Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Moet u een bijna-incident of een cyberdreiging melden onder de Cbw?

Nee, de meldplicht geldt alleen voor significante incidenten. Een incident, bijna-incident of cyberdreiging mag u vrijwillig melden bij uw CSIRT. Wel moet u klanten die door een significante cyberdreiging geraakt kunnen worden, onverwijld laten weten welke maatregelen zij kunnen nemen.

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat verplicht is

U meldt ieder significant incident [1]. Een incident is significant als het een ernstige operationele verstoring van uw diensten of financiële verliezen voor u veroorzaakt of kan veroorzaken, of anderen aanzienlijke schade kan berokkenen [2]. Voor vervoersbedrijven legt de Cyberbeveiligingsregeling IenW per subsector drempelwaarden vast [9]; zie de vraag wat een significant incident is.

Wat u vrijwillig kunt melden

Een bijna-incident is een gebeurtenis die de beschikbaarheid, integriteit of vertrouwelijkheid in gevaar had kunnen brengen, maar die is voorkomen of zich niet heeft voorgedaan [3]. Zo'n gebeurtenis, een incident dat niet significant is en een cyberdreiging mag u vrijwillig bij uw CSIRT melden [4]. Het CSIRT mag verplichte meldingen voorrang geven [5].

Een plicht bij significante cyberdreigingen

Kunnen ontvangers van uw diensten door een significante cyberdreiging worden getroffen, dan deelt u hun onverwijld mee welke maatregelen zij kunnen nemen, en zo nodig ook wat de dreiging is [6]. Significant is een dreiging die op basis van haar technische kenmerken ernstige gevolgen kan hebben door aanzienlijke schade te veroorzaken [7].

Leg het intern vast

Ook als u niet meldt, helpt vastleggen. Uw procedures voor incidentenbehandeling omvatten onder meer het documenteren van incidenten en het leren ervan [8].

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Organisatie: Dien de incidentmelding en beschikbare initiële beoordeling in. Cbw 27(1)–(2), Cbw 25, NIS2 23(4)(b), Cbb 25
  • Organisatie: Informeer dienstontvangers over relevante incidenten en cyberdreigingen. Cbw 30(1)–(2), NIS2 23(1), NIS2 23(2)
  • Organisatie: Richt incidentenbehandeling in. NIS2 21(2)(b), Cbw 21(3)(b)

Bronnen

  1. [1] Cbw art. 25(1) (Cyberbeveiligingswet). De meldplicht geldt voor ieder significant incident.
    1. De essentiële entiteit of belangrijke entiteit meldt overeenkomstig de artikelen 26 tot en met 29 ieder significant incident.
    Bron, opgehaald op 3 oktober 2026.
  2. [2] Cbw art. 25(2) (Cyberbeveiligingswet). Wanneer een incident significant is.
    2. Een incident is een significant incident als het: a. een ernstige operationele verstoring van de diensten of financiële verliezen voor de betrokken entiteit veroorzaakt of kan veroorzaken; of b. andere entiteiten heeft getroffen of kan treffen door aanzienlijke materiële of immateriële schade te veroorzaken.
    Bron, opgehaald op 3 oktober 2026.
  3. [3] Cbw art. 1 (Cyberbeveiligingswet). Definitie van bijna-incident.
    bijna-incident: een gebeurtenis die de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van opgeslagen, verzonden of verwerkte gegevens of van de diensten die worden aangeboden door of toegankelijk zijn via netwerk- en informatiesystemen, in gevaar had kunnen brengen, maar die met succes is voorkomen of zich niet heeft voorgedaan;
    Bron, opgehaald op 3 oktober 2026.
  4. [4] Cbw art. 33(1) (Cyberbeveiligingswet). Een entiteit kan incidenten, bijna-incidenten en cyberdreigingen vrijwillig bij haar CSIRT melden.
    1. Onverminderd artikel 25 kan op vrijwillige basis een melding worden ingediend door: a. een essentiële entiteit of belangrijke entiteit bij haar CSIRT, over incidenten, bijna-incidenten en cyberdreigingen;
    Bron, opgehaald op 3 oktober 2026.
  5. [5] Cbw art. 33(2) (Cyberbeveiligingswet). Het CSIRT kan verplichte meldingen voorrang geven boven vrijwillige.
    Het CSIRT kan daarbij voorrang geven aan de verwerking van verplichte meldingen als bedoeld in artikel 25 boven vrijwillige meldingen als bedoeld in het eerste lid.
    Bron, opgehaald op 3 oktober 2026.
  6. [6] Cbw art. 30(2) (Cyberbeveiligingswet). Bij een significante cyberdreiging deelt de entiteit dienstontvangers onverwijld mee welke maatregelen zij kunnen nemen.
    2. De essentiële entiteit of belangrijke entiteit deelt de ontvangers van haar diensten, die mogelijkerwijs door een significante cyberdreiging in relatie tot het ontvangen van die diensten worden getroffen, onverwijld mee welke maatregelen die ontvangers kunnen nemen in reactie op die dreiging. Indien nodig stelt de entiteit die ontvangers ook in kennis van de desbetreffende significante cyberdreiging.
    Bron, opgehaald op 3 oktober 2026.
  7. [7] Cbw art. 1 (Cyberbeveiligingswet). Definitie van significante cyberdreiging.
    significante cyberdreiging: een cyberdreiging waarvan op basis van de technische kenmerken kan worden aangenomen dat zij ernstige gevolgen kan hebben voor de netwerk- en informatiesystemen van een entiteit of de gebruikers van de diensten van de entiteit door het veroorzaken van aanzienlijke materiële of immateriële schade;
    Bron, opgehaald op 3 oktober 2026.
  8. [8] Cbb art. 8(4) (Cyberbeveiligingsbesluit). De procedures voor incidentenbehandeling omvatten het documenteren van en leren van incidenten.
    4. De essentiële entiteit of belangrijke entiteit stelt in het kader van de toepassing van het beleid, bedoeld in het eerste lid, processen en procedures vast voor: […] d. het documenteren van incidenten; e. het rapporteren van incidenten; en f. het leren van incidenten.
    Bron, opgehaald op 3 oktober 2026.
  9. [9] Cyberbeveiligingsregeling IenW, toelichting, artikelsgewijze toelichting bij paragraaf 5 (Cyberbeveiligingsregeling IenW (Stcrt. 2026, 24093)). Volgens de toelichting is een incident significant als het aan een van de drempelwaarden uit paragraaf 5 van de regeling voldoet of kan gaan voldoen.
    Een incident is significant wanneer het aan een van de in paragraaf 5 genoemde criteria voldoet of kan gaan voldoen (drempelwaarden).
    Bron, opgehaald op 3 oktober 2026.

Zie in een paar vragen welke regels uw organisatie raken.

Doe de impact- en kansenscan Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.