Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Welke documenten en beleidsstukken moet u onder de Cyberbeveiligingswet hebben?

Het Cyberbeveiligingsbesluit vraagt schriftelijk vastgelegd beleid voor beveiliging, risicomanagement, incidentenbehandeling, bedrijfscontinuïteit, de toeleveringsketen, verwerving, cryptografie, toegang en assets, plus een bedrijfscontinuïteitsplan, een herstelplan, een crisisplan en een actuele inventaris van uw assets. Daarnaast legt u de uitkomst van evaluaties en van beoordelingen van gerichte waarschuwingen vast. Hoeveel documenten het worden en hoe dik ze zijn, bepaalt u zelf.

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat het besluit voorschrijft

Ter uitvoering van de zorgplicht neemt u ten minste de maatregelen uit de artikelen 6 tot en met 18 van het Cyberbeveiligingsbesluit [1]. Bij bijna elke maatregel staat dezelfde formule: u heeft vastgesteld beleid, legt dat schriftelijk vast en past het aantoonbaar toe [2].

De stukken op een rij

  • beleid over de beveiliging van uw netwerk- en informatiesystemen, met de rollen, verantwoordelijkheden en bevoegdheden [2]
  • beleid over risicomanagement, met een methodiek, criteria voor risicoacceptatie en een overzicht van de risico's [3]
  • beleid over incidentenbehandeling [4]
  • bedrijfscontinuïteitsbeleid, een bedrijfscontinuïteitsplan, een herstelplan en een plan voor crisisbeheer [5]
  • beleid over de beveiliging van de toeleveringsketen [6]
  • beleid voor het verwerven van software, hardware en diensten [7]
  • beleid over het gebruik van cryptografie [8]
  • beleid over logische en fysieke toegang [9]
  • beleid voor het beheer van assets, met een volledige en actuele inventaris [10]

Wat u daarnaast vastlegt

Wordt u gericht gewaarschuwd voor een kwetsbaarheid of cyberdreiging, dan legt u vast of uw maatregelen moeten veranderen [11]. De periodieke evaluatie van uw maatregelen legt u ook schriftelijk vast [12]. Het bestuur keurt de maatregelen goed [13].

Eén document of meer

Het besluit schrijft niet voor wat de precieze omvang en inhoud van het beleid moet zijn [14]. Volgens de toelichting mag u het beleid in één of meer documenten uitwerken of onderbrengen in een managementsysteem voor informatiebeveiliging [15]. Bent u een vervoersbedrijf, dan legt u als onderdeel van die managementsystematiek ook vast hoe, wanneer en door wie de doeltreffendheid van de maatregelen wordt gemeten en geëvalueerd [16]. De regeling voor vervoer vraagt daarnaast vastgelegde back-upprocedures met hersteltijden, herstelpunten en bewaartermijnen [18], de motivering als u een beveiligingspatch niet of later toepast [19], de resultaten van kwetsbaarheidsscans en de motivering als u een kwetsbaarheid niet of later verhelpt [20], en beleid voor bevoorrechte accounts en systeembeheeraccounts [21]. Voor onder meer post- en koeriersdiensten en levensmiddelen gelden gelijkluidende regelingen [22].

Geldt dit voor iedereen?

Niet voor cloud- en IT-dienstverleners en andere digitale aanbieders uit artikel 4 van het besluit: voor hen gelden de artikelen 6 tot en met 18 niet [17]. Zij volgen Uitvoeringsverordening (EU) 2024/2690.

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Organisatie: Onderhoud beleid voor beveiliging en risicomanagement. NIS2 21(2)(a), Cbw 21(3)(a)
  • Organisatie: Richt incidentenbehandeling in. NIS2 21(2)(b), Cbw 21(3)(b)
  • Organisatie: Onderhoud bedrijfscontinuïteit, herstel en crisisbeheer. NIS2 21(2)(c), Cbw 21(3)(c)
  • Organisatie: Beheer de beveiliging van de toeleveringsketen. NIS2 21(2)(d), Cbw 21(3)(d)
  • Organisatie: Beveilig verwerving, ontwikkeling en onderhoud, inclusief kwetsbaarhedenbehandeling. NIS2 21(2)(e), Cbw 21(3)(e)
  • Organisatie: Onderhoud beleid voor cryptografie en, waar passend, versleuteling. NIS2 21(2)(h), Cbw 21(3)(h)
  • Organisatie: Beheer personeelsbeveiliging, toegang en activa. NIS2 21(2)(i), Cbw 21(3)(i)
  • Organisatie: Evalueer de doeltreffendheid van cyberbeveiligingsmaatregelen. NIS2 21(2)(f), Cbw 21(3)(f)
  • Organisatie: Verkrijg bestuursgoedkeuring voor cyberbeveiligingsmaatregelen. Cbw 24(1), NIS2 20(1)

Bronnen

  1. [1] Cbb art. 5 (Cyberbeveiligingsbesluit). De zorgplicht wordt ten minste uitgevoerd met de maatregelen van de artikelen 6 tot en met 18 Cbb.
    Ter uitvoering van artikel 21 van de wet neemt de essentiële entiteit of belangrijke entiteit ten minste de maatregelen, bedoeld in de artikelen 6 tot en met 18.
    Bron, opgehaald op 3 oktober 2026.
  2. [2] Cbb art. 6(1)–(2) (Cyberbeveiligingsbesluit). Beleid over de beveiliging van netwerk- en informatiesystemen, schriftelijk vastgelegd en aantoonbaar toegepast, met vastgestelde rollen en verantwoordelijkheden.
    1. De essentiële entiteit of belangrijke entiteit heeft vastgesteld beleid over de beveiliging van haar netwerk- en informatiesystemen. De entiteit legt dat beleid schriftelijk vast en past dat beleid aantoonbaar toe. 2. De essentiële entiteit of belangrijke entiteit stelt in het kader van de toepassing van het beleid, bedoeld in het eerste lid, de rollen, verantwoordelijkheden en bevoegdheden in relatie tot de beveiliging van haar netwerk- en informatiesystemen vast.
    Bron, opgehaald op 3 oktober 2026.
  3. [3] Cbb art. 7 (Cyberbeveiligingsbesluit). Risicomanagementbeleid met methodiek en criteria voor risicoacceptatie, en een overzicht van de risico's.
    1. De essentiële entiteit of belangrijke entiteit heeft vastgesteld beleid over risicomanagement voor de beveiliging van haar netwerk- en informatiesystemen. De entiteit legt dat beleid schriftelijk vast en past dat beleid aantoonbaar toe. 2. Het beleid, bedoeld in het eerste lid, omvat ten minste: a. een risicomanagementmethodiek; en b. criteria voor risicoacceptatie. […] 4. De essentiële entiteit of belangrijke entiteit maakt op basis van de uitgevoerde risicoanalyse een overzicht van de risico’s met betrekking tot de beveiliging van haar netwerk- en informatiesystemen.
    Bron, opgehaald op 3 oktober 2026.
  4. [4] Cbb art. 8(1) (Cyberbeveiligingsbesluit). Schriftelijk beleid over incidentenbehandeling.
    1. De essentiële entiteit of belangrijke entiteit heeft vastgesteld beleid over incidentenbehandeling. De entiteit legt dat beleid schriftelijk vast en past dat beleid aantoonbaar toe.
    Bron, opgehaald op 3 oktober 2026.
  5. [5] Cbb art. 9 (Cyberbeveiligingsbesluit). Bedrijfscontinuïteitsbeleid, een bedrijfscontinuïteitsplan, een herstelplan en een plan voor crisisbeheer.
    1. De essentiële entiteit of belangrijke entiteit heeft vastgesteld bedrijfscontinuïteitsbeleid met betrekking tot haar netwerk- en informatiesystemen. […] 3. De essentiële entiteit of belangrijke entiteit heeft een vastgesteld bedrijfscontinuïteitsplan met betrekking tot haar netwerk- en informatiesystemen. […] 4. De essentiële entiteit of belangrijke entiteit heeft een herstelplan. […] 5. De essentiële entiteit of belangrijke entiteit heeft een plan voor crisisbeheer, legt dit plan schriftelijk vast,
    Bron, opgehaald op 3 oktober 2026.
  6. [6] Cbb art. 10(1) (Cyberbeveiligingsbesluit). Beleid over de beveiliging van de toeleveringsketen.
    1. De essentiële entiteit of belangrijke entiteit heeft vastgesteld beleid over de beveiliging van de toeleveringsketen.
    Bron, opgehaald op 3 oktober 2026.
  7. [7] Cbb art. 11(1) (Cyberbeveiligingsbesluit). Beleid voor risico's bij het verwerven van software, hardware of diensten.
    1. De essentiële entiteit of belangrijke entiteit heeft op basis van de beveiligingseisen, bedoeld in artikel 7, vijfde lid, vastgesteld beleid voor het mitigeren en beheersen van risico’s die voortvloeien uit het verwerven van software, hardware of diensten die betrekking hebben op haar netwerk- en informatiesystemen.
    Bron, opgehaald op 3 oktober 2026.
  8. [8] Cbb art. 13(1) (Cyberbeveiligingsbesluit). Schriftelijk beleid over het gebruik van cryptografie.
    1. De essentiële entiteit of belangrijke entiteit heeft vastgesteld beleid over het gebruik van cryptografie. De entiteit legt dat beleid schriftelijk vast en past dat beleid aantoonbaar toe.
    Bron, opgehaald op 3 oktober 2026.
  9. [9] Cbb art. 15(1) (Cyberbeveiligingsbesluit). Beleid over logische en fysieke toegang.
    1. De essentiële entiteit of belangrijke entiteit heeft vastgesteld beleid over de logische en fysieke toegang tot haar netwerk- en informatiesystemen.
    Bron, opgehaald op 3 oktober 2026.
  10. [10] Cbb art. 16 (Cyberbeveiligingsbesluit). Beleid voor het beheer van assets en een volledige, actuele inventaris.
    1. De essentiële entiteit of belangrijke entiteit heeft vastgesteld beleid voor het beheer van haar assets die zij voor haar werkzaamheden of voor het verlenen van haar diensten gebruikt. […] 4. De essentiële entiteit of belangrijke entiteit heeft een volledige en actuele inventaris van haar assets, en houdt deze bij.
    Bron, opgehaald op 3 oktober 2026.
  11. [11] Cbb art. 17(1) (Cyberbeveiligingsbesluit). Bij een gerichte waarschuwing beoordeelt de entiteit of maatregelen moeten veranderen en legt zij de uitkomst schriftelijk vast.
    1. Indien de essentiële entiteit of belangrijke entiteit gericht wordt geattendeerd op voor de beveiliging van haar netwerk- en informatiesystemen relevante kwetsbaarheden of cyberdreigingen, beoordeelt zij of op basis daarvan aanpassingen of aanvullingen nodig zijn van de maatregelen ter uitvoering van artikel 21 van de wet. De entiteit legt de uitkomsten van die beoordeling schriftelijk vast.
    Bron, opgehaald op 3 oktober 2026.
  12. [12] Cbb art. 18 (Cyberbeveiligingsbesluit). De periodieke evaluatie van de maatregelen wordt schriftelijk vastgelegd.
    De essentiële entiteit of belangrijke entiteit evalueert periodiek de doeltreffendheid van de maatregelen die zij heeft genomen op grond van artikel 21, eerste lid, van de wet en de effecten ervan in de praktijk, en legt het resultaat daarvan schriftelijk vast.
    Bron, opgehaald op 3 oktober 2026.
  13. [13] Cbw art. 24(1) (Cyberbeveiligingswet). De maatregelen behoeven de goedkeuring van het bestuur.
    1. De maatregelen, bedoeld in artikel 21, behoeven de goedkeuring van het bestuur van de essentiële entiteit of belangrijke entiteit.
    Bron, opgehaald op 3 oktober 2026.
  14. [14] NvT Cbb, toelichting, paragraaf 4.6 (Zorgplicht) (Nota van toelichting bij het Cyberbeveiligingsbesluit (Stb. 2026, 189)). De toelichting zegt dat de exacte omvang en inhoud van het beleid niet wordt voorgeschreven.
    Er wordt niet voorgeschreven wat de exacte omvang en inhoud van dit beleid moet zijn.
    Bron, opgehaald op 3 oktober 2026.
  15. [15] NvT Cbb, toelichting, paragraaf 2.2 (Zorgplicht) (Nota van toelichting bij het Cyberbeveiligingsbesluit (Stb. 2026, 189)). Volgens de toelichting kan het beleid in één of meer documenten worden uitgewerkt of in een managementsysteem voor informatiebeveiliging worden ondergebracht.
    Het beleid kan in één of meerdere beleidsdocumenten worden uitgewerkt of bijvoorbeeld geïntegreerd worden in een managementsysteem voor informatiebeveiliging waarmee ook aan de aantoonbaarheid kan worden voldaan.
    Bron, opgehaald op 3 oktober 2026.
  16. [16] Cyberbeveiligingsregeling IenW art. 10 (Cyberbeveiligingsregeling IenW (Stcrt. 2026, 24093)). Voor vervoersbedrijven die geen overheidsorganisatie zijn, legt de regeling vast wat in de managementsystematiek over meten en evalueren wordt vastgelegd.
    Ter uitvoering van artikel 6 van het besluit legt de essentiële entiteit of de belangrijke entiteit als onderdeel van haar managementsystematiek, bedoeld in artikel 6, vierde lid, van het besluit, vast: a. welke maatregelen voor het beheer van cyberbeveiligingsrisico’s, met inbegrip van processen en controles, moeten worden gemonitord, gemeten, geanalyseerd en geëvalueerd; b. de methoden voor het monitoren, meten, analyseren en evalueren om valide resultaten te waarborgen; c. wanneer de monitoring en de meting moeten worden uitgevoerd; d. wie is belast met het monitoren en meten van de doeltreffendheid van de maatregelen voor het beheer van cyberbeveiligingsrisico’s;
    Bron, opgehaald op 3 oktober 2026.
  17. [17] Cbb art. 4 (Cyberbeveiligingsbesluit). De artikelen 6 tot en met 18 Cbb gelden niet voor de digitale aanbieders uit artikel 4 Cbb.
    Gelet op artikel 1 van de Uitvoeringsverordening (EU) 2024/2690 zijn de artikelen 6 tot en met 18 niet van toepassing op de volgende essentiële entiteiten en belangrijke entiteiten:
    Bron, opgehaald op 3 oktober 2026.
  18. [18] Cyberbeveiligingsregeling IenW art. 11, lid 1 (Cyberbeveiligingsregeling IenW (Stcrt. 2026, 24093)). Back-upprocedures noemen welke software en gegevens worden geback-upt, met hersteltijden, herstelpunten, waarborgen en bewaartermijnen.
    1. De processen en procedures voor het maken en periodiek verifiëren van de betrouwbaarheid van back-ups van software en gegevens, bedoeld in artikel 9, tweede lid, van het besluit, omschrijven van welke software en gegevens een back-up wordt gemaakt en bevatten ten aanzien van die software en gegevens: a. hersteltijden; b. herstelpunten; c. waarborgen voor de volledigheid en nauwkeurigheid van back-ups; d. waarborgen voor integriteit, vertrouwelijkheid en beschikbaarheid van back-ups; e. waarborgen voor herstel van software en gegevens uit back-ups; f. bewaartermijnen.
    Bron, opgehaald op 3 oktober 2026.
  19. [19] Cyberbeveiligingsregeling IenW art. 12, leden 1 en 2 (Cyberbeveiligingsregeling IenW (Stcrt. 2026, 24093)). Onderhoudsprocedures omvatten beveiligingstesten en patchbeheer; patches worden binnen een redelijke termijn toegepast of het uitstel wordt gemotiveerd en gedocumenteerd.
    1. De processen en procedures, bedoeld in artikel 11, derde lid, van het besluit, hebben betrekking op ten minste de processen en procedures inzake: a. beveiligingstesten; b. beveiligingspatchbeheer. 2. De processen en procedures inzake beveiligingspatchbeheer zorgen ervoor dat: a. waar passend, beveiligingspatches afkomstig zijn van betrouwbare bronnen en op integriteit worden gecontroleerd; b. waar passend, beveiligingspatches worden getest voordat zij in productiesystemen worden toegepast; c. beveiligingspatches worden toegepast binnen een redelijke termijn nadat zij beschikbaar zijn, tenzij de nadelen van de toepassing van de beveiligingspatches zwaarder wegen dan de voordelen, in welk geval de essentiële entiteit of belangrijke entiteit motiveert waarom de beveiligingspatches niet of op een later moment toegepast worden en dit documenteert.
    Bron, opgehaald op 3 oktober 2026.
  20. [20] Cyberbeveiligingsregeling IenW art. 12, lid 3 (Cyberbeveiligingsregeling IenW (Stcrt. 2026, 24093)). Maatregelen tegen kwaadaardige software, periodieke kwetsbaarheidsscans waar passend, en onverwijld verhelpen van risicovolle kwetsbaarheden of gemotiveerd uitstel.
    3. Ter uitvoering van artikel 21, derde lid, onderdeel e, van de wet: a. implementeert de essentiële entiteit of belangrijke entiteit maatregelen om het gebruik van kwaadaardige en ongeoorloofde software in haar netwerk- en informatiesystemen te detecteren en te voorkomen; b. voert de essentiële entiteit of belangrijke entiteit, waar passend, periodiek kwetsbaarheidsscans uit en legt zij de resultaten van deze scans vast; […] d. verhelpt de essentiële entiteit of belangrijke entiteit onverwijld kwetsbaarheden die een risico vormen voor de beveiliging van haar netwerk- en informatiesystemen, of motiveert waarom de kwetsbaarheid niet of op een later moment verholpen wordt en documenteert dit.
    Bron, opgehaald op 3 oktober 2026.
  21. [21] Cyberbeveiligingsregeling IenW art. 13 (Cyberbeveiligingsregeling IenW (Stcrt. 2026, 24093)). Het toegangsbeleid omvat bevoorrechte accounts en systeembeheeraccounts, met sterke identificatie, authenticatie en autorisatie.
    1. Het beleid, bedoeld in artikel 15, eerste lid, van het besluit, omvat het beleid over bevoorrechte accounts en systeembeheeraccounts. 2. Het beleid, bedoeld in artikel 15, eerste lid, van het besluit, zorgt ervoor dat: a. sterke identificatie-, authenticatie-, en autorisatieprocedures voor bevoorrechte accounts en systeembeheeraccounts worden toegepast;
    Bron, opgehaald op 3 oktober 2026.
  22. [22] Cyberbeveiligingsregeling IenW, toelichting, paragraaf 4.3 (Cyberbeveiligingsregeling IenW (Stcrt. 2026, 24093)). Volgens de toelichting is de uitwerking van de zorgplicht gelijkluidend voor de sectoren van EZ, KGG, LVVN en IenW.
    De uitwerking van de zorgplicht is gelijkluidend voor entiteiten in de sectoren waarvoor de Minister van Economische Zaken (EZ), Klimaat en Groene Groei (KGG), Landbouw, Visserij, Voedselzekerheid en Natuur (LVVN) en Infrastructuur en Waterstaat (IenW) de bevoegde autoriteit zijn.
    Bron, opgehaald op 3 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.