Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Waar meldt u een kwetsbaarheid die u vindt in software of apparatuur van een leverancier?

Iedereen kan een kwetsbaarheid vrijwillig, en desgewenst anoniem, melden bij de coördinator voor gecoördineerde bekendmaking van kwetsbaarheden. Dat is de minister van Justitie en Veiligheid; in de praktijk voert het Nationaal Cyber Security Centrum (NCSC) die rol uit. De coördinator kan bemiddelen tussen u en de fabrikant of aanbieder. Valt u zelf onder de Cbw, dan hoort de omgang met kwetsbaarheden ook bij uw zorgplicht.

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Melden bij de coördinator

Iedereen mag een kwetsbaarheid vrijwillig melden bij de coördinator, ook anoniem; de coördinator waarborgt die anonimiteit [1]. Het Cyberbeveiligingsbesluit wijst de minister als coördinator aan [2], en dat is de minister van Justitie en Veiligheid [3]. Volgens de toelichting voert het NCSC die rol in de praktijk uit [8].

Wat de coördinator doet

De coördinator kan op verzoek van u of de fabrikant optreden als tussenpersoon en de contacten vergemakkelijken [4].

Als u zelf onder de Cbw valt

De zorgplicht omvat de beveiliging bij het verwerven, ontwikkelen en onderhouden van systemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden [5]. Wordt u gericht gewaarschuwd voor een kwetsbaarheid die uw systemen raakt, dan beoordeelt u of uw maatregelen moeten veranderen en legt u dat vast [6]. Vervoersbedrijven verhelpen kwetsbaarheden die een risico vormen onverwijld, of leggen gemotiveerd vast waarom dat niet of later gebeurt [7].

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Organisatie: Beveilig verwerving, ontwikkeling en onderhoud, inclusief kwetsbaarhedenbehandeling. NIS2 21(2)(e), Cbw 21(3)(e)

Bronnen

  1. [1] Cbw art. 34 (Cyberbeveiligingswet). Iedereen kan vrijwillig en anoniem een kwetsbaarheid melden bij de coördinator.
    1. Eenieder kan op vrijwillige basis een melding maken van een kwetsbaarheid bij de coördinator met het oog op een gecoördineerde bekendmaking van kwetsbaarheden. 2. De melding kan anoniem worden gedaan. 3. De coördinator met het oog op een gecoördineerde bekendmaking van kwetsbaarheden geeft opvolging aan de melding door het verrichten van de taken, genoemd in artikel 17, tweede lid, en waarborgt de anonimiteit van de natuurlijke persoon of rechtspersoon die de kwetsbaarheid meldt.
    Bron, opgehaald op 3 oktober 2026.
  2. [2] Cbb art. 2(3) (Cyberbeveiligingsbesluit). De minister is de coördinator voor gecoördineerde bekendmaking van kwetsbaarheden.
    3. Onze Minister is de coördinator met het oog op een gecoördineerde bekendmaking van kwetsbaarheden, bedoeld in artikel 17 van de wet.
    Bron, opgehaald op 3 oktober 2026.
  3. [3] Cbw art. 1 (Cyberbeveiligingswet). Onze Minister is in de Cbw en de daarop berustende bepalingen de minister van Justitie en Veiligheid.
    In deze wet en de daarop berustende bepalingen wordt verstaan onder: […] Onze Minister: Onze Minister van Justitie en Veiligheid;
    Bron, opgehaald op 3 oktober 2026.
  4. [4] Cbw art. 17(2) (Cyberbeveiligingswet). De coördinator treedt op verzoek op als tussenpersoon tussen melder en fabrikant of aanbieder.
    2. De coördinator met het oog op een gecoördineerde bekendmaking van kwetsbaarheden heeft de volgende taken: a. het optreden als tussenpersoon en het waar nodig vergemakkelijken van de interactie tussen de natuurlijke persoon of rechtspersoon die een kwetsbaarheid op grond van artikel 34 meldt en de fabrikant of aanbieder van de mogelijk kwetsbare ICT-producten of -diensten, op verzoek van een van beide partijen;
    Bron, opgehaald op 3 oktober 2026.
  5. [5] Cbw art. 21(3)(e) (Cyberbeveiligingswet). De zorgplicht omvat de respons op en bekendmaking van kwetsbaarheden.
    e. beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden;
    Bron, opgehaald op 3 oktober 2026.
  6. [6] Cbb art. 17(1) (Cyberbeveiligingsbesluit). Na een gerichte waarschuwing beoordeelt de entiteit haar maatregelen en legt zij de uitkomst vast.
    1. Indien de essentiële entiteit of belangrijke entiteit gericht wordt geattendeerd op voor de beveiliging van haar netwerk- en informatiesystemen relevante kwetsbaarheden of cyberdreigingen, beoordeelt zij of op basis daarvan aanpassingen of aanvullingen nodig zijn van de maatregelen ter uitvoering van artikel 21 van de wet. De entiteit legt de uitkomsten van die beoordeling schriftelijk vast.
    Bron, opgehaald op 3 oktober 2026.
  7. [7] Cyberbeveiligingsregeling IenW art. 12, lid 3, onder d (Cyberbeveiligingsregeling IenW (Stcrt. 2026, 24093)). Vervoersbedrijven verhelpen risicovolle kwetsbaarheden onverwijld of motiveren en documenteren waarom niet.
    d. verhelpt de essentiële entiteit of belangrijke entiteit onverwijld kwetsbaarheden die een risico vormen voor de beveiliging van haar netwerk- en informatiesystemen, of motiveert waarom de kwetsbaarheid niet of op een later moment verholpen wordt en documenteert dit.
    Bron, opgehaald op 3 oktober 2026.
  8. [8] NvT Cbb, toelichting, artikelsgewijze toelichting bij artikel 2, derde lid (Nota van toelichting bij het Cyberbeveiligingsbesluit (Stb. 2026, 189)). Volgens de toelichting voert het NCSC de rol van coördinator in de praktijk uit.
    Die rol van coördinator zal in de praktijk worden uitgevoerd door het NCSC.
    Bron, opgehaald op 3 oktober 2026.

Zie in een paar vragen welke regels uw organisatie raken.

Doe de impact- en kansenscan Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.