Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Hoe richt u incidentenbehandeling in onder de Cbw (NIS2 21(2)(b))?

U stelt schriftelijk beleid op voor incidentenbehandeling, legt rollen vast voor detecteren, analyseren, reageren, documenteren, rapporteren en leren, monitort relevante gebeurtenissen en bewaart logbestanden (Cbw 21(3)(b), Cbb 8).

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat de wet vraagt

Incidentenbehandeling is het tweede verplichte onderwerp van de zorgplicht [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].

Hoe het Cyberbeveiligingsbesluit dit uitwerkt

Het Cbb vraagt beleid, vaste rollen en processen voor de hele cyclus: tijdig detecteren, analyseren en beoordelen, reageren en herstellen, documenteren, rapporteren en leren. Relevante gebeurtenissen worden gelogd; de bewaartermijn bepaalt u zelf vooraf [3].

Wat u concreet vastlegt

  • een vastgesteld beleid voor incidentenbehandeling
  • wie wat doet bij een incident, ook buiten kantoortijden en bij de planning
  • welke systemen u logt, hoe lang u logbestanden bewaart en hoe u ze beschermt
  • hoe een incident doorstroomt naar de meldplicht van 24 uur

Geldt dit ook voor cloud- en IT-dienstverleners?

Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [4] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Organisatie: Richt incidentenbehandeling in. NIS2 21(2)(b), Cbw 21(3)(b)
  • Per ICT-systeem: Log en monitor beveiligingsrelevante gebeurtenissen in dit ICT-systeem om incidenten te detecteren. Cbw 21(3)(b), NIS2 21(2)(b)

Bronnen

  1. [1] Cbw art. 21(3)(b) (Cyberbeveiligingswet). Cbw artikel 21, lid 3, onderdeel b.
    3. De maatregelen, bedoeld in het eerste lid, zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] b. incidentenbehandeling;
    Bron, opgehaald op 2 oktober 2026.
  2. [2] NIS2 art. 21(2)(b) (Richtlijn (EU) 2022/2555 (NIS2)). De NIS2-tegenhanger: artikel 21, lid 2, onderdeel b.
    2. De in lid 1 bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] b) incidentenbehandeling;
    Bron, opgehaald op 2 oktober 2026.
  3. [3] Cbb art. 8 (Cyberbeveiligingsbesluit). Cbb artikel 8: rollen voor de hele incidentcyclus en het bijhouden en beschermen van logbestanden.
    2. De essentiële entiteit of belangrijke entiteit stelt in het kader van de toepassing van het beleid, bedoeld in het eerste lid, de rollen, verantwoordelijkheden en bevoegdheden vast voor: a. het tijdig detecteren van incidenten; b. het analyseren en beoordelen van incidenten; c. het reageren op, beperken van de gevolgen van, wegnemen van de oorzaak van en herstellen van incidenten; d. het documenteren van incidenten; e. het rapporteren van incidenten; en f. het leren van incidenten. […] 6. De essentiële entiteit of belangrijke entiteit logt de voor de beveiliging van haar netwerk- en informatiesystemen relevante gebeurtenissen in haar netwerk- en informatiesystemen. De entiteit houdt gedurende een vooraf bepaalde periode deze logbestanden bij en beschermt deze tegen ongeautoriseerde wijzigingen.
    Bron, opgehaald op 2 oktober 2026.
  4. [4] Cbb art. 4 (Cyberbeveiligingsbesluit). Cbb artikel 4 sluit de artikelen 6 tot en met 18 uit voor onder meer cloud-, datacenter- en beheerde-dienstenaanbieders.
    Gelet op artikel 1 van de Uitvoeringsverordening (EU) 2024/2690 zijn de artikelen 6 tot en met 18 niet van toepassing op de volgende essentiële entiteiten en belangrijke entiteiten: a. DNS-dienstverleners; b. registers voor topleveldomeinnamen; c. aanbieders van cloudcomputingdiensten; d. aanbieders van datacentrumdiensten; e. aanbieders van netwerken voor de levering van inhoud; f. aanbieders van beheerde diensten; g. aanbieders van beheerde beveiligingsdiensten; h. aanbieders van onlinemarktplaatsen; i. aanbieders van onlinezoekmachines; j. aanbieders van platforms voor socialenetwerkdiensten; en k. verleners van vertrouwensdiensten.
    Bron, opgehaald op 2 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.