Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Hoe lang moet u logbestanden bewaren onder de Cyberbeveiligingswet?

De Cbw en het Cyberbeveiligingsbesluit noemen geen vast aantal maanden. U logt de gebeurtenissen die relevant zijn voor de beveiliging, bepaalt vooraf hoe lang u de logbestanden bewaart en beschermt ze tegen ongeautoriseerde wijzigingen. Kies een termijn waarmee u een incident kunt reconstrueren, en bewaar persoonsgegevens in logs niet langer dan nodig.

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat het besluit vraagt

U logt de gebeurtenissen in uw systemen die relevant zijn voor de beveiliging, houdt de logbestanden bij gedurende een vooraf bepaalde periode en beschermt ze tegen ongeautoriseerde wijzigingen [1]. U monitort relevante gebeurtenissen om incidenten te detecteren, analyseren en classificeren [2].

Hoe u de termijn kiest

Bij een significant incident dient u uiterlijk een maand na de melding een eindverslag in met onder meer de grondoorzaak [3]. Logbestanden die korter bewaard worden dan de tijd die u nodig heeft om een aanval te ontdekken en te onderzoeken, helpen daar niet bij. Leg de gekozen termijn en de reden vast in uw beleid voor incidentenbehandeling.

Persoonsgegevens in logs

Logs bevatten vaak gebruikersnamen of IP-adressen. Zulke persoonsgegevens bewaart u niet langer dan nodig is voor het doel [4].

Niet te verwarren met 60 maanden

Het besluit noemt wel een maximale termijn van 60 maanden, maar die geldt voor persoonsgegevens die het centrale contactpunt, het CSIRT en de minister verwerken, niet voor uw eigen logbestanden [5].

Voor cloud- en IT-dienstverleners

Voor de digitale aanbieders uit artikel 4 van het besluit gelden deze artikelen niet [6]. De Europese uitvoeringsverordening hanteert voor hen hetzelfde uitgangspunt van een vooraf bepaalde periode [7] en noemt wat de logbestanden waar passend bevatten, zoals netwerkverkeer, wijzigingen in gebruikers en authenticatiegebeurtenissen [8].

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Per ICT-systeem: Log en monitor beveiligingsrelevante gebeurtenissen in dit ICT-systeem om incidenten te detecteren. Cbw 21(3)(b), NIS2 21(2)(b)
  • Organisatie: Richt incidentenbehandeling in. NIS2 21(2)(b), Cbw 21(3)(b)
  • Organisatie: Dien het eindverslag over het incident in. Cbw 29(1)–(2), Cbw 25, NIS2 23(4)(d), NIS2 23(4)(e), Cbb 25

Bronnen

  1. [1] Cbb art. 8(6) (Cyberbeveiligingsbesluit). Relevante gebeurtenissen worden gelogd; logbestanden worden een vooraf bepaalde periode bijgehouden en beschermd tegen ongeautoriseerde wijzigingen.
    6. De essentiële entiteit of belangrijke entiteit logt de voor de beveiliging van haar netwerk- en informatiesystemen relevante gebeurtenissen in haar netwerk- en informatiesystemen. De entiteit houdt gedurende een vooraf bepaalde periode deze logbestanden bij en beschermt deze tegen ongeautoriseerde wijzigingen.
    Bron, opgehaald op 3 oktober 2026.
  2. [2] Cbb art. 8(3) (Cyberbeveiligingsbesluit). De entiteit monitort relevante gebeurtenissen om incidenten te detecteren, analyseren en classificeren.
    3. De essentiële entiteit of belangrijke entiteit stelt in het kader van de toepassing van het beleid, bedoeld in het eerste lid, processen en procedures vast om relevante gebeurtenissen in haar netwerk- en informatiesystemen te monitoren teneinde incidenten te detecteren, analyseren en classificeren.
    Bron, opgehaald op 3 oktober 2026.
  3. [3] Cbw art. 29(1) (Cyberbeveiligingswet). Het eindverslag volgt uiterlijk een maand na de melding en beschrijft onder meer de grondoorzaak.
    1. De essentiële entiteit of belangrijke entiteit dient uiterlijk één maand na de melding, bedoeld in artikel 27, eerste lid, een eindverslag in bij haar CSIRT en haar bevoegde autoriteit waarin het volgende is opgenomen: a. een gedetailleerde beschrijving van het incident, de ernst en de gevolgen ervan; b. het soort bedreiging of de grondoorzaak die waarschijnlijk tot het incident heeft geleid;
    Bron, opgehaald op 3 oktober 2026.
  4. [4] AVG art. 5, lid 1, onder e) (Algemene verordening gegevensbescherming (AVG)). Persoonsgegevens worden niet langer bewaard dan noodzakelijk voor het doel.
    e) worden bewaard in een vorm die het mogelijk maakt de betrokkenen niet langer te identificeren dan voor de doeleinden waarvoor de persoonsgegevens worden verwerkt noodzakelijk is;
    Bron, opgehaald op 3 oktober 2026.
  5. [5] Cbb art. 29(1) (Cyberbeveiligingsbesluit). De termijn van 60 maanden betreft persoonsgegevens bij het centrale contactpunt, het CSIRT en de minister.
    1. De persoonsgegevens, niet zijnde de persoonsgegevens, bedoeld in artikel 64, tweede lid, van de wet, die door het centrale contactpunt, het CSIRT en Onze Minister bij of krachtens de wet worden verwerkt, worden niet langer bewaard dan noodzakelijk is ter uitvoering van hun taken op grond van de wet, doch uiterlijk binnen 60 maanden na de eerste verwerking verwijderd.
    Bron, opgehaald op 3 oktober 2026.
  6. [6] Cbb art. 4 (Cyberbeveiligingsbesluit). De artikelen 6 tot en met 18 Cbb gelden niet voor de digitale aanbieders uit artikel 4 Cbb.
    Gelet op artikel 1 van de Uitvoeringsverordening (EU) 2024/2690 zijn de artikelen 6 tot en met 18 niet van toepassing op de volgende essentiële entiteiten en belangrijke entiteiten:
    Bron, opgehaald op 3 oktober 2026.
  7. [7] IR 2024/2690, bijlage, punt 3.2.5 (Uitvoeringsverordening (EU) 2024/2690). Digitale aanbieders houden logbestanden een vooraf bepaalde periode bij en beschermen ze.
    3.2.5. De relevante entiteiten houden gedurende een vooraf bepaalde periode logbestanden bij en beschermen die tegen ongeoorloofde toegang of wijzigingen.
    Bron, opgehaald op 3 oktober 2026.
  8. [8] IR 2024/2690, bijlage, punt 3.2.3 (Uitvoeringsverordening (EU) 2024/2690). De uitvoeringsverordening noemt wat logbestanden waar passend bevatten.
    Waar passend bevatten de logbestanden: a) relevant uitgaand en inkomend netwerkverkeer; b) de aanmaak, wijziging of verwijdering van gebruikers van de netwerk- en informatiesystemen van de relevante entiteiten en de uitbreiding van de machtigingen; c) toegang tot systemen en toepassingen; d) gebeurtenissen in verband met authenticatie;
    Bron, opgehaald op 3 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.