Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Wat vraagt de Cbw over personeel, toegangsbeheer en een inventaris van assets (NIS2 21(2)(i))?

U wijst beveiligingsrollen aan en stelt betrouwbaarheidseisen, hebt beleid voor logische en fysieke toegang met periodieke controle van autorisaties, en houdt een volledige en actuele inventaris van uw assets bij (Cbw 21(3)(i), Cbb 14 tot en met 16).

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat de wet vraagt

Beveiligingsaspecten van personeel, toegangsbeleid en beheer van assets vormen onderdeel i [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].

Hoe het Cyberbeveiligingsbesluit dit uitwerkt

Het Cbb werkt onderdeel i uit in drie artikelen: personeel (aanwijzen van rollen en betrouwbaarheidseisen), toegangsbeleid (uitgeven, wijzigen en intrekken van identiteiten en autorisaties, met periodieke controle) en assets (classificatie, regels voor gebruik en een volledige inventaris) [3] [4] [5].

Wat u concreet vastlegt

  • wie welke beveiligingsrol heeft en welke betrouwbaarheidseisen gelden
  • hoe accounts worden aangemaakt en ingetrokken, ook bij vertrek of na een inhuurperiode
  • periodieke controle van rechten, inclusief beheerdersaccounts
  • een inventaris van systemen, apparaten en software, met eigenaar en classificatie

Geldt dit ook voor cloud- en IT-dienstverleners?

Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [6] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Organisatie: Beheer personeelsbeveiliging, toegang en activa. NIS2 21(2)(i), Cbw 21(3)(i)
  • Per ICT-systeem: Neem dit ICT-systeem op in de inventaris van assets en classificeer het. Cbw 21(3)(i), NIS2 21(2)(i)

Bronnen

  1. [1] Cbw art. 21(3)(i) (Cyberbeveiligingswet). Cbw artikel 21, lid 3, onderdeel i.
    3. De maatregelen, bedoeld in het eerste lid, zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] i. beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van assets;
    Bron, opgehaald op 2 oktober 2026.
  2. [2] NIS2 art. 21(2)(i) (Richtlijn (EU) 2022/2555 (NIS2)). De NIS2-tegenhanger: artikel 21, lid 2, onderdeel i.
    2. De in lid 1 bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] i) beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van activa;
    Bron, opgehaald op 2 oktober 2026.
  3. [3] Cbb art. 14 (Cyberbeveiligingsbesluit). Cbb artikel 14: betrouwbaarheidseisen voor personeel met beveiligingstaken.
    3. De essentiële entiteit of belangrijke entiteit stelt betrouwbaarheidseisen op waaraan haar personeel en andere binnen de entiteit werkzame personen moeten voldoen, voor zover deze passend en noodzakelijk zijn voor hun taakuitoefening met betrekking tot de beveiliging van de netwerk- en informatiesystemen van de entiteit.
    Bron, opgehaald op 2 oktober 2026.
  4. [4] Cbb art. 15 (Cyberbeveiligingsbesluit). Cbb artikel 15: periodieke controle van identiteiten, authenticatiemiddelen en autorisaties.
    3. De essentiële entiteit of belangrijke entiteit controleert identiteiten, authenticatiemiddelen en autorisaties periodiek op de noodzakelijkheid, juistheid en actualiteit en voert indien nodig wijzigingen door in de identiteiten, authenticatiemiddelen en autorisaties.
    Bron, opgehaald op 2 oktober 2026.
  5. [5] Cbb art. 16 (Cyberbeveiligingsbesluit). Cbb artikel 16: een volledige en actuele inventaris van assets.
    4. De essentiële entiteit of belangrijke entiteit heeft een volledige en actuele inventaris van haar assets, en houdt deze bij.
    Bron, opgehaald op 2 oktober 2026.
  6. [6] Cbb art. 4 (Cyberbeveiligingsbesluit). Cbb artikel 4 sluit de artikelen 6 tot en met 18 uit voor onder meer cloud-, datacenter- en beheerde-dienstenaanbieders.
    Gelet op artikel 1 van de Uitvoeringsverordening (EU) 2024/2690 zijn de artikelen 6 tot en met 18 niet van toepassing op de volgende essentiële entiteiten en belangrijke entiteiten: a. DNS-dienstverleners; b. registers voor topleveldomeinnamen; c. aanbieders van cloudcomputingdiensten; d. aanbieders van datacentrumdiensten; e. aanbieders van netwerken voor de levering van inhoud; f. aanbieders van beheerde diensten; g. aanbieders van beheerde beveiligingsdiensten; h. aanbieders van onlinemarktplaatsen; i. aanbieders van onlinezoekmachines; j. aanbieders van platforms voor socialenetwerkdiensten; en k. verleners van vertrouwensdiensten.
    Bron, opgehaald op 2 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.