Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Voldoet u met een ISO 27001-certificaat aan de Cyberbeveiligingswet?

Niet automatisch. De Cbw schrijft geen ISO 27001-certificering voor en een norm is volgens de wet niet verplicht. Wel houdt u rekening met Europese en internationale normen, en vraagt het Cyberbeveiligingsbesluit een managementsystematiek waarmee u aantoonbaar aan de zorgplicht voldoet. De regels zijn met ISO 27001 als uitgangspunt opgesteld, dus een bestaand managementsysteem is een goede basis, maar u controleert zelf of alle Cbw-eisen erin zitten.

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat de wet over normen zegt

Bij uw maatregelen houdt u rekening met de stand van de techniek, de uitvoeringskosten en, waar dat van toepassing is, Europese en internationale normen [1]. De wet omschrijft een norm als een technische specificatie waarvan de naleving niet verplicht is [2].

Een managementsystematiek is wel verplicht

U hanteert een managementsystematiek om aantoonbaar aan de zorgplicht te kunnen voldoen [3]. Volgens de toelichting zijn bestaande normenkaders zoals ISO 27001 het uitgangspunt geweest en houdt u de ruimte om uw bestaande normenkader te blijven gebruiken, mits de maatregelen uit het besluit geborgd zijn [4].

Waar een certificaat niet vanzelf in voorziet

  • de meldplicht met een vroegtijdige waarschuwing binnen 24 uur bij een significant incident [5]
  • registratie in het nationale register [6]
  • een certificaat van een training voor ieder bestuurslid [7]
  • de vastgelegde beoordeling na een gerichte waarschuwing over een kwetsbaarheid of dreiging [8]

Controleer ook de reikwijdte van uw certificaat: de zorgplicht geldt voor alle systemen die u voor uw werk of uw diensten gebruikt [9], niet alleen voor de afdeling of locatie die gecertificeerd is.

Telt een certificaat mee bij toezicht?

Bij handhaving houdt de toezichthouder onder meer rekening met de naleving van goedgekeurde gedragscodes of goedgekeurde certificeringsmechanismen [10]. De wet zegt niet welke certificeringen daaronder vallen.

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Per ICT-systeem: Neem dit ICT-systeem op in de risicoanalyse voor cyberbeveiliging en behandel de risico's ervan. Cbw 21(1), Cbw 21(2), Cbw 21(3)(a), NIS2 21(1), NIS2 21(2)(a)
  • Organisatie: Onderhoud beleid voor beveiliging en risicomanagement. NIS2 21(2)(a), Cbw 21(3)(a)
  • Organisatie: Dien een vroegtijdige waarschuwing over een significant incident in. Cbw 26, Cbw 25, NIS2 23(4)(a), Cbb 24, Cbb 25
  • Organisatie: Verstrek de vereiste gegevens voor het nationale register. Cbw 44(1), Cbb 27, NIS2 3(4)
  • Organisatie: Beschik over een trainingscertificaat voor de vereiste onderwerpen. Cbw 24(5), NIS2 20(2), Cbb 20, Cbb 21, Cbb 22

Bronnen

  1. [1] Cbw art. 21(2) (Cyberbeveiligingswet). Bij het nemen van maatregelen houdt de entiteit rekening met de stand van de techniek, de kosten en, indien van toepassing, Europese en internationale normen.
    Bij het nemen van de maatregelen houdt de entiteit in ieder geval rekening met de stand van de techniek, de uitvoeringskosten en, indien van toepassing, de desbetreffende Europese en internationale normen.
    Bron, opgehaald op 3 oktober 2026.
  2. [2] Cbw art. 1 (Cyberbeveiligingswet). Een norm is een technische specificatie waarvan de naleving niet verplicht is.
    norm: een door een erkende normalisatie-instelling vastgestelde technische specificatie voor herhaalde of voortdurende toepassing, waarvan de naleving niet verplicht is
    Bron, opgehaald op 3 oktober 2026.
  3. [3] Cbb art. 6(4) (Cyberbeveiligingsbesluit). De entiteit hanteert een managementsystematiek om aantoonbaar aan artikel 21 Cbw te voldoen.
    4. De essentiële entiteit of belangrijke entiteit hanteert een managementsystematiek voor de beveiliging van haar netwerk- en informatiesystemen om aantoonbaar te kunnen voldoen aan het bepaalde bij of krachtens artikel 21 van de wet.
    Bron, opgehaald op 3 oktober 2026.
  4. [4] NvT Cbb, toelichting, paragraaf 4.3 (Advies ATR) (Nota van toelichting bij het Cyberbeveiligingsbesluit (Stb. 2026, 189)). Volgens de toelichting zijn ISO 27001 en NEN 7510 uitgangspunt geweest; entiteiten mogen hun normenkader blijven gebruiken als de Cbb-maatregelen geborgd zijn.
    Zowel voor de Cbw als voor de uitwerking van de zorgplicht in het Cbb zijn bestaande normenkaders gehanteerd als uitgangspunt, zoals de ISO 27001 en NEN7510. Hierbij is gecontroleerd of de Cbw en het Cbb deze normenkaders niet doorkruist. […] Entiteiten houden met de Cbw en het Cbb de ruimte om hun bestaande normenkader te blijven hanteren, waarbij ze wel moeten zorgen dat de maatregelen uit het Cbb geborgd zijn.
    Bron, opgehaald op 3 oktober 2026.
  5. [5] Cbw art. 26(1) (Cyberbeveiligingswet). De vroegtijdige waarschuwing volgt onverwijld en uiterlijk binnen 24 uur.
    Dit doet zij onverwijld of, indien dat niet mogelijk is, binnen 24 uur nadat zij kennis heeft gekregen van het significante incident.
    Bron, opgehaald op 3 oktober 2026.
  6. [6] Cbw art. 44(1) (Cyberbeveiligingswet). Entiteiten verstrekken gegevens voor het nationale register.
    1. Een essentiële entiteit, belangrijke entiteit en een entiteit die domeinnaamregistratiediensten verleent verstrekt ten behoeve van de registratie in het nationale register, bedoeld in artikel 43, aan Onze Minister de volgende informatie middels het daarvoor opgezette mechanisme:
    Bron, opgehaald op 3 oktober 2026.
  7. [7] Cbw art. 24(5) (Cyberbeveiligingswet). Ieder bestuurslid bezit een certificaat van een training over de onderwerpen van lid 2.
    5. Met het oog op het aantonen van de kennis en vaardigheden bezit ieder lid van het bestuur van een essentiële entiteit of belangrijke entiteit een certificaat, waaruit de deelname blijkt aan een training die de onderwerpen, bedoeld in het tweede lid, behandelt.
    Bron, opgehaald op 3 oktober 2026.
  8. [8] Cbb art. 17(1) (Cyberbeveiligingsbesluit). Na een gerichte waarschuwing legt de entiteit haar beoordeling schriftelijk vast.
    1. Indien de essentiële entiteit of belangrijke entiteit gericht wordt geattendeerd op voor de beveiliging van haar netwerk- en informatiesystemen relevante kwetsbaarheden of cyberdreigingen, beoordeelt zij of op basis daarvan aanpassingen of aanvullingen nodig zijn van de maatregelen ter uitvoering van artikel 21 van de wet. De entiteit legt de uitkomsten van die beoordeling schriftelijk vast.
    Bron, opgehaald op 3 oktober 2026.
  9. [9] Cbw art. 21(1) (Cyberbeveiligingswet). De zorgplicht geldt voor de systemen die de entiteit voor haar werkzaamheden of diensten gebruikt.
    1. De essentiële entiteit of belangrijke entiteit neemt passende en evenredige technische, operationele en organisatorische maatregelen om de risico’s voor de beveiliging van de netwerk- en informatiesystemen, die zij voor haar werkzaamheden of voor het verlenen van haar diensten gebruikt, te beheersen.
    Bron, opgehaald op 3 oktober 2026.
  10. [10] Cbw art. 69 (Cyberbeveiligingswet). Bij handhaving weegt de bevoegde autoriteit onder meer de naleving van goedgekeurde gedragscodes of certificeringsmechanismen mee.
    Onverminderd artikel 3:4, tweede lid, van de Algemene wet bestuursrecht houdt de bevoegde autoriteit bij de toepassing van de artikelen 70, 72, eerste lid, onderdeel c, 73 tot en met 78, 80, 83, eerste lid, onderdeel c, 84 tot en met 87 en 89 tot en met 93 rekening met de omstandigheden van elk afzonderlijk geval, alsmede: […] g. de naleving van goedgekeurde gedragscodes of goedgekeurde certificeringsmechanismen;
    Bron, opgehaald op 3 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.