Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Wat houdt de zorgplicht van de Cyberbeveiligingswet in?

De zorgplicht (Cbw artikel 21) verplicht een essentiële of belangrijke entiteit passende en evenredige maatregelen te nemen om de risico’s voor haar netwerk- en informatiesystemen te beheersen. De wet noemt tien onderwerpen die er ten minste in moeten zitten; de plicht geldt sinds 15 augustus 2026 en het bestuur keurt de maatregelen goed.

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat de wet vraagt

Artikel 21 van de Cyberbeveiligingswet (Cbw) is de Nederlandse uitwerking van NIS2 artikel 21. De essentiële of belangrijke entiteit neemt technische, operationele en organisatorische maatregelen voor de systemen die zij voor haar werk of haar diensten gebruikt [1]. Het gaat dus niet alleen om IT-beveiliging in enge zin, maar ook om processen, mensen en de fysieke omgeving van de systemen [3].

Passend en evenredig: wat betekent dat voor een mkb-bedrijf?

De wet schrijft geen vaste maatregelenlijst per bedrijfsgrootte voor. De maatregelen moeten aansluiten op uw risico’s. U houdt rekening met de stand van de techniek en de kosten, en bij de evenredigheid met uw blootstelling aan risico’s, uw omvang en de kans op en ernst van incidenten [2]. Een middelgroot transportbedrijf hoeft dus niet hetzelfde te doen als een luchthaven, maar moet zijn keuzes wel kunnen onderbouwen.

De tien onderwerpen

De maatregelen omvatten ten minste [3]:

  • beleid voor risicoanalyse en beveiliging van informatiesystemen
  • incidentenbehandeling
  • bedrijfscontinuïteit, back-ups, herstel en crisisbeheer
  • beveiliging van de toeleveringsketen
  • beveiliging bij verwerven, ontwikkelen en onderhouden, inclusief kwetsbaarheden
  • beoordelen of de maatregelen werken
  • cyberhygiëne en opleiding
  • cryptografie en versleuteling
  • personeel, toegangsbeleid en beheer van assets
  • waar passend multifactorauthenticatie en beveiligde communicatie

Het Cyberbeveiligingsbesluit (Cbb) werkt elk onderwerp uit in de artikelen 6 tot en met 18. Elk onderwerp heeft een eigen vraagpagina in het overzicht van deze kennisbank.

Sinds wanneer en wie tekent

De Cbw en het Cbb gelden sinds 15 augustus 2026 [4]. Er is voor de zorgplicht geen aparte overgangstermijn. De maatregelen hebben de goedkeuring van het bestuur nodig [5].

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Per ICT-systeem: Neem dit ICT-systeem op in de risicoanalyse voor cyberbeveiliging en behandel de risico's ervan. Cbw 21(1), Cbw 21(2), Cbw 21(3)(a), NIS2 21(1), NIS2 21(2)(a)
  • Organisatie: Onderhoud beleid voor beveiliging en risicomanagement. NIS2 21(2)(a), Cbw 21(3)(a)
  • Organisatie: Gebruik passende authenticatie en beveiligde communicatie. NIS2 21(2)(j), Cbw 21(3)(j)
  • Organisatie: Verkrijg bestuursgoedkeuring voor cyberbeveiligingsmaatregelen. Cbw 24(1), NIS2 20(1)

Bronnen

  1. [1] Cbw art. 21(1) (Cyberbeveiligingswet). De zorgplicht betreft de netwerk- en informatiesystemen die de entiteit voor haar werkzaamheden of diensten gebruikt.
    1. De essentiële entiteit of belangrijke entiteit neemt passende en evenredige technische, operationele en organisatorische maatregelen om de risico’s voor de beveiliging van de netwerk- en informatiesystemen, die zij voor haar werkzaamheden of voor het verlenen van haar diensten gebruikt, te beheersen.
    Bron, opgehaald op 2 oktober 2026.
  2. [2] Cbw art. 21(2) (Cyberbeveiligingswet). De maatregelen zijn afgestemd op de risico’s; evenredigheid hangt onder meer af van blootstelling, omvang en kans en ernst van incidenten.
    2. De maatregelen, bedoeld in het eerste lid, zorgen voor een beveiligingsniveau van de netwerk- en informatiesystemen dat is afgestemd op de risico’s, bedoeld in het eerste lid. Bij het nemen van de maatregelen houdt de entiteit in ieder geval rekening met de stand van de techniek, de uitvoeringskosten en, indien van toepassing, de desbetreffende Europese en internationale normen. Ten aanzien van de evenredigheid van de maatregelen, bedoeld in het eerste lid, houdt de entiteit naar behoren rekening met de mate waarin zij aan risico’s is blootgesteld, de omvang van de entiteit en de kans dat zich incidenten voordoen en de ernst ervan, met inbegrip van de maatschappelijke en economische gevolgen.
    Bron, opgehaald op 2 oktober 2026.
  3. [3] Cbw art. 21(3) (Cyberbeveiligingswet). De maatregelen omvatten ten minste tien onderwerpen (onderdelen a tot en met j).
    3. De maatregelen, bedoeld in het eerste lid, zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] a. beleid inzake risicoanalyse en beveiliging van informatiesystemen; b. incidentenbehandeling; c. bedrijfscontinuïteit, zoals back-upbeheer en herstelplannen, en crisisbeheer; d. de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen de entiteit en haar rechtstreekse leveranciers of dienstverleners; e. beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden; f. beleid en procedures om de effectiviteit van maatregelen voor het beheersen van cyberbeveiligingsrisico’s te beoordelen; g. basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging; h. beleid en procedures inzake het gebruik van cryptografie en, in voorkomend geval, encryptie; i. beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van assets; en j. wanneer gepast, het gebruik van multifactor-authenticatie- of continue-authenticatieoplossingen, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit.
    Bron, opgehaald op 2 oktober 2026.
  4. [4] Cbb art. 35 (Cyberbeveiligingsbesluit). De Cbw en het Cbb zijn op 15 augustus 2026 in werking getreden.
    De Cyberbeveiligingswet en dit besluit treden in werking met ingang van 15 augustus 2026.
    Bron, opgehaald op 2 oktober 2026.
  5. [5] Cbw art. 24(1) (Cyberbeveiligingswet). De maatregelen van artikel 21 behoeven de goedkeuring van het bestuur.
    1. De maatregelen, bedoeld in artikel 21, behoeven de goedkeuring van het bestuur van de essentiële entiteit of belangrijke entiteit.
    Bron, opgehaald op 2 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.