Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Wat zijn de Cbw-eisen voor cyberhygiëne en opleiding van personeel (NIS2 21(2)(g))?

Uw personeel, voor zover relevant voor de functie, is zich bewust van de risico’s en past cyberhygiëne toe; medewerkers met beveiligingstaken krijgen regelmatig opleiding (Cbw 21(3)(g), Cbb 12). Dit is een organisatiebrede plicht.

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat de wet vraagt

Basispraktijken voor cyberhygiëne en opleiding zijn een verplicht onderdeel van de zorgplicht [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].

Hoe het Cyberbeveiligingsbesluit dit uitwerkt

Het Cbb onderscheidt twee groepen: iedereen die binnen de entiteit werkt, voor zover relevant voor de functie (bewustzijn en cyberhygiëne), en de mensen met beveiligingsrollen, die regelmatig opleiding krijgen. Het gaat om personeel en andere binnen de entiteit werkzame personen, zoals ingehuurde krachten die binnen uw organisatie werken [3].

Wat u concreet vastlegt

  • welke functies welke instructie krijgen, bijvoorbeeld planning, chauffeurs en magazijn
  • wie beveiligingsrollen heeft en welke opleiding zij regelmatig volgen
  • bewijs van deelname

Geldt dit ook voor cloud- en IT-dienstverleners?

Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [4] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Organisatie: Onderhoud cyberhygiëne en opleidingen. NIS2 21(2)(g), Cbw 21(3)(g)

Bronnen

  1. [1] Cbw art. 21(3)(g) (Cyberbeveiligingswet). Cbw artikel 21, lid 3, onderdeel g.
    3. De maatregelen, bedoeld in het eerste lid, zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] g. basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging;
    Bron, opgehaald op 2 oktober 2026.
  2. [2] NIS2 art. 21(2)(g) (Richtlijn (EU) 2022/2555 (NIS2)). De NIS2-tegenhanger: artikel 21, lid 2, onderdeel g.
    2. De in lid 1 bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] g) basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging;
    Bron, opgehaald op 2 oktober 2026.
  3. [3] Cbb art. 12 (Cyberbeveiligingsbesluit). Cbb artikel 12: bewustzijn en cyberhygiëne voor personeel en regelmatige opleiding voor beveiligingsfuncties.
    1. De essentiële entiteit of belangrijke entiteit zorgt ervoor dat haar personeel en andere binnen de entiteit werkzame personen, voor zover relevant voor hun functie: a. bewust zijn van de risico’s met betrekking tot de netwerk- en informatiesystemen van de entiteit; en b. praktijken op het gebied van cyberhygiëne toepassen. […] 2. De essentiële entiteit of belangrijke entiteit wijst het personeel en andere binnen de entiteit werkzame personen aan waarvan de rollen, verantwoordelijkheden en bevoegdheden vaardigheden en deskundigheid vereisen op het gebied van de beveiliging van netwerk- en informatiesystemen en zorgt ervoor dat zij regelmatig opleiding krijgen over de beveiliging van netwerk- en informatiesystemen.
    Bron, opgehaald op 2 oktober 2026.
  4. [4] Cbb art. 4 (Cyberbeveiligingsbesluit). Cbb artikel 4 sluit de artikelen 6 tot en met 18 uit voor onder meer cloud-, datacenter- en beheerde-dienstenaanbieders.
    Gelet op artikel 1 van de Uitvoeringsverordening (EU) 2024/2690 zijn de artikelen 6 tot en met 18 niet van toepassing op de volgende essentiële entiteiten en belangrijke entiteiten: a. DNS-dienstverleners; b. registers voor topleveldomeinnamen; c. aanbieders van cloudcomputingdiensten; d. aanbieders van datacentrumdiensten; e. aanbieders van netwerken voor de levering van inhoud; f. aanbieders van beheerde diensten; g. aanbieders van beheerde beveiligingsdiensten; h. aanbieders van onlinemarktplaatsen; i. aanbieders van onlinezoekmachines; j. aanbieders van platforms voor socialenetwerkdiensten; en k. verleners van vertrouwensdiensten.
    Bron, opgehaald op 2 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.