Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Moet u uw risicoanalyse en beveiligingsbeleid onder de Cbw elk jaar herzien?

Het Cyberbeveiligingsbesluit noemt geen vaste termijn. U evalueert uw maatregelen periodiek en legt het resultaat vast, test uw continuïteits-, herstel- en crisisplannen periodiek, en controleert leveranciers en toegangsrechten periodiek. Welke periode passend is, bepaalt en onderbouwt u zelf op basis van uw risico's. Alleen voor cloud-, IT- en andere digitale dienstverleners geldt ten minste eenmaal per jaar.

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat periodiek moet

  • de doeltreffendheid van uw maatregelen evalueren en het resultaat vastleggen [1]
  • back-ups verifiëren en de procedures, het bedrijfscontinuïteitsplan, het herstelplan en het crisisplan testen [2]
  • toetsen of uw rechtstreekse leveranciers aan uw beveiligingseisen voldoen [3]
  • identiteiten, authenticatiemiddelen en autorisaties controleren [4]
  • de aanwijzing van mensen met beveiligingsrollen evalueren [5]

Hoe vaak is periodiek?

Volgens de toelichting bepaalt en onderbouwt u zelf, afhankelijk van uw risico's, welke periode passend is [6]. Vervoersbedrijven leggen in hun managementsystematiek bovendien vast welke maatregelen zij monitoren en meten, en wanneer zij meten en de resultaten analyseren en evalueren [12]. Leg die keuze vast; een termijn zonder onderbouwing is bij toezicht lastig te verdedigen.

Ook tussentijds

Wordt u gericht gewaarschuwd voor een relevante kwetsbaarheid of dreiging, dan beoordeelt u direct of uw maatregelen moeten veranderen en legt u dat vast [7]. Vervoersbedrijven voeren daarnaast waar passend periodiek kwetsbaarheidsscans uit en leggen de resultaten vast [8].

Cloud- en IT-dienstverleners: ten minste jaarlijks

Voor de digitale aanbieders uit artikel 4 van het besluit gelden deze artikelen niet [9]. De Europese uitvoeringsverordening vraagt van hen dat het bestuur het beveiligingsbeleid ten minste jaarlijks evalueert, en ook na significante incidenten of wijzigingen [10], en dat zij de risicobeoordeling ten minste eenmaal per jaar evalueren [11].

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Organisatie: Evalueer de doeltreffendheid van cyberbeveiligingsmaatregelen. NIS2 21(2)(f), Cbw 21(3)(f)
  • Organisatie: Beheer de beveiliging van de toeleveringsketen. NIS2 21(2)(d), Cbw 21(3)(d)
  • Organisatie: Beheer personeelsbeveiliging, toegang en activa. NIS2 21(2)(i), Cbw 21(3)(i)
  • Per ICT-systeem: Neem dit ICT-systeem op in de risicoanalyse voor cyberbeveiliging en behandel de risico's ervan. Cbw 21(1), Cbw 21(2), Cbw 21(3)(a), NIS2 21(1), NIS2 21(2)(a)

Bronnen

  1. [1] Cbb art. 18 (Cyberbeveiligingsbesluit). De entiteit evalueert periodiek de doeltreffendheid van haar maatregelen en legt het resultaat vast.
    De essentiële entiteit of belangrijke entiteit evalueert periodiek de doeltreffendheid van de maatregelen die zij heeft genomen op grond van artikel 21, eerste lid, van de wet en de effecten ervan in de praktijk, en legt het resultaat daarvan schriftelijk vast.
    Bron, opgehaald op 3 oktober 2026.
  2. [2] Cbb art. 9(2)–(5) (Cyberbeveiligingsbesluit). Procedures, het bedrijfscontinuïteitsplan, het herstelplan en het crisisplan worden periodiek getest.
    De entiteit past deze processen en procedures aantoonbaar toe en test deze periodiek. 3. De essentiële entiteit of belangrijke entiteit heeft een vastgesteld bedrijfscontinuïteitsplan met betrekking tot haar netwerk- en informatiesystemen. De entiteit legt dat plan schriftelijk vast, past dat plan toe in geval van een incident dat de bedrijfscontinuïteit in gevaar brengt, en test dit plan periodiek. 4. De essentiële entiteit of belangrijke entiteit heeft een herstelplan. De entiteit legt dat plan schriftelijk vast, past dat plan toe in geval van een incident en test dit plan periodiek. 5. De essentiële entiteit of belangrijke entiteit heeft een plan voor crisisbeheer, legt dit plan schriftelijk vast, past dat plan toe in geval van een crisis en test en beoefent dit plan periodiek.
    Bron, opgehaald op 3 oktober 2026.
  3. [3] Cbb art. 10(2) (Cyberbeveiligingsbesluit). De entiteit controleert periodiek of rechtstreekse leveranciers aan de beveiligingseisen voldoen.
    2. De essentiële entiteit of belangrijke entiteit toetst of haar rechtstreekse leveranciers en rechtstreekse dienstverleners, bedoeld in het eerste lid, voldoen aan de beveiligingseisen, bedoeld in artikel 7, vijfde lid. De entiteit controleert dit periodiek.
    Bron, opgehaald op 3 oktober 2026.
  4. [4] Cbb art. 15(3) (Cyberbeveiligingsbesluit). Identiteiten, authenticatiemiddelen en autorisaties worden periodiek gecontroleerd.
    3. De essentiële entiteit of belangrijke entiteit controleert identiteiten, authenticatiemiddelen en autorisaties periodiek op de noodzakelijkheid, juistheid en actualiteit en voert indien nodig wijzigingen door in de identiteiten, authenticatiemiddelen en autorisaties.
    Bron, opgehaald op 3 oktober 2026.
  5. [5] Cbb art. 14(2) (Cyberbeveiligingsbesluit). De aanwijzing van personen met beveiligingsrollen wordt periodiek geëvalueerd.
    2. De essentiële entiteit of belangrijke entiteit evalueert periodiek de aanwijzing, bedoeld in het eerste lid, en werkt deze aanwijzing indien nodig bij.
    Bron, opgehaald op 3 oktober 2026.
  6. [6] NvT Cbb, toelichting, paragraaf 4.6 (Zorgplicht) (Nota van toelichting bij het Cyberbeveiligingsbesluit (Stb. 2026, 189)). Volgens de toelichting bepaalt en onderbouwt de entiteit zelf welke periode passend is.
    Meerdere partijen vragen in de consultatie wat er met termen als «periodiek» en «tijdig» wordt bedoeld. De reactie hierop is als volgt. Afhankelijk van de geïdentificeerde risico’s zal een entiteit zelf moeten bepalen en onderbouwen welke periode passend is en wat tijdig is in de context van die entiteit.
    Bron, opgehaald op 3 oktober 2026.
  7. [7] Cbb art. 17(1) (Cyberbeveiligingsbesluit). Na een gerichte waarschuwing beoordeelt de entiteit haar maatregelen en legt zij de uitkomst vast.
    1. Indien de essentiële entiteit of belangrijke entiteit gericht wordt geattendeerd op voor de beveiliging van haar netwerk- en informatiesystemen relevante kwetsbaarheden of cyberdreigingen, beoordeelt zij of op basis daarvan aanpassingen of aanvullingen nodig zijn van de maatregelen ter uitvoering van artikel 21 van de wet. De entiteit legt de uitkomsten van die beoordeling schriftelijk vast.
    Bron, opgehaald op 3 oktober 2026.
  8. [8] Cyberbeveiligingsregeling IenW art. 12, lid 3, onder b (Cyberbeveiligingsregeling IenW (Stcrt. 2026, 24093)). Vervoersbedrijven voeren waar passend periodiek kwetsbaarheidsscans uit en leggen de resultaten vast.
    b. voert de essentiële entiteit of belangrijke entiteit, waar passend, periodiek kwetsbaarheidsscans uit en legt zij de resultaten van deze scans vast;
    Bron, opgehaald op 3 oktober 2026.
  9. [9] Cbb art. 4 (Cyberbeveiligingsbesluit). De artikelen 6 tot en met 18 Cbb gelden niet voor de digitale aanbieders uit artikel 4 Cbb.
    Gelet op artikel 1 van de Uitvoeringsverordening (EU) 2024/2690 zijn de artikelen 6 tot en met 18 niet van toepassing op de volgende essentiële entiteiten en belangrijke entiteiten:
    Bron, opgehaald op 3 oktober 2026.
  10. [10] IR 2024/2690, bijlage, punt 1.1.2 (Uitvoeringsverordening (EU) 2024/2690). Digitale aanbieders: het bestuur evalueert het beveiligingsbeleid ten minste jaarlijks en na significante incidenten of wijzigingen.
    1.1.2. Het beveiligingsbeleid inzake netwerk- en informatiesystemen moet ten minste jaarlijks door de bestuursorganen worden geëvalueerd en, waar passend, worden geactualiseerd en als zich significante incidenten of significante wijzigingen in de activiteiten of risico’s voordoen.
    Bron, opgehaald op 3 oktober 2026.
  11. [11] IR 2024/2690, bijlage, punt 2.1.4 (Uitvoeringsverordening (EU) 2024/2690). Digitale aanbieders evalueren de risicobeoordeling ten minste eenmaal per jaar.
    2.1.4. De relevante entiteiten evalueren en actualiseren, waar passend, de resultaten van de risicobeoordeling en het risicobehandelingsplan met geplande tussenpozen en ten minste eenmaal per jaar,
    Bron, opgehaald op 3 oktober 2026.
  12. [12] Cyberbeveiligingsregeling IenW art. 10 (Cyberbeveiligingsregeling IenW (Stcrt. 2026, 24093)). In de managementsystematiek wordt vastgelegd welke maatregelen worden gemonitord en gemeten en wanneer wordt gemeten en geëvalueerd.
    Ter uitvoering van artikel 6 van het besluit legt de essentiële entiteit of de belangrijke entiteit als onderdeel van haar managementsystematiek, bedoeld in artikel 6, vierde lid, van het besluit, vast: a. welke maatregelen voor het beheer van cyberbeveiligingsrisico’s, met inbegrip van processen en controles, moeten worden gemonitord, gemeten, geanalyseerd en geëvalueerd; […] c. wanneer de monitoring en de meting moeten worden uitgevoerd; […] e. wanneer de resultaten van de monitoring en meting moeten worden geanalyseerd en geëvalueerd;
    Bron, opgehaald op 3 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.