Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Wat eist de Cbw over kwetsbaarheden, patches en onderhoud van systemen (NIS2 21(2)(e))?

U beveiligt het verwerven, ontwikkelen en onderhouden van systemen, met processen voor configuratie- en wijzigingsbeheer, en beoordeelt schriftelijk wat u doet met gerichte meldingen over kwetsbaarheden (Cbw 21(3)(e), Cbb 11 en 17).

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat de wet vraagt

Beveiliging bij verwerven, ontwikkelen en onderhouden, met kwetsbaarheden, is onderdeel e [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].

Hoe het Cyberbeveiligingsbesluit dit uitwerkt

Het Cbb vraagt beleid voor het verwerven van software, hardware en diensten, processen voor veilige ontwikkeling als u zelf ontwikkelt, en processen voor onderhoud met ten minste configuratie- en wijzigingsbeheer. Wordt u gericht gewaarschuwd voor een kwetsbaarheid, dan beoordeelt u of uw maatregelen moeten veranderen en legt u dat vast. Een apart patchartikel kent het Cbb niet [3] [4].

Wat u concreet vastlegt

  • beveiligingseisen bij inkoop van software, apparatuur en diensten
  • welke bronnen u volgt voor kwetsbaarheden in uw systemen
  • patchregistratie, of de reden waarom een patch niet is toegepast
  • de vastgelegde beoordeling na een gerichte waarschuwing

Geldt dit ook voor cloud- en IT-dienstverleners?

Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [5] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Organisatie: Beveilig verwerving, ontwikkeling en onderhoud, inclusief kwetsbaarhedenbehandeling. NIS2 21(2)(e), Cbw 21(3)(e)
  • Per ICT-systeem: Volg kwetsbaarheden in dit ICT-systeem en pas beveiligingspatches toe, of leg vast waarom niet. Cbw 21(3)(e), NIS2 21(2)(e)

Bronnen

  1. [1] Cbw art. 21(3)(e) (Cyberbeveiligingswet). Cbw artikel 21, lid 3, onderdeel e.
    3. De maatregelen, bedoeld in het eerste lid, zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] e. beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden;
    Bron, opgehaald op 2 oktober 2026.
  2. [2] NIS2 art. 21(2)(e) (Richtlijn (EU) 2022/2555 (NIS2)). De NIS2-tegenhanger: artikel 21, lid 2, onderdeel e.
    2. De in lid 1 bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] e) beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden;
    Bron, opgehaald op 2 oktober 2026.
  3. [3] Cbb art. 11 (Cyberbeveiligingsbesluit). Cbb artikel 11: beleid voor verwerving en processen voor onderhoud, configuratie- en wijzigingsbeheer.
    1. De essentiële entiteit of belangrijke entiteit heeft op basis van de beveiligingseisen, bedoeld in artikel 7, vijfde lid, vastgesteld beleid voor het mitigeren en beheersen van risico’s die voortvloeien uit het verwerven van software, hardware of diensten die betrekking hebben op haar netwerk- en informatiesystemen. De entiteit legt dat beleid schriftelijk vast en past dat beleid aantoonbaar toe. […] 3. De essentiële entiteit of belangrijke entiteit stelt processen en procedures vast voor het onderhoud en beheer van haar netwerk- en informatiesystemen. De entiteit past deze processen en procedures aantoonbaar toe. Deze processen en procedures hebben ten minste betrekking op het configuratiebeheer en het wijzigingsbeheer van de netwerk- en informatiesystemen van de entiteit.
    Bron, opgehaald op 2 oktober 2026.
  4. [4] Cbb art. 17 (Cyberbeveiligingsbesluit). Cbb artikel 17: beoordelen en vastleggen wat een gerichte waarschuwing over een kwetsbaarheid betekent.
    1. Indien de essentiële entiteit of belangrijke entiteit gericht wordt geattendeerd op voor de beveiliging van haar netwerk- en informatiesystemen relevante kwetsbaarheden of cyberdreigingen, beoordeelt zij of op basis daarvan aanpassingen of aanvullingen nodig zijn van de maatregelen ter uitvoering van artikel 21 van de wet. De entiteit legt de uitkomsten van die beoordeling schriftelijk vast.
    Bron, opgehaald op 2 oktober 2026.
  5. [5] Cbb art. 4 (Cyberbeveiligingsbesluit). Cbb artikel 4 sluit de artikelen 6 tot en met 18 uit voor onder meer cloud-, datacenter- en beheerde-dienstenaanbieders.
    Gelet op artikel 1 van de Uitvoeringsverordening (EU) 2024/2690 zijn de artikelen 6 tot en met 18 niet van toepassing op de volgende essentiële entiteiten en belangrijke entiteiten: a. DNS-dienstverleners; b. registers voor topleveldomeinnamen; c. aanbieders van cloudcomputingdiensten; d. aanbieders van datacentrumdiensten; e. aanbieders van netwerken voor de levering van inhoud; f. aanbieders van beheerde diensten; g. aanbieders van beheerde beveiligingsdiensten; h. aanbieders van onlinemarktplaatsen; i. aanbieders van onlinezoekmachines; j. aanbieders van platforms voor socialenetwerkdiensten; en k. verleners van vertrouwensdiensten.
    Bron, opgehaald op 2 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.