Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Wat vraagt de Cbw over bedrijfscontinuïteit, back-ups en crisisbeheer (NIS2 21(2)(c))?

U hebt een bedrijfscontinuïteitsbeleid en -plan, een herstelplan en een crisisplan, maakt back-ups van software en gegevens, controleert die periodiek en test de plannen (Cbw 21(3)(c), Cbb 9).

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat de wet vraagt

Bedrijfscontinuïteit, back-upbeheer, herstel en crisisbeheer horen bij de zorgplicht [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].

Hoe het Cyberbeveiligingsbesluit dit uitwerkt

Het Cbb noemt vier stukken: een bedrijfscontinuïteitsbeleid, een bedrijfscontinuïteitsplan, een herstelplan en een plan voor crisisbeheer. Back-ups van software en gegevens maakt u volgens vaste processen en u verifieert periodiek of ze betrouwbaar zijn [3].

Wat u concreet vastlegt

  • welke systemen kritiek zijn voor ritten, planning en overslag
  • back-uparrangement per systeem: wat, waar, hoe lang, en de laatste hersteltest
  • een crisisplan met taken, communicatiemiddelen en noodvoorzieningen
  • wanneer u de plannen voor het laatst getest of geoefend hebt

Geldt dit ook voor cloud- en IT-dienstverleners?

Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [4] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Organisatie: Onderhoud bedrijfscontinuïteit, herstel en crisisbeheer. NIS2 21(2)(c), Cbw 21(3)(c)
  • Per ICT-systeem: Maak back-ups van de software en gegevens van dit ICT-systeem, controleer de back-ups en test het herstel. Cbw 21(3)(c), NIS2 21(2)(c)

Bronnen

  1. [1] Cbw art. 21(3)(c) (Cyberbeveiligingswet). Cbw artikel 21, lid 3, onderdeel c.
    3. De maatregelen, bedoeld in het eerste lid, zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] c. bedrijfscontinuïteit, zoals back-upbeheer en herstelplannen, en crisisbeheer;
    Bron, opgehaald op 2 oktober 2026.
  2. [2] NIS2 art. 21(2)(c) (Richtlijn (EU) 2022/2555 (NIS2)). De NIS2-tegenhanger: artikel 21, lid 2, onderdeel c.
    2. De in lid 1 bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] c) bedrijfscontinuïteit, zoals back-upbeheer en noodvoorzieningenplannen, en crisisbeheer;
    Bron, opgehaald op 2 oktober 2026.
  3. [3] Cbb art. 9 (Cyberbeveiligingsbesluit). Cbb artikel 9: back-ups verifiëren, herstel testen en een crisisplan met taken, communicatie en noodvoorzieningen.
    2. De essentiële entiteit of belangrijke entiteit stelt in het kader van de toepassing van het beleid, bedoeld in het eerste lid, processen en procedures vast voor het borgen van haar bedrijfscontinuïteit, waaronder in ieder geval processen en procedures voor het herstellen van haar netwerk- en informatiesystemen en voor het maken en periodiek verifiëren van de betrouwbaarheid van back-ups van software en gegevens. De entiteit past deze processen en procedures aantoonbaar toe en test deze periodiek. […] 5. De essentiële entiteit of belangrijke entiteit heeft een plan voor crisisbeheer, legt dit plan schriftelijk vast, past dat plan toe in geval van een crisis en test en beoefent dit plan periodiek. Het plan bevat ten minste: a. de taken, verantwoordelijkheden en bevoegdheden ten tijde van crisis voor het personeel en andere binnen de entiteit werkzame personen; b. een beschrijving van de communicatiemiddelen ten tijde van crisis; en c. wanneer passend, een beschrijving van de beschikbare noodvoorzieningen, waaronder het gebruik van beveiligde noodcommunicatiesystemen ten tijde van crisis.
    Bron, opgehaald op 2 oktober 2026.
  4. [4] Cbb art. 4 (Cyberbeveiligingsbesluit). Cbb artikel 4 sluit de artikelen 6 tot en met 18 uit voor onder meer cloud-, datacenter- en beheerde-dienstenaanbieders.
    Gelet op artikel 1 van de Uitvoeringsverordening (EU) 2024/2690 zijn de artikelen 6 tot en met 18 niet van toepassing op de volgende essentiële entiteiten en belangrijke entiteiten: a. DNS-dienstverleners; b. registers voor topleveldomeinnamen; c. aanbieders van cloudcomputingdiensten; d. aanbieders van datacentrumdiensten; e. aanbieders van netwerken voor de levering van inhoud; f. aanbieders van beheerde diensten; g. aanbieders van beheerde beveiligingsdiensten; h. aanbieders van onlinemarktplaatsen; i. aanbieders van onlinezoekmachines; j. aanbieders van platforms voor socialenetwerkdiensten; en k. verleners van vertrouwensdiensten.
    Bron, opgehaald op 2 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.