Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Moet u onder de Cyberbeveiligingswet een CISO of securityofficer aanstellen?

Een functie met die naam is niet verplicht. Wel legt u de rollen, verantwoordelijkheden en bevoegdheden voor beveiliging vast, scheidt u conflicterende rollen zoveel mogelijk, wijst u de mensen met beveiligingstaken aan en zorgt u dat zij regelmatig opleiding krijgen. Bij een melding noemt u een functionaris die verantwoordelijk is voor de melding. Het bestuur blijft eindverantwoordelijk.

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat het besluit vraagt

U stelt de rollen, verantwoordelijkheden en bevoegdheden voor de beveiliging van uw systemen vast en scheidt conflicterende rollen zoveel mogelijk [1]. U wijst de mensen aan die beveiligingstaken krijgen en evalueert die aanwijzing periodiek [2]. Wie voor zijn rol deskundigheid nodig heeft, krijgt regelmatig opleiding [3]. Ook voor incidentenbehandeling legt u vast wie detecteert, analyseert, reageert en rapporteert [4].

Zoveel mogelijk scheiden

Het woord "zoveel mogelijk" is bewust gekozen: in de consultatie werd erop gewezen dat het scheiden van conflicterende rollen voor het mkb niet altijd mogelijk is, en daarop is de bepaling aangepast [5]. Een klein bedrijf kan de taken dus bij een bestaande medewerker of een ingehuurde specialist beleggen, zolang vastligt wie wat doet en wie hem vervangt.

Bij een incident

In de vroegtijdige waarschuwing over een significant incident geeft u de contactgegevens van de functionaris die verantwoordelijk is voor de melding [6]. Spreek dus vooraf af wie dat is, ook buiten kantoortijden.

Het bestuur blijft verantwoordelijk

De maatregelen hebben de goedkeuring van het bestuur nodig [7], en ieder bestuurslid moet zelf over kennis en vaardigheden beschikken om risico's te kunnen beoordelen [8]. Een securityofficer neemt dat niet over.

Voor cloud- en IT-dienstverleners

Voor de digitale aanbieders uit artikel 4 van het besluit gelden deze artikelen niet [9]. De Europese uitvoeringsverordening vraagt van hen dat ten minste één persoon rechtstreeks aan het bestuur rapporteert over beveiliging [10], met specifieke rollen of taken naast bestaande rollen, afhankelijk van de omvang [11].

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Organisatie: Onderhoud beleid voor beveiliging en risicomanagement. NIS2 21(2)(a), Cbw 21(3)(a)
  • Organisatie: Beheer personeelsbeveiliging, toegang en activa. NIS2 21(2)(i), Cbw 21(3)(i)
  • Organisatie: Onderhoud cyberhygiëne en opleidingen. NIS2 21(2)(g), Cbw 21(3)(g)
  • Organisatie: Richt incidentenbehandeling in. NIS2 21(2)(b), Cbw 21(3)(b)
  • Organisatie: Dien een vroegtijdige waarschuwing over een significant incident in. Cbw 26, Cbw 25, NIS2 23(4)(a), Cbb 24, Cbb 25
  • Organisatie: Verkrijg bestuursgoedkeuring voor cyberbeveiligingsmaatregelen. Cbw 24(1), NIS2 20(1)
  • Organisatie: Zorg dat bestuursleden over de vereiste kennis en vaardigheden beschikken. Cbw 24(2), Cbw 24(3), NIS2 20(2)

Bronnen

  1. [1] Cbb art. 6(2) (Cyberbeveiligingsbesluit). Rollen, verantwoordelijkheden en bevoegdheden worden vastgesteld; conflicterende rollen worden zoveel mogelijk gescheiden.
    2. De essentiële entiteit of belangrijke entiteit stelt in het kader van de toepassing van het beleid, bedoeld in het eerste lid, de rollen, verantwoordelijkheden en bevoegdheden in relatie tot de beveiliging van haar netwerk- en informatiesystemen vast. De entiteit zorgt er zoveel mogelijk voor dat conflicterende rollen, verantwoordelijkheden en bevoegdheden gescheiden worden.
    Bron, opgehaald op 3 oktober 2026.
  2. [2] Cbb art. 14(1)–(2) (Cyberbeveiligingsbesluit). Personen met beveiligingsrollen worden aangewezen; de aanwijzing wordt periodiek geëvalueerd.
    1. De essentiële entiteit of belangrijke entiteit wijst het personeel en andere binnen de entiteit werkzame personen aan die worden belast met rollen, verantwoordelijkheden en bevoegdheden met betrekking tot de beveiliging van haar netwerk- en informatiesystemen. 2. De essentiële entiteit of belangrijke entiteit evalueert periodiek de aanwijzing, bedoeld in het eerste lid, en werkt deze aanwijzing indien nodig bij.
    Bron, opgehaald op 3 oktober 2026.
  3. [3] Cbb art. 12(2) (Cyberbeveiligingsbesluit). Wie deskundigheid nodig heeft voor beveiliging, krijgt regelmatig opleiding.
    2. De essentiële entiteit of belangrijke entiteit wijst het personeel en andere binnen de entiteit werkzame personen aan waarvan de rollen, verantwoordelijkheden en bevoegdheden vaardigheden en deskundigheid vereisen op het gebied van de beveiliging van netwerk- en informatiesystemen en zorgt ervoor dat zij regelmatig opleiding krijgen over de beveiliging van netwerk- en informatiesystemen.
    Bron, opgehaald op 3 oktober 2026.
  4. [4] Cbb art. 8(2) (Cyberbeveiligingsbesluit). Voor incidentenbehandeling worden rollen vastgesteld, onder meer voor detecteren en analyseren.
    2. De essentiële entiteit of belangrijke entiteit stelt in het kader van de toepassing van het beleid, bedoeld in het eerste lid, de rollen, verantwoordelijkheden en bevoegdheden vast voor: a. het tijdig detecteren van incidenten; b. het analyseren en beoordelen van incidenten;
    Bron, opgehaald op 3 oktober 2026.
  5. [5] NvT Cbb, toelichting, paragraaf 4.6 (Zorgplicht) (Nota van toelichting bij het Cyberbeveiligingsbesluit (Stb. 2026, 189)). Na consultatie is artikel 6, tweede lid, aangepast omdat rolscheiding voor het mkb niet altijd mogelijk is.
    is aangegeven dat het scheiden van conflicterende rollen voor het mkb niet altijd mogelijk is en risicogebaseerd moet zijn. Naar aanleiding van dit commentaar is artikel 6, tweede lid, Cbb aangepast.
    Bron, opgehaald op 3 oktober 2026.
  6. [6] Cbw art. 26(2) (Cyberbeveiligingswet). De vroegtijdige waarschuwing bevat de contactgegevens van de functionaris die verantwoordelijk is voor de melding.
    2. Bij de vroegtijdige waarschuwing, bedoeld in het eerste lid: […] c. verstrekt de entiteit de contactgegevens van de functionaris die verantwoordelijk is voor de melding.
    Bron, opgehaald op 3 oktober 2026.
  7. [7] Cbw art. 24(1) (Cyberbeveiligingswet). De maatregelen behoeven de goedkeuring van het bestuur.
    1. De maatregelen, bedoeld in artikel 21, behoeven de goedkeuring van het bestuur van de essentiële entiteit of belangrijke entiteit.
    Bron, opgehaald op 3 oktober 2026.
  8. [8] Cbw art. 24(2) (Cyberbeveiligingswet). Ieder bestuurslid beschikt over kennis en vaardigheden om risico's te identificeren.
    2. Ieder lid van het bestuur van een essentiële entiteit of belangrijke entiteit beschikt over kennis en vaardigheden om: a. risico’s voor de beveiliging van netwerk- en informatiesystemen te kunnen identificeren;
    Bron, opgehaald op 3 oktober 2026.
  9. [9] Cbb art. 4 (Cyberbeveiligingsbesluit). De artikelen 6 tot en met 18 Cbb gelden niet voor de digitale aanbieders uit artikel 4 Cbb.
    Gelet op artikel 1 van de Uitvoeringsverordening (EU) 2024/2690 zijn de artikelen 6 tot en met 18 niet van toepassing op de volgende essentiële entiteiten en belangrijke entiteiten:
    Bron, opgehaald op 3 oktober 2026.
  10. [10] IR 2024/2690, bijlage, punt 1.2.3 (Uitvoeringsverordening (EU) 2024/2690). Bij digitale aanbieders rapporteert ten minste één persoon rechtstreeks aan het bestuur over beveiliging.
    1.2.3. Ten minste één persoon brengt rechtstreeks verslag uit aan de bestuursorganen over aangelegenheden inzake de beveiliging van netwerk- en informatiesystemen.
    Bron, opgehaald op 3 oktober 2026.
  11. [11] IR 2024/2690, bijlage, punt 1.2.4 (Uitvoeringsverordening (EU) 2024/2690). Afhankelijk van de omvang wordt beveiliging gedekt door specifieke rollen of taken naast bestaande rollen.
    1.2.4. Afhankelijk van de omvang van de relevante entiteiten wordt de beveiliging van netwerk- en informatiesystemen gedekt door specifieke rollen of taken die naast de bestaande rollen worden uitgevoerd.
    Bron, opgehaald op 3 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.