Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Wat moet u onder de Cbw regelen voor uw leveranciers en IT-dienstverleners (NIS2 21(2)(d))?

U stelt beleid vast voor de beveiliging van uw toeleveringsketen, bepaalt hoe u omgaat met afhankelijkheden van leveranciers en toetst periodiek of uw rechtstreekse leveranciers en dienstverleners aan uw beveiligingseisen voldoen (Cbw 21(3)(d) en 21(4), Cbb 10).

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat de wet vraagt

De zorgplicht strekt zich uit tot de relatie met uw rechtstreekse leveranciers en dienstverleners [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].

Hoe het Cyberbeveiligingsbesluit dit uitwerkt

Het Cbb vraagt een vastgesteld beleid over de toeleveringsketen en een periodieke toets of uw rechtstreekse leveranciers en dienstverleners voldoen aan de beveiligingseisen die u zelf uit uw risicoanalyse afleidt [3].

Wat u concreet vastlegt

  • een register van rechtstreekse leveranciers: TMS, boordcomputers, telematica, WMS, hosting, IT-beheer
  • welke beveiligingseisen u per leverancier stelt en hoe dat in het contract staat
  • wanneer en hoe u de toetsing hebt uitgevoerd en wat eruit kwam

Geldt dit ook voor cloud- en IT-dienstverleners?

Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [4] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Organisatie: Beheer de beveiliging van de toeleveringsketen. NIS2 21(2)(d), Cbw 21(3)(d)
  • Per ICT-systeem: Breng de rechtstreekse leveranciers en dienstverleners van dit ICT-systeem in kaart en toets hen aan uw beveiligingseisen. Cbw 21(3)(d), Cbw 21(4), NIS2 21(2)(d), NIS2 21(3)

Bronnen

  1. [1] Cbw art. 21(3)(d) (Cyberbeveiligingswet). Cbw artikel 21, lid 3, onderdeel d.
    3. De maatregelen, bedoeld in het eerste lid, zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] d. de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen de entiteit en haar rechtstreekse leveranciers of dienstverleners;
    Bron, opgehaald op 2 oktober 2026.
  2. [2] NIS2 art. 21(2)(d) (Richtlijn (EU) 2022/2555 (NIS2)). De NIS2-tegenhanger: artikel 21, lid 2, onderdeel d.
    2. De in lid 1 bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] d) de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen elke entiteit en haar rechtstreekse leveranciers of dienstverleners;
    Bron, opgehaald op 2 oktober 2026.
  3. [3] Cbb art. 10 (Cyberbeveiligingsbesluit). Cbb artikel 10: beleid voor de toeleveringsketen en periodieke toetsing van rechtstreekse leveranciers.
    1. De essentiële entiteit of belangrijke entiteit heeft vastgesteld beleid over de beveiliging van de toeleveringsketen. De entiteit bepaalt in dat beleid haar omgang met afhankelijkheden van de producten en diensten van haar leveranciers en dienstverleners die invloed kunnen hebben op de beveiliging van haar netwerk- en informatiesystemen. De entiteit legt dat beleid schriftelijk vast en past dat beleid aantoonbaar toe. […] 2. De essentiële entiteit of belangrijke entiteit toetst of haar rechtstreekse leveranciers en rechtstreekse dienstverleners, bedoeld in het eerste lid, voldoen aan de beveiligingseisen, bedoeld in artikel 7, vijfde lid. De entiteit controleert dit periodiek.
    Bron, opgehaald op 2 oktober 2026.
  4. [4] Cbb art. 4 (Cyberbeveiligingsbesluit). Cbb artikel 4 sluit de artikelen 6 tot en met 18 uit voor onder meer cloud-, datacenter- en beheerde-dienstenaanbieders.
    Gelet op artikel 1 van de Uitvoeringsverordening (EU) 2024/2690 zijn de artikelen 6 tot en met 18 niet van toepassing op de volgende essentiële entiteiten en belangrijke entiteiten: a. DNS-dienstverleners; b. registers voor topleveldomeinnamen; c. aanbieders van cloudcomputingdiensten; d. aanbieders van datacentrumdiensten; e. aanbieders van netwerken voor de levering van inhoud; f. aanbieders van beheerde diensten; g. aanbieders van beheerde beveiligingsdiensten; h. aanbieders van onlinemarktplaatsen; i. aanbieders van onlinezoekmachines; j. aanbieders van platforms voor socialenetwerkdiensten; en k. verleners van vertrouwensdiensten.
    Bron, opgehaald op 2 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.