Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Vallen handscanners, besturingssystemen en warehouse-automatisering onder de Cbw-zorgplicht?

Ja, als uw bedrijf onder de Cbw valt en u die systemen gebruikt voor uw werk of uw diensten. De wet rekent elk apparaat dat op grond van een programma automatisch digitale gegevens verwerkt tot de netwerk- en informatiesystemen, en de maatregelen beschermen ook de fysieke omgeving van die systemen. Neem handscanners, sorteer- en besturingssystemen, boordcomputers en vergelijkbare apparatuur dus op in uw inventaris en risicoanalyse.

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat telt als netwerk- en informatiesysteem

De wet noemt drie soorten: een elektronisch communicatienetwerk, elk apparaat of elke groep verbonden apparaten die op grond van een programma automatisch digitale gegevens verwerkt, en de gegevens die daarmee worden opgeslagen of verzonden [1]. Een PLC die een sorteerband aanstuurt of een handscanner die orders boekt, valt daar onder.

Welke systemen de zorgplicht raakt

De zorgplicht gaat over de systemen die u voor uw werkzaamheden of het verlenen van uw diensten gebruikt [2]. De maatregelen volgen een benadering die alle gevaren omvat en beschermen ook de fysieke omgeving van de systemen [3], zoals de ruimte waar besturingskasten of servers staan.

Wat dat praktisch vraagt

  • een volledige en actuele inventaris van uw assets, dus ook van apparatuur op de werkvloer [4]
  • een overzicht van de risico's op basis van uw risicoanalyse [5]
  • afspraken met de leveranciers van deze systemen, als hun producten of diensten de beveiliging kunnen raken [6]

Ook bij een vervoersbedrijf

Voor vervoersbedrijven vraagt de regeling van de minister van Infrastructuur en Waterstaat daarnaast dat u uw netwerk- en informatiesystemen segmenteert in netwerken of zones op basis van uw risicoanalyse [7]. Dat is bij gekoppelde besturingssystemen en kantoor-IT een belangrijke maatregel.

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Per ICT-systeem: Neem dit ICT-systeem op in de risicoanalyse voor cyberbeveiliging en behandel de risico's ervan. Cbw 21(1), Cbw 21(2), Cbw 21(3)(a), NIS2 21(1), NIS2 21(2)(a)
  • Organisatie: Onderhoud beleid voor beveiliging en risicomanagement. NIS2 21(2)(a), Cbw 21(3)(a)
  • Per ICT-systeem: Neem dit ICT-systeem op in de inventaris van assets en classificeer het. Cbw 21(3)(i), NIS2 21(2)(i)
  • Organisatie: Beheer de beveiliging van de toeleveringsketen. NIS2 21(2)(d), Cbw 21(3)(d)

Bronnen

  1. [1] Cbw art. 1 (Cyberbeveiligingswet). Een netwerk- en informatiesysteem omvat elk apparaat dat op grond van een programma automatisch digitale gegevens verwerkt.
    netwerk- en informatiesysteem: a. een elektronisch communicatienetwerk; of b. elk apparaat of elke groep van onderling verbonden of verwante apparaten, waarvan er een of meer, op grond van een programma, een automatische verwerking van digitale gegevens uitvoeren; of c. digitale gegevens die worden opgeslagen, verwerkt, opgehaald of verzonden met behulp van de in punten a. en b. bedoelde elementen met het oog op de werking, het gebruik, de bescherming en het onderhoud ervan;
    Bron, opgehaald op 3 oktober 2026.
  2. [2] Cbw art. 21(1) (Cyberbeveiligingswet). De zorgplicht geldt voor de systemen die de entiteit voor haar werkzaamheden of diensten gebruikt.
    1. De essentiële entiteit of belangrijke entiteit neemt passende en evenredige technische, operationele en organisatorische maatregelen om de risico’s voor de beveiliging van de netwerk- en informatiesystemen, die zij voor haar werkzaamheden of voor het verlenen van haar diensten gebruikt, te beheersen.
    Bron, opgehaald op 3 oktober 2026.
  3. [3] Cbw art. 21(3) (Cyberbeveiligingswet). De maatregelen volgen een benadering die alle gevaren omvat en beschermen ook de fysieke omgeving van de systemen.
    3. De maatregelen, bedoeld in het eerste lid, zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen,
    Bron, opgehaald op 3 oktober 2026.
  4. [4] Cbb art. 16(4) (Cyberbeveiligingsbesluit). De entiteit heeft een volledige en actuele inventaris van haar assets.
    4. De essentiële entiteit of belangrijke entiteit heeft een volledige en actuele inventaris van haar assets, en houdt deze bij.
    Bron, opgehaald op 3 oktober 2026.
  5. [5] Cbb art. 7(4) (Cyberbeveiligingsbesluit). Op basis van de risicoanalyse maakt de entiteit een overzicht van de risico's.
    4. De essentiële entiteit of belangrijke entiteit maakt op basis van de uitgevoerde risicoanalyse een overzicht van de risico’s met betrekking tot de beveiliging van haar netwerk- en informatiesystemen.
    Bron, opgehaald op 3 oktober 2026.
  6. [6] Cbb art. 10(1) (Cyberbeveiligingsbesluit). Het ketenbeleid regelt de omgang met afhankelijkheden van leveranciers die de beveiliging kunnen raken.
    De entiteit bepaalt in dat beleid haar omgang met afhankelijkheden van de producten en diensten van haar leveranciers en dienstverleners die invloed kunnen hebben op de beveiliging van haar netwerk- en informatiesystemen.
    Bron, opgehaald op 3 oktober 2026.
  7. [7] Cyberbeveiligingsregeling IenW art. 12, lid 4 (Cyberbeveiligingsregeling IenW (Stcrt. 2026, 24093)). Vervoersbedrijven segmenteren hun systemen in netwerken of zones op basis van de risicoanalyse.
    4. Ter uitvoering van artikel 21, derde lid, onderdeel g, van de wet segmenteert de essentiële entiteit of belangrijke entiteit: a. haar netwerk- en informatiesystemen in netwerken of zones overeenkomstig de resultaten van de in artikel 7, vijfde lid, van het besluit bedoelde risicoanalyse; b. waar passend, haar netwerk- en informatiesystemen van de netwerk- en informatiesystemen van derden.
    Bron, opgehaald op 3 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.