Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Vallen haventerminals, stuwadoors en andere bedrijven in de haven onder de Cyberbeveiligingswet?

Vaak wel, als zij middelgroot of groter zijn en in een zeehaven werken. Bijlage 1 van de Cbw noemt naast havenbeheerders en hun havenfaciliteiten uitdrukkelijk de entiteiten die werken en uitrusting in havens beheren. Een terminal of stuwadoor die zelf kranen of andere uitrusting in een zeehaven exploiteert, valt daar in de regel onder; een terminal in een binnenhaven die alleen binnenvaart bedient, in de regel niet. Voor vervoersbedrijven op het water geldt bovendien dat uitval van overslag van twaalf uur of langer een significant incident is.

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat bijlage 1 noemt

In de subsector water staan beheerders van havens, inclusief hun havenfaciliteiten, en entiteiten die werken en uitrusting in havens beheren, en daarnaast exploitanten van verkeersbegeleidingssystemen [1]. Voor het begrip haven verwijst de bijlage naar de Europese havenbeveiligingsrichtlijn: een gebied met werken en voorzieningen voor commercieel vervoer over zee [6].

Omvang beslist

Een bedrijf uit bijlage 1 boven de drempel voor middelgrote ondernemingen is essentieel [2], een middelgroot bedrijf belangrijk [3]. Kleinere havenbedrijven vallen er in de regel niet onder.

Wanneer een incident significant is

Voor vervoer over water noemt de regeling van de minister van Infrastructuur en Waterstaat onder meer: overslag in de haven twaalf uur of langer niet beschikbaar, of toegang tot de haven en nautische dienstverlening twaalf uur of langer niet beschikbaar [4]. Geplande onderhoudsonderbrekingen tellen niet [5].

Wat u nu doet

Ga na welke systemen uw kranen, gate-processen en terminaloperating-systemen aansturen. Die vallen onder de zorgplicht en horen in uw inventaris en risicoanalyse. Zie ook de vraag over besturingssystemen en automatisering.

Bronnen

  1. [1] Cbw, bijlage 1 (Cyberbeveiligingswet). Bijlage 1, subsector water: havenbeheerders met havenfaciliteiten, entiteiten die werken en uitrusting in havens beheren, en VBS-exploitanten.
    – Beheerders van havens als bedoeld in artikel 3, onderdeel 1, van Richtlijn 2005/65/EG11, inclusief hun havenfaciliteiten als bedoeld in artikel 2, onderdeel 11, van Verordening (EG) nr. 725/2004; alsook entiteiten die werken en uitrusting in havens beheren – Exploitanten van verkeersbegeleidingssystemen (VBS)
    Bron, opgehaald op 3 oktober 2026.
  2. [2] Cbw art. 8(1)(f) (Cyberbeveiligingswet). Entiteiten uit bijlage 1 boven de middelgroot-drempel zijn essentiële entiteiten.
    1. De volgende entiteiten zijn essentiële entiteiten: […] f. andere entiteiten, genoemd in bijlage 1 van deze wet, die de in artikel 2, eerste lid, van de bijlage bij Aanbeveling 2003/361/EG bedoelde drempel voor middelgrote ondernemingen overschrijden;
    Bron, opgehaald op 3 oktober 2026.
  3. [3] Cbw art. 12(1) (Cyberbeveiligingswet). Middelgrote entiteiten uit bijlage 1 zijn belangrijke entiteiten.
    1. De volgende entiteiten zijn belangrijke entiteiten: a. entiteiten, genoemd in bijlage 1 van deze wet, niet zijnde een essentiële entiteit, die in aanmerking komen als middelgrote onderneming uit hoofde van artikel 2 van de bijlage bij de Aanbeveling 2003/361/EG;
    Bron, opgehaald op 3 oktober 2026.
  4. [4] Cyberbeveiligingsregeling IenW art. 17 (Cyberbeveiligingsregeling IenW (Stcrt. 2026, 24093)). Criteria voor significante incidenten in de subsector vervoer over water.
    Een incident is voor essentiële entiteiten en belangrijke entiteiten in de sector vervoer, subsector vervoer over water, significant als: a. dienstverlening met betrekking tot toegang tot de haven en nautische dienstverlening voor een periode van twaalf uur of langer niet beschikbaar is; b. overslag in de haven voor een periode van twaalf uur of langer niet beschikbaar is; of c. dienstverlening met betrekking tot transport in het maritieme achterland over, op en langs het hoofdvaarwegennet voor een periode van vierentwintig uur of langer niet beschikbaar is.
    Bron, opgehaald op 3 oktober 2026.
  5. [5] Cyberbeveiligingsregeling IenW art. 14 (Cyberbeveiligingsregeling IenW (Stcrt. 2026, 24093)). Geplande dienstonderbrekingen en onderhoud gelden niet als significant incident.
    Geplande dienstonderbrekingen en geplande gevolgen van geplande onderhoudswerkzaamheden die door of namens de belangrijke entiteit of essentiële entiteit worden uitgevoerd, worden niet als significante incidenten beschouwd.
    Bron, opgehaald op 3 oktober 2026.
  6. [6] Richtlijn 2005/65/EG art. 3, punt 1 (Richtlijn 2005/65/EG betreffende het verhogen van de veiligheid van havens). Een haven is een gebied met werken en voorzieningen ten behoeve van het commercieel vervoer over zee.
    „haven”: elk uit land en water bestaand gespecificeerd gebied, waarvan de grenzen door de lidstaat waar de haven zich bevindt, zijn bepaald, met werken en voorzieningen ten behoeve van het commercieel vervoer over zee;
    Bron, opgehaald op 3 oktober 2026.

Zie in een paar vragen welke regels uw organisatie raken.

Doe de impact- en kansenscan Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.