Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Moet u een incident melden dat bij uw IT-leverancier of cloudprovider plaatsvindt?

Ja, als het voor uw eigen dienstverlening een significant incident is. De meldplicht hangt aan de gevolgen voor uw diensten, niet aan de plek waar het incident ontstaat: veroorzaakt een storing of hack bij uw leverancier een ernstige operationele verstoring van uw diensten of financiële verliezen voor u, dan meldt u dat zelf, binnen 24 uur nadat u ervan weet. Een cloudprovider die zelf onder de Cbw valt, heeft daarnaast een eigen meldplicht.

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Waarom het uw melding is

U meldt ieder significant incident [1]. Een incident is een gebeurtenis die de beschikbaarheid, integriteit of vertrouwelijkheid van gegevens of van diensten via netwerk- en informatiesystemen in gevaar brengt [2]; de wet beperkt dat niet tot systemen die u zelf beheert. De zorgplicht geldt ook voor systemen die u gebruikt maar niet bezit, zoals een TMS in de cloud [3].

Wanneer het significant is

Doorslaggevend is of het incident een ernstige operationele verstoring van uw diensten of financiële verliezen voor u veroorzaakt of kan veroorzaken, of anderen aanzienlijke schade kan berokkenen [4]. Voor vervoersbedrijven legt de regeling van de minister van Infrastructuur en Waterstaat per subsector drempelwaarden vast; die zijn bewust onafhankelijk van de oorzaak van het incident [9]. Geplande onderhoudsonderbrekingen tellen niet [5].

Vanaf wanneer de klok loopt

De vroegtijdige waarschuwing doet u onverwijld en uiterlijk binnen 24 uur nadat u kennis heeft gekregen van het significante incident [6]. Merkt u zelf al dat uw dienstverlening ernstig verstoord is, dan weet u van het incident en wacht u niet op de analyse van de leverancier. Maak afspraken over hoe snel de leverancier u informeert.

Afspraken met de leverancier

Uw ketenbeleid regelt de omgang met afhankelijkheden van leveranciers die de beveiliging van uw systemen kunnen raken [7]. Een cloudprovider die zelf onder de Cbw valt, moet de ontvangers van zijn diensten onverwijld informeren over significante incidenten die zijn dienstverlening kunnen raken [8].

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Organisatie: Dien de incidentmelding en beschikbare initiële beoordeling in. Cbw 27(1)–(2), Cbw 25, NIS2 23(4)(b), Cbb 25
  • Per ICT-systeem: Neem dit ICT-systeem op in de risicoanalyse voor cyberbeveiliging en behandel de risico's ervan. Cbw 21(1), Cbw 21(2), Cbw 21(3)(a), NIS2 21(1), NIS2 21(2)(a)
  • Organisatie: Dien een vroegtijdige waarschuwing over een significant incident in. Cbw 26, Cbw 25, NIS2 23(4)(a), Cbb 24, Cbb 25
  • Organisatie: Beheer de beveiliging van de toeleveringsketen. NIS2 21(2)(d), Cbw 21(3)(d)
  • Organisatie: Informeer dienstontvangers over relevante incidenten en cyberdreigingen. Cbw 30(1)–(2), NIS2 23(1), NIS2 23(2)

Bronnen

  1. [1] Cbw art. 25(1) (Cyberbeveiligingswet). De meldplicht geldt voor ieder significant incident.
    1. De essentiële entiteit of belangrijke entiteit meldt overeenkomstig de artikelen 26 tot en met 29 ieder significant incident.
    Bron, opgehaald op 3 oktober 2026.
  2. [2] Cbw art. 1 (Cyberbeveiligingswet). Definitie van incident.
    incident: een gebeurtenis die de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van opgeslagen, verzonden of verwerkte gegevens of van de diensten die worden aangeboden door of toegankelijk zijn via netwerk- en informatiesystemen, in gevaar brengt;
    Bron, opgehaald op 3 oktober 2026.
  3. [3] Cbw art. 21(1) (Cyberbeveiligingswet). De zorgplicht geldt voor de systemen die de entiteit voor haar werkzaamheden of diensten gebruikt.
    1. De essentiële entiteit of belangrijke entiteit neemt passende en evenredige technische, operationele en organisatorische maatregelen om de risico’s voor de beveiliging van de netwerk- en informatiesystemen, die zij voor haar werkzaamheden of voor het verlenen van haar diensten gebruikt, te beheersen.
    Bron, opgehaald op 3 oktober 2026.
  4. [4] Cbw art. 25(2) (Cyberbeveiligingswet). Wanneer een incident significant is.
    2. Een incident is een significant incident als het: a. een ernstige operationele verstoring van de diensten of financiële verliezen voor de betrokken entiteit veroorzaakt of kan veroorzaken; of b. andere entiteiten heeft getroffen of kan treffen door aanzienlijke materiële of immateriële schade te veroorzaken.
    Bron, opgehaald op 3 oktober 2026.
  5. [5] Cyberbeveiligingsregeling IenW art. 14 (Cyberbeveiligingsregeling IenW (Stcrt. 2026, 24093)). Geplande dienstonderbrekingen en onderhoud gelden niet als significant incident.
    Geplande dienstonderbrekingen en geplande gevolgen van geplande onderhoudswerkzaamheden die door of namens de belangrijke entiteit of essentiële entiteit worden uitgevoerd, worden niet als significante incidenten beschouwd.
    Bron, opgehaald op 3 oktober 2026.
  6. [6] Cbw art. 26(1) (Cyberbeveiligingswet). De vroegtijdige waarschuwing volgt onverwijld en uiterlijk binnen 24 uur na kennisname.
    Dit doet zij onverwijld of, indien dat niet mogelijk is, binnen 24 uur nadat zij kennis heeft gekregen van het significante incident.
    Bron, opgehaald op 3 oktober 2026.
  7. [7] Cbb art. 10(1) (Cyberbeveiligingsbesluit). Het ketenbeleid regelt de omgang met afhankelijkheden van leveranciers die de beveiliging kunnen raken.
    De entiteit bepaalt in dat beleid haar omgang met afhankelijkheden van de producten en diensten van haar leveranciers en dienstverleners die invloed kunnen hebben op de beveiliging van haar netwerk- en informatiesystemen.
    Bron, opgehaald op 3 oktober 2026.
  8. [8] Cbw art. 30(1) (Cyberbeveiligingswet). Een entiteit informeert ontvangers van haar diensten onverwijld over significante incidenten die de dienstverlening kunnen raken.
    1. De essentiële entiteit of belangrijke entiteit stelt in voorkomend geval onverwijld de ontvangers van haar diensten in kennis van significante incidenten die een nadelige invloed kunnen hebben op de verlening van die diensten.
    Bron, opgehaald op 3 oktober 2026.
  9. [9] Cyberbeveiligingsregeling IenW, toelichting, paragraaf 5 (Cyberbeveiligingsregeling IenW (Stcrt. 2026, 24093)). Volgens de toelichting zijn de drempelwaarden onafhankelijk van de oorzaak van een incident geformuleerd.
    Bij het formuleren van de drempelwaarden is nadrukkelijk gezocht naar een benadering die onafhankelijk is van de oorzaak van een incident.
    Bron, opgehaald op 3 oktober 2026.

Zie in een paar vragen welke regels uw organisatie raken.

Doe de impact- en kansenscan Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.