Naar inhoud

Kennisbank · Cbw/NIS2 voor transport en logistiek

Wat moet in uw beleid voor risicoanalyse en informatiebeveiliging (NIS2 21(2)(a))?

U legt een beveiligingsbeleid en een risicomanagementbeleid schriftelijk vast en past ze aantoonbaar toe: met een methode, criteria voor risicoacceptatie, een risico-overzicht en beveiligingseisen die daaruit volgen (Cbw 21(3)(a), Cbb 6 en 7).

Geldt nu (sinds 15 augustus 2026)Laatst geverifieerd:

Wat de wet vraagt

De zorgplicht begint bij beleid voor risicoanalyse en beveiliging van informatiesystemen [1]. De NIS2-richtlijn noemt hetzelfde onderwerp [2].

Hoe het Cyberbeveiligingsbesluit dit uitwerkt

Het Cbb vraagt twee beleidsstukken: een beveiligingsbeleid met rollen en verantwoordelijkheden en een managementsystematiek, en een risicomanagementbeleid met een methode en criteria voor risicoacceptatie. Uit de risicoanalyse volgt een overzicht van risico’s en daaruit uw beveiligingseisen [3] [4].

Wat u concreet vastlegt

  • een vastgesteld beveiligingsbeleid met rollen, verantwoordelijkheden en bevoegdheden
  • een risicomanagementmethode en uw criteria voor risicoacceptatie
  • een actueel overzicht van risico’s, ook voor uw planning-, boord- en magazijnsystemen
  • de beveiligingseisen die u uit dat overzicht afleidt, ook richting leveranciers

Geldt dit ook voor cloud- en IT-dienstverleners?

Valt uw bedrijf onder Cbb artikel 4 (onder meer cloud, datacenters en beheerde (beveiligings)diensten), dan gelden de Cbb-artikelen 6 tot en met 18 niet [5] en werkt Uitvoeringsverordening (EU) 2024/2690 deze maatregel uit. De verplichting uit Cbw artikel 21 blijft gelden.

Waar Trusq dit op baseert

Deze gekeurde regels staan in Trusq en worden bij elke publicatie opnieuw ingelezen; verandert een regel, dan verandert deze pagina mee.

  • Organisatie: Onderhoud beleid voor beveiliging en risicomanagement. NIS2 21(2)(a), Cbw 21(3)(a)
  • Per ICT-systeem: Neem dit ICT-systeem op in de risicoanalyse voor cyberbeveiliging en behandel de risico's ervan. Cbw 21(1), Cbw 21(2), Cbw 21(3)(a), NIS2 21(1), NIS2 21(2)(a)

Bronnen

  1. [1] Cbw art. 21(3)(a) (Cyberbeveiligingswet). Cbw artikel 21, lid 3, onderdeel a.
    3. De maatregelen, bedoeld in het eerste lid, zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] a. beleid inzake risicoanalyse en beveiliging van informatiesystemen;
    Bron, opgehaald op 2 oktober 2026.
  2. [2] NIS2 art. 21(2)(a) (Richtlijn (EU) 2022/2555 (NIS2)). De NIS2-tegenhanger: artikel 21, lid 2, onderdeel a.
    2. De in lid 1 bedoelde maatregelen zijn gebaseerd op een benadering die alle gevaren omvat en tot doel heeft netwerk- en informatiesystemen en de fysieke omgeving van die systemen tegen incidenten te beschermen, en omvatten ten minste het volgende: […] a) beleid inzake risicoanalyse en beveiliging van informatiesystemen;
    Bron, opgehaald op 2 oktober 2026.
  3. [3] Cbb art. 6 (Cyberbeveiligingsbesluit). Cbb artikel 6: vastgesteld, schriftelijk beveiligingsbeleid en een managementsystematiek.
    1. De essentiële entiteit of belangrijke entiteit heeft vastgesteld beleid over de beveiliging van haar netwerk- en informatiesystemen. De entiteit legt dat beleid schriftelijk vast en past dat beleid aantoonbaar toe. […] 4. De essentiële entiteit of belangrijke entiteit hanteert een managementsystematiek voor de beveiliging van haar netwerk- en informatiesystemen om aantoonbaar te kunnen voldoen aan het bepaalde bij of krachtens artikel 21 van de wet.
    Bron, opgehaald op 2 oktober 2026.
  4. [4] Cbb art. 7 (Cyberbeveiligingsbesluit). Cbb artikel 7: risicomanagementmethodiek, criteria voor risicoacceptatie en een overzicht van risico’s.
    2. Het beleid, bedoeld in het eerste lid, omvat ten minste: a. een risicomanagementmethodiek; en b. criteria voor risicoacceptatie. […] 4. De essentiële entiteit of belangrijke entiteit maakt op basis van de uitgevoerde risicoanalyse een overzicht van de risico’s met betrekking tot de beveiliging van haar netwerk- en informatiesystemen.
    Bron, opgehaald op 2 oktober 2026.
  5. [5] Cbb art. 4 (Cyberbeveiligingsbesluit). Cbb artikel 4 sluit de artikelen 6 tot en met 18 uit voor onder meer cloud-, datacenter- en beheerde-dienstenaanbieders.
    Gelet op artikel 1 van de Uitvoeringsverordening (EU) 2024/2690 zijn de artikelen 6 tot en met 18 niet van toepassing op de volgende essentiële entiteiten en belangrijke entiteiten: a. DNS-dienstverleners; b. registers voor topleveldomeinnamen; c. aanbieders van cloudcomputingdiensten; d. aanbieders van datacentrumdiensten; e. aanbieders van netwerken voor de levering van inhoud; f. aanbieders van beheerde diensten; g. aanbieders van beheerde beveiligingsdiensten; h. aanbieders van onlinemarktplaatsen; i. aanbieders van onlinezoekmachines; j. aanbieders van platforms voor socialenetwerkdiensten; en k. verleners van vertrouwensdiensten.
    Bron, opgehaald op 2 oktober 2026.

Leg één systeem vast en zie welke verplichtingen erop van toepassing zijn, met artikel en bron.

Maak een systeemsnapshot Of vraag een expert

Deze pagina geeft algemene informatie op basis van de wettekst. Zij is geen juridisch advies voor uw situatie.