Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Een klant eist dat wij aan NIS2 voldoen, maar wij vallen er niet onder. Wat nu?

Valt u zelf niet onder de Cbw, dan gelden de wettelijke plichten niet voor u. Een klant die er wel onder valt, moet zijn toeleveringsketen beveiligen en periodiek toetsen of zijn rechtstreekse leveranciers aan zijn beveiligingseisen voldoen, voor zover hun producten of diensten de beveiliging van zijn netwerk- en informatiesystemen kunnen raken. Die eisen bereiken u via het contract.

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Waarom de klant dit vraagt

Een essentiële of belangrijke entiteit moet de beveiliging van haar toeleveringsketen regelen, inclusief de relatie met rechtstreekse leveranciers en dienstverleners [1]. Haar beleid gaat over leveranciers en dienstverleners van wie de producten en diensten de beveiliging van haar netwerk- en informatiesystemen kunnen raken [4]. Zij houdt rekening met de kwetsbaarheden en de beveiligingspraktijken van elke rechtstreekse leverancier [2] en toetst periodiek of die aan haar beveiligingseisen voldoet [3].

Wat dat voor u betekent

Valt u er zelf niet onder, dan heeft u geen meldplicht of registratieplicht en hoeft uw bestuur geen certificaat. Wel kan uw klant contractuele eisen stellen, vragenlijsten sturen of bewijs vragen van bijvoorbeeld back-ups, toegangsbeheer en incidentafspraken. Dat speelt vooral als u gekoppeld bent aan zijn systemen (EDI, portaal, gedeelde planning) of zijn gegevens verwerkt. Vraag welke eisen de klant uit zijn risicoanalyse afleidt; dat maakt de discussie concreet.

Controleer eerst of u er echt niet onder valt

Verzorgt u stappen in de postbestelketen, beheert u IT voor anderen of bent u middelgroot of groter in een sector uit bijlage 1 of 2, dan kunt u wel zelf onder de Cbw vallen.

Bronnen

  1. [1] Cbw art. 21(3)(d) (Cyberbeveiligingswet). De zorgplicht omvat de beveiliging van de toeleveringsketen.
    3. De maatregelen, bedoeld in het eerste lid, zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] d. de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen de entiteit en haar rechtstreekse leveranciers of dienstverleners;
    Bron, opgehaald op 2 oktober 2026.
  2. [2] Cbw art. 21(4) (Cyberbeveiligingswet). De entiteit houdt rekening met kwetsbaarheden en praktijken van leveranciers.
    4. Wanneer de entiteit overweegt welke maatregelen als bedoeld in het derde lid, onderdeel d, passend zijn, houdt zij rekening met: a. de specifieke kwetsbaarheden van elke rechtstreekse leverancier en dienstverlener; b. de algemene kwaliteit van de producten en de cyberbeveiligingspraktijken van haar leveranciers en dienstverleners, met inbegrip van hun veilige ontwikkelingsprocedures;
    Bron, opgehaald op 2 oktober 2026.
  3. [3] Cbb art. 10(2) (Cyberbeveiligingsbesluit). Periodieke toetsing van rechtstreekse leveranciers.
    2. De essentiële entiteit of belangrijke entiteit toetst of haar rechtstreekse leveranciers en rechtstreekse dienstverleners, bedoeld in het eerste lid, voldoen aan de beveiligingseisen, bedoeld in artikel 7, vijfde lid. De entiteit controleert dit periodiek.
    Bron, opgehaald op 2 oktober 2026.
  4. [4] Cbb art. 10(1) (Cyberbeveiligingsbesluit). Het ketenbeleid betreft leveranciers en dienstverleners die invloed kunnen hebben op de beveiliging van de netwerk- en informatiesystemen.
    De entiteit bepaalt in dat beleid haar omgang met afhankelijkheden van de producten en diensten van haar leveranciers en dienstverleners die invloed kunnen hebben op de beveiliging van haar netwerk- en informatiesystemen.
    Bron, opgehaald op 2 oktober 2026.

Zie in een paar vragen welke regels uw organisatie raken.

Doe de impact- en kansenscan Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.