Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Krijgt u als belangrijke entiteit controles of een audit van de toezichthouder?

Bij een belangrijke entiteit treedt de toezichthouder pas op als er bewijs, een aanwijzing of informatie is over een mogelijke overtreding. Dan kan zij een beveiligingsscan laten uitvoeren, een audit door een onafhankelijke deskundige verplichten, een bindende aanwijzing geven of openbaarmaking van de overtreding eisen. Bij een essentiële entiteit geldt die voorwaarde niet en kan zij ook een controlefunctionaris aanwijzen. De kosten van een audit draagt in de regel de entiteit.

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Toezicht achteraf bij belangrijke entiteiten

De bevoegdheden tegenover een belangrijke entiteit gelden alleen als de bevoegde autoriteit bewijs, een aanwijzing of informatie heeft van een mogelijke overtreding [1].

Wat de toezichthouder dan kan doen

  • een beveiligingsscan uitvoeren of laten uitvoeren, op haar kosten [2]
  • u verplichten een onafhankelijke deskundige te laten onderzoeken of u aan de wet voldoet, met de resultaten en de uitvoering van aanbevelingen binnen een redelijke termijn; de kosten zijn in de regel voor u [3]
  • een bindende aanwijzing geven [4]
  • u verplichten onderdelen van een overtreding openbaar te maken [8]

Het verschil met essentiële entiteiten

Bij een essentiële entiteit staat die voorwaarde niet in de wet. De autoriteit kan daar onder meer een beveiligingsscan laten uitvoeren op basis van risicobeoordelingscriteria [5] en een audit verplichten [6]. Ook kan zij voor een bepaalde periode een onafhankelijke controlefunctionaris aanwijzen, op kosten van de entiteit [7].

Wat u kunt doen

Zorg dat u uw maatregelen en keuzes kunt laten zien: het beleid, de risicoanalyse en de vastgelegde evaluaties. Een audit is eenvoudiger als die stukken op orde zijn.

Bronnen

  1. [1] Cbw art. 81 (Cyberbeveiligingswet). De bevoegdheden tegenover belangrijke entiteiten gelden alleen bij bewijs, een aanwijzing of informatie over een mogelijke overtreding.
    De artikelen 82 tot en met 87 zijn alleen van toepassing voor zover de bevoegde autoriteit het bewijs, de aanwijzing of informatie heeft van een mogelijke overtreding door een belangrijke entiteit
    Bron, opgehaald op 3 oktober 2026.
  2. [2] Cbw art. 82 (Cyberbeveiligingswet). Beveiligingsscan bij een belangrijke entiteit, op kosten van de autoriteit.
    1. De bevoegde autoriteit kan een beveiligingsscan op basis van objectieve, niet-discriminerende, eerlijke en transparante risicobeoordelingscriteria uitvoeren of door een onafhankelijke deskundige laten uitvoeren bij een belangrijke entiteit. 2. De bevoegde autoriteit draagt de kosten van de beveiligingsscan.
    Bron, opgehaald op 3 oktober 2026.
  3. [3] Cbw art. 83 (Cyberbeveiligingswet). Audit door een onafhankelijke deskundige bij een belangrijke entiteit; kosten in de regel voor de entiteit.
    1. De bevoegde autoriteit kan een belangrijke entiteit verplichten om: a. een onafhankelijke en gekwalificeerde deskundige te laten onderzoeken of de entiteit voldoet aan het bepaalde bij of krachtens deze wet […] 4. De belangrijke entiteit draagt de kosten van het onderzoek, tenzij de kosten naar het oordeel van de bevoegde autoriteit redelijkerwijs moeten worden gedragen door de bevoegde autoriteit.
    Bron, opgehaald op 3 oktober 2026.
  4. [4] Cbw art. 85 (Cyberbeveiligingswet). Bindende aanwijzing aan een belangrijke entiteit.
    De bevoegde autoriteit kan een belangrijke entiteit een bindende aanwijzing geven om binnen een daarbij gestelde redelijke termijn de daarin omschreven handelingen te verrichten of de daarin omschreven maatregelen te nemen
    Bron, opgehaald op 3 oktober 2026.
  5. [5] Cbw art. 71(1) (Cyberbeveiligingswet). Beveiligingsscan bij een essentiële entiteit op basis van risicobeoordelingscriteria.
    1. De bevoegde autoriteit kan een beveiligingsscan op basis van objectieve, niet-discriminerende, eerlijke en transparante risicobeoordelingscriteria uitvoeren of door een onafhankelijke en gekwalificeerde deskundige laten uitvoeren bij een essentiële entiteit.
    Bron, opgehaald op 3 oktober 2026.
  6. [6] Cbw art. 72(1) (Cyberbeveiligingswet). Audit bij een essentiële entiteit.
    1. De bevoegde autoriteit kan een essentiële entiteit verplichten om: a. een onafhankelijke en gekwalificeerde deskundige te laten onderzoeken of de entiteit voldoet aan het bepaalde bij of krachtens deze wet
    Bron, opgehaald op 3 oktober 2026.
  7. [7] Cbw art. 70 (Cyberbeveiligingswet). Controlefunctionaris bij een essentiële entiteit, op kosten van de entiteit.
    1. De bevoegde autoriteit kan voor een bepaalde periode een controlefunctionaris aanwijzen bij een essentiële entiteit. 2. De controlefunctionaris is een onafhankelijke deskundige zijnde een natuurlijk persoon […] 3. De essentiële entiteit draagt de kosten van de controlefunctionaris.
    Bron, opgehaald op 3 oktober 2026.
  8. [8] Cbw art. 84 (Cyberbeveiligingswet). Een belangrijke entiteit kan worden verplicht onderdelen van een overtreding openbaar te maken.
    De bevoegde autoriteit kan een belangrijke entiteit verplichten om onderdelen van een door de entiteit begane overtreding van het bepaalde bij of krachtens deze wet
    Bron, opgehaald op 3 oktober 2026.

Zie in een paar vragen welke regels uw organisatie raken.

Doe de impact- en kansenscan Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.