Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Welke maatregelen eist NIS2 artikel 21 en waar staan ze in de Cbw?

NIS2 artikel 21, lid 2, noemt tien maatregelen (a tot en met j). Nederland heeft ze woordelijk overgenomen in artikel 21, lid 3, van de Cyberbeveiligingswet en uitgewerkt in de artikelen 6 tot en met 18 van het Cyberbeveiligingsbesluit.

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Van richtlijn naar Nederlandse wet

Een richtlijn geldt niet rechtstreeks voor bedrijven; Nederland heeft NIS2 omgezet in de Cyberbeveiligingswet. De opsomming in NIS2 artikel 21, lid 2 [1] staat vrijwel letterlijk in Cbw artikel 21, lid 3 [2]. Voor een Nederlands bedrijf is de Cbw dus de bron die u toepast; de NIS2-letters helpen bij het vergelijken met leveranciers en klanten in andere EU-landen.

De koppeling per onderdeel

  • a: risicoanalyse en beveiligingsbeleid: Cbb artikelen 6 en 7
  • b: incidentenbehandeling: Cbb artikel 8
  • c: bedrijfscontinuïteit en crisisbeheer: Cbb artikel 9
  • d: toeleveringsketen: Cbb artikel 10
  • e: verwerven, ontwikkelen en onderhouden: Cbb artikel 11
  • f: doeltreffendheid beoordelen: Cbb artikel 18
  • g: cyberhygiëne en opleiding: Cbb artikel 12
  • h: cryptografie: Cbb artikel 13
  • i: personeel, toegang en assets: Cbb artikelen 14, 15 en 16
  • j: multifactorauthenticatie en beveiligde communicatie: Cbb artikel 15 en artikel 9, lid 5

Uitzondering voor cloud- en IT-dienstverleners

Voor onder meer cloudaanbieders, datacenters en aanbieders van beheerde (beveiligings)diensten gelden de Cbb-artikelen 6 tot en met 18 niet [3]; voor hen werkt Uitvoeringsverordening (EU) 2024/2690 de maatregelen uit.

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Organisatie: Onderhoud beleid voor beveiliging en risicomanagement. NIS2 21(2)(a), Cbw 21(3)(a)
  • Organisatie: Gebruik passende authenticatie en beveiligde communicatie. NIS2 21(2)(j), Cbw 21(3)(j)

Bronnen

  1. [1] NIS2 art. 21(2) (Richtlijn (EU) 2022/2555 (NIS2)). NIS2 artikel 21, lid 2, somt de maatregelen a tot en met j op.
    2. De in lid 1 bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] a) beleid inzake risicoanalyse en beveiliging van informatiesystemen; b) incidentenbehandeling; c) bedrijfscontinuïteit, zoals back-upbeheer en noodvoorzieningenplannen, en crisisbeheer; d) de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen elke entiteit en haar rechtstreekse leveranciers of dienstverleners; e) beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden; f) beleid en procedures om de effectiviteit van maatregelen voor het beheer van cyberbeveiligingsrisico’s te beoordelen; g) basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging; h) beleid en procedures inzake het gebruik van cryptografie en, in voorkomend geval, encryptie; i) beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van activa; j) wanneer gepast, het gebruik van multifactor-authenticatie- of continue-authenticatieoplossingen, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit.
    Bron, opgehaald op 2 oktober 2026.
  2. [2] Cbw art. 21(3) (Cyberbeveiligingswet). Cbw artikel 21, lid 3, bevat dezelfde tien onderdelen.
    3. De maatregelen, bedoeld in het eerste lid, zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] a. beleid inzake risicoanalyse en beveiliging van informatiesystemen; b. incidentenbehandeling; c. bedrijfscontinuïteit, zoals back-upbeheer en herstelplannen, en crisisbeheer; d. de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen de entiteit en haar rechtstreekse leveranciers of dienstverleners; e. beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden; f. beleid en procedures om de effectiviteit van maatregelen voor het beheersen van cyberbeveiligingsrisico’s te beoordelen; g. basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging; h. beleid en procedures inzake het gebruik van cryptografie en, in voorkomend geval, encryptie; i. beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van assets; en j. wanneer gepast, het gebruik van multifactor-authenticatie- of continue-authenticatieoplossingen, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit.
    Bron, opgehaald op 2 oktober 2026.
  3. [3] Cbb art. 4 (Cyberbeveiligingsbesluit). Cbb artikel 4 sluit de artikelen 6 tot en met 18 uit voor onder meer cloud-, datacenter- en beheerde-dienstenaanbieders.
    Gelet op artikel 1 van de Uitvoeringsverordening (EU) 2024/2690 zijn de artikelen 6 tot en met 18 niet van toepassing op de volgende essentiële entiteiten en belangrijke entiteiten: a. DNS-dienstverleners; b. registers voor topleveldomeinnamen; c. aanbieders van cloudcomputingdiensten; d. aanbieders van datacentrumdiensten; e. aanbieders van netwerken voor de levering van inhoud; f. aanbieders van beheerde diensten; g. aanbieders van beheerde beveiligingsdiensten; h. aanbieders van onlinemarktplaatsen; i. aanbieders van onlinezoekmachines; j. aanbieders van platforms voor socialenetwerkdiensten; en k. verleners van vertrouwensdiensten.
    Bron, opgehaald op 2 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.