Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Is multifactorauthenticatie verplicht onder de Cbw (NIS2 21(2)(j))?

De wet eist multifactor- of continue authenticatie en beveiligde communicatie wanneer dat gepast is: u beoordeelt het per toegang en legt uw besluit vast. Toegang en autorisaties controleert u periodiek (Cbw 21(3)(j), Cbb 15).

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat de wet vraagt

Onderdeel j vraagt, wanneer gepast, multifactor- of continue authenticatie en beveiligde communicatie [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].

Hoe het Cyberbeveiligingsbesluit dit uitwerkt

Het Cbb kent geen apart artikel over multifactorauthenticatie; het toegangsbeleid van Cbb artikel 15 is de plek waar u vastlegt welke toegang met welk middel wordt beveiligd. Voor beveiligde noodcommunicatie noemt het crisisplan van Cbb artikel 9, lid 5, de beschikbare noodvoorzieningen [3].

Wat u concreet vastlegt

  • voor welke toegang u multifactorauthenticatie gebruikt, en waarom niet waar u dat niet doet
  • in elk geval een besluit voor beheerdersaccounts en toegang op afstand
  • hoe uw organisatie communiceert als e-mail of telefonie uitvalt

Geldt dit ook voor cloud- en IT-dienstverleners?

Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [4] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Organisatie: Gebruik passende authenticatie en beveiligde communicatie. NIS2 21(2)(j), Cbw 21(3)(j)
  • Per ICT-systeem: Beheer de toegang tot dit ICT-systeem en gebruik waar passend multifactor- of continue authenticatie. Cbw 21(3)(i), Cbw 21(3)(j), NIS2 21(2)(i), NIS2 21(2)(j)

Bronnen

  1. [1] Cbw art. 21(3)(j) (Cyberbeveiligingswet). Cbw artikel 21, lid 3, onderdeel j.
    3. De maatregelen, bedoeld in het eerste lid, zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] j. wanneer gepast, het gebruik van multifactor-authenticatie- of continue-authenticatieoplossingen, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit.
    Bron, opgehaald op 2 oktober 2026.
  2. [2] NIS2 art. 21(2)(j) (Richtlijn (EU) 2022/2555 (NIS2)). De NIS2-tegenhanger: artikel 21, lid 2, onderdeel j.
    2. De in lid 1 bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] j) wanneer gepast, het gebruik van multifactor-authenticatie- of continue-authenticatieoplossingen, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit.
    Bron, opgehaald op 2 oktober 2026.
  3. [3] Cbb art. 15 (Cyberbeveiligingsbesluit). Cbb artikel 15: vastgesteld beleid voor logische en fysieke toegang.
    1. De essentiële entiteit of belangrijke entiteit heeft vastgesteld beleid over de logische en fysieke toegang tot haar netwerk- en informatiesystemen. De entiteit legt dat beleid schriftelijk vast en past dat beleid aantoonbaar toe.
    Bron, opgehaald op 2 oktober 2026.
  4. [4] Cbb art. 4 (Cyberbeveiligingsbesluit). Cbb artikel 4 sluit de artikelen 6 tot en met 18 uit voor onder meer cloud-, datacenter- en beheerde-dienstenaanbieders.
    Gelet op artikel 1 van de Uitvoeringsverordening (EU) 2024/2690 zijn de artikelen 6 tot en met 18 niet van toepassing op de volgende essentiële entiteiten en belangrijke entiteiten: a. DNS-dienstverleners; b. registers voor topleveldomeinnamen; c. aanbieders van cloudcomputingdiensten; d. aanbieders van datacentrumdiensten; e. aanbieders van netwerken voor de levering van inhoud; f. aanbieders van beheerde diensten; g. aanbieders van beheerde beveiligingsdiensten; h. aanbieders van onlinemarktplaatsen; i. aanbieders van onlinezoekmachines; j. aanbieders van platforms voor socialenetwerkdiensten; en k. verleners van vertrouwensdiensten.
    Bron, opgehaald op 2 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.