Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Geldt de Cbw-zorgplicht ook voor uw TMS, WMS of telematica in de cloud?

Ja. De zorgplicht betreft alle netwerk- en informatiesystemen die u voor uw werk of diensten gebruikt, ook als een leverancier ze als SaaS of clouddienst levert. U blijft verantwoordelijk; de leverancier valt onder uw ketenbeveiliging (Cbw 21).

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Gebruik telt, niet eigendom

Artikel 21 spreekt van de systemen die de entiteit voor haar werkzaamheden of voor haar diensten gebruikt [1]. Een transportmanagementsysteem, magazijnsysteem of telematicaplatform dat u afneemt, valt daar dus onder, ook als het bij de leverancier draait.

Wat u per systeem doet

Neem het systeem op in uw inventaris en risicoanalyse [2], en regel de toegang, back-ups, logging en de afspraken met de leverancier. De risicoanalyse kan om meer maatregelen vragen, bijvoorbeeld netwerksegmentatie of bescherming tegen malware.

Wat organisatiebreed blijft

Cyberhygiëne en opleiding, beveiligde communicatie, bestuursgoedkeuring, de meldplicht en de registratie zijn plichten van de organisatie als geheel, niet per systeem.

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Per ICT-systeem: Neem dit ICT-systeem op in de risicoanalyse voor cyberbeveiliging en behandel de risico's ervan. Cbw 21(1), Cbw 21(2), Cbw 21(3)(a), NIS2 21(1), NIS2 21(2)(a)
  • Per ICT-systeem: Breng de rechtstreekse leveranciers en dienstverleners van dit ICT-systeem in kaart en toets hen aan uw beveiligingseisen. Cbw 21(3)(d), Cbw 21(4), NIS2 21(2)(d), NIS2 21(3)
  • Per ICT-systeem: Neem dit ICT-systeem op in de inventaris van assets en classificeer het. Cbw 21(3)(i), NIS2 21(2)(i)

Bronnen

  1. [1] Cbw art. 21(1) (Cyberbeveiligingswet). De zorgplicht betreft de systemen die de entiteit gebruikt.
    1. De essentiële entiteit of belangrijke entiteit neemt passende en evenredige technische, operationele en organisatorische maatregelen om de risico’s voor de beveiliging van de netwerk- en informatiesystemen, die zij voor haar werkzaamheden of voor het verlenen van haar diensten gebruikt, te beheersen.
    Bron, opgehaald op 2 oktober 2026.
  2. [2] Cbw art. 21(3)(a) (Cyberbeveiligingswet). Elk systeem hoort in de risicoanalyse en de inventaris.
    3. De maatregelen, bedoeld in het eerste lid, zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] a. beleid inzake risicoanalyse en beveiliging van informatiesystemen;
    Bron, opgehaald op 2 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.