbw 21(3)(e), Cbb 11 en 17).
- Wat houdt de zorgplicht van de Cyberbeveiligingswet in?
De zorgplicht (Cbw artikel 21) verplicht een essentiële of belangrijke entiteit passende en evenredige maatregelen te nemen om de risico’s voor haar netwerk- en informatiesystemen te beheersen. De wet noemt tien onderwerpen die er ten minste in moeten zitten; de plicht geldt sinds 15 augustus 2026 en het bestuur keurt de maatregelen goed.
- Wat moet er in de vroegtijdige waarschuwing binnen 24 uur?
In de vroegtijdige waarschuwing meldt u of het incident vermoedelijk kwaadwillig is, of het grensoverschrijdende gevolgen kan hebben en wie de contactpersoon is, plus het vermoedelijke begintijdstip en waar mogelijk de aard, de verwachte hersteltijd en de maatregelen (Cbw 26, Cbb 24).
- Wat moet er in het eindverslag over een incident, en wanneer?
Uiterlijk een maand na de melding dient u een eindverslag in met een gedetailleerde beschrijving, de oorzaak, de genomen maatregelen en eventuele grensoverschrijdende gevolgen. Duurt het incident dan nog, dan dient u een voortgangsverslag in en volgt het eindverslag binnen een maand na afhandeling (Cbw 29).
- Wat moet het bestuur doen onder de Cyberbeveiligingswet?
Het bestuur keurt de cyberbeveiligingsmaatregelen goed, elk bestuurslid beschikt over de kennis en vaardigheden om risico’s en maatregelen te beoordelen, en houdt die kennis aantoonbaar actueel (Cbw 24).
- Wat moet in uw beleid voor risicoanalyse en informatiebeveiliging (NIS2 21(2)(a))?
U legt een beveiligingsbeleid en een risicomanagementbeleid schriftelijk vast en past ze aantoonbaar toe: met een methode, criteria voor risicoacceptatie, een risico-overzicht en beveiligingseisen die daaruit volgen (Cbw 21(3)(a), Cbb 6 en 7).
- Wat moet u onder de Cbw regelen voor uw leveranciers en IT-dienstverleners (NIS2 21(2)(d))?
U stelt beleid vast voor de beveiliging van uw toeleveringsketen, bepaalt hoe u omgaat met afhankelijkheden van leveranciers en toetst periodiek of uw rechtstreekse leveranciers en dienstverleners aan uw beveiligingseisen voldoen (Cbw 21(3)(d) en 21(4), Cbb 10).
- Wat vraagt de Cbw over bedrijfscontinuïteit, back-ups en crisisbeheer (NIS2 21(2)(c))?
U hebt een bedrijfscontinuïteitsbeleid en -plan, een herstelplan en een crisisplan, maakt back-ups van software en gegevens, controleert die periodiek en test de plannen (Cbw 21(3)(c), Cbb 9).
- Wat vraagt de Cbw over personeel, toegangsbeheer en een inventaris van assets (NIS2 21(2)(i))?
U wijst beveiligingsrollen aan en stelt betrouwbaarheidseisen, hebt beleid voor logische en fysieke toegang met periodieke controle van autorisaties, en houdt een volledige en actuele inventaris van uw assets bij (Cbw 21(3)(i), Cbb 14 tot en met 16).
- Wat zijn de Cbw-eisen voor cyberhygiëne en opleiding van personeel (NIS2 21(2)(g))?
Uw personeel, voor zover relevant voor de functie, is zich bewust van de risico’s en past cyberhygiëne toe; medewerkers met beveiligingstaken krijgen regelmatig opleiding (Cbw 21(3)(g), Cbb 12). Dit is een organisatiebrede plicht.
- Welke Cbw-regels gelden als u cloud- of IT-dienstverlener bent voor de logistiek?
Bent u aanbieder van cloud-, datacenter- of beheerde (beveiligings)diensten, dan gelden de Cbb-artikelen 6 tot en met 18 niet. De zorgplicht van Cbw artikel 21 blijft, maar Uitvoeringsverordening (EU) 2024/2690 bepaalt de technische eisen en wanneer een incident significant is.
- Welke maatregelen eist NIS2 artikel 21 en waar staan ze in de Cbw?
NIS2 artikel 21, lid 2, noemt tien maatregelen (a tot en met j). Nederland heeft ze woordelijk overgenomen in artikel 21, lid 3, van de Cyberbeveiligingswet en uitgewerkt in de artikelen 6 tot en met 18 van het Cyberbeveiligingsbesluit.
- Welke transport- en logistieke bedrijven vallen onder de Cyberbeveiligingswet?
Binnen vervoer noemt de Cbw luchtvaartmaatschappijen, luchthavens en luchtverkeersleiding, spoorwegondernemingen en infrastructuurbeheerders, bedrijven voor vervoer over water en havenbeheerders, en bij de weg alleen wegenautoriteiten en exploitanten van intelligente vervoerssystemen. Daarnaast kunnen post- en koeriersdiensten, groothandels in levensmiddelen, distributeurs van chemische stoffen en IT-dienstverleners eronder vallen. Kleine en micro-ondernemingen vallen er in de regel niet onder.
- Wie houdt toezicht op de Cbw in transport en logistiek, en hoe hoog zijn de boetes?
Voor vervoer is de minister van Infrastructuur en Waterstaat de bevoegde autoriteit en houdt de Inspectie Leefomgeving en Transport (ILT) toezicht; voor post- en koeriersdiensten en beheer van ICT-diensten is dat de minister van Economische Zaken, met de Rijksinspectie Digitale Infrastructuur (RDI). Bij overtreding van de zorgplicht of meldplicht is de boete ten hoogste 10 miljoen euro of 2% van de wereldwijde jaaromzet (essentieel) of 7 miljoen euro of 1,4% (belangrijk); een bestuurslid kan een boete tot 25.000 euro krijgen.
Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.