← Alle artikelen

NIS2 Nederland: transport en logistiek, wie valt eronder?

Gepubliceerd op 29 september 2026 · 9 min lezen · CyberNovaLabs.io

De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. Tegen de verwachting in valt het merendeel van de wegvervoerders er niet rechtstreeks onder. Hier staan de exacte criteria, de toezichthouder, de meldtermijnen, de boetes en de route via de keten die u alsnog raakt.

Het korte antwoord

Sinds 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) van kracht, de Nederlandse uitwerking van de NIS2-richtlijn[1]. En dit verrast de meeste ondernemers in de sector: NIS2 in Nederland raakt het merendeel van de wegvervoerders en logistiek dienstverleners niet rechtstreeks. Bijlage I van de richtlijn beperkt vervoer over de weg tot wegbeheerders die verantwoordelijk zijn voor verkeersbeheer en tot exploitanten van intelligente transportsystemen[9]. Een gewone vrachtvervoerder, een expediteur of een contractlogistieke partij staat daar niet tussen.

Wel in bijlage I: spoorwegondernemingen en infrastructuurbeheerders, vervoerders van personen en vracht over zee, kust en binnenwateren, havenbeheerders, luchtvaartmaatschappijen en luchthavenbeheerders[9]. Post- en koeriersdiensten vallen onder bijlage II[9]. En wie op geen van die lijsten staat, krijgt de beveiligingsvragenlijst van opdrachtgevers die er wel onder vallen op de mat. Daarover verderop meer.

Valt u eronder? De criteria

Er gelden twee voorwaarden tegelijk: de activiteit en de omvang.

De activiteit. Kijk eerst of u een aangewezen activiteit uitvoert:

De omvang. Volgens het NCSC is een organisatie groot genoeg bij 50 medewerkers of meer, gerekend in fte, of bij minder dan 50 medewerkers maar zowel een jaaromzet als een balanstotaal van meer dan 10 miljoen euro. Partner- en verbonden ondernemingen, moeder- en dochterbedrijven daaronder begrepen, tellen mee in die berekening[2].

Essentieel of belangrijk? Een grote organisatie in een sector uit bijlage I, dus meer dan 250 werknemers, of meer dan 50 miljoen euro omzet en meer dan 43 miljoen euro balanstotaal, is in beginsel een essentiele entiteit. Een middelgrote organisatie uit bijlage I, of een organisatie uit een bijlage II-sector zoals post en koeriers, is een belangrijke entiteit[2][9]. Het verschil zit in het toezicht: proactief bij essentiele entiteiten, achteraf bij belangrijke[9].

Wat de wet in Nederland verlangt

De toezichthouder verschilt per deelsector. Voor vervoer onder het ministerie van Infrastructuur en Waterstaat, dus weg, spoor, water, luchtvaart en openbaar vervoer, is dat de Inspectie Leefomgeving en Transport (ILT)[5]. Voor post- en koeriersdiensten is dat de Rijksinspectie Digitale Infrastructuur (RDI)[7]. Het nationale CSIRT is het NCSC.

VerplichtingWat het inhoudtWaar en wanneer
RegistratieInschrijven in het nationale entiteitenregisterVia Mijn.NCSC.nl; verplicht sinds 15 augustus 2026[3]
ZorgplichtRisicoanalyse, technische en organisatorische maatregelen, ketenbeveiliging, bedrijfscontinuiteitDoorlopend[1]
Vroegtijdige waarschuwingEerste signaal van een significant incident24 uur na kennisname[4]
MeldingEerste beoordeling van ernst en gevolgen72 uur[4]
EindverslagAfsluitend verslag, of eerst een voortgangsverslag als het incident nog loopt1 maand[4]
Afnemers informerenOntvangers van de dienst waarschuwenPer geval[8]

Een praktisch meevallertje: het portaal MijnNCSC is een eenloketvoorziening. Met een melding bereikt u zowel het relevante CSIRT als de bevoegde toezichthouder[4].

Boetes. Artikel 87 Cbw stelt de maximale bestuurlijke boete op 10 miljoen euro of 2% van de totale wereldwijde jaaromzet voor een essentiele entiteit, en op 7 miljoen euro of 1,4% voor een belangrijke entiteit, waarbij het hoogste bedrag geldt; voor overige overtredingen geldt een maximum van 1 miljoen euro[8]. Voor bestuurders kent de wet persoonlijke handhavingsmaatregelen: een last onder dwangsom, een bestuurlijke boete, en bij essentiele entiteiten de mogelijkheid om tijdelijke schorsing van een bestuurder te verzoeken[4].

Wat er concreet verandert in transport en logistiek

De systemen die pijn doen als ze uitvallen: het TMS en de planning, de EDI-koppelingen met verladers en douane, het WMS in het magazijn, boordcomputers en trackingunits, port community-portalen, en de mailbox waar transportopdrachten binnenkomen. In deze sector haalt u een storing niet de volgende dag in: binnen enkele uren loopt de laadkade vast.

De recente Nederlandse voorbeelden zijn gedocumenteerd. In 2024 werden AB Texel en Schneider Logistics getroffen door de ransomwaregroep Cactus; Klarenbeek Transport werd in november 2024 getroffen door Blacksuit, met diefstal van gegevens; in diezelfde maand verstoorde een aanval op software van Blue Yonder de logistieke systemen van Jumbo en Hema[12]. Dat laatste geval maakt de ketenbepaling van NIS2 zichtbaar: de aanval zat niet bij u, de stilstand wel.

Voor de orde van grootte: het Cybersecuritybeeld Nederland 2025 telt minimaal 121 unieke ransomware-incidenten in Nederland in 2024, over alle sectoren[10]. Op Europees niveau schrijft de ENISA Threat Landscape 2025 7,5% van de geregistreerde incidenten toe aan vervoer, waarvan 20,8% binnen die sector op logistiek valt[11]. Dat zijn geen Nederlandse sectorcijfers: gebruik ze als orientatie, niet als uw eigen risicocijfer.

Buiten de wet betekent niet buiten schot

Dit is het punt dat de meeste vervoerders te laat ontdekken. Uw klanten die wel onder de Cbw vallen, een haven, een ziekenhuis, een fabrikant, een spoorverlader, moeten de beveiliging van hun keten beheersen[9]. In de praktijk komt dat bij u binnen als een beveiligingsvragenlijst voor leveranciers, een meldclausule in het vervoercontract, of een eis van sterke authenticatie op de toegang tot het klantportaal. Een zwak antwoord op die vragenlijst kost u een aanbesteding, geen boete.

Drie andere regels gelden sowieso: de AVG voor chauffeursgegevens, geolocatie en klantgegevens, met de Autoriteit Persoonsgegevens als toezichthouder; de Wet weerbaarheid kritieke entiteiten, die op dezelfde 15 augustus 2026 in werking trad, voor organisaties die als kritieke entiteit zijn aangewezen, waaronder diverse havenpartijen[1]; en de bestaande sectorale beveiligingsregels.

De eerste vijf acties

  1. Leg de reikwijdtevraag schriftelijk vast. Een pagina: uw activiteit getoetst aan bijlage I en II, uw personeelsbestand in fte, uw omzet en balanstotaal, verbonden ondernemingen meegerekend. Gedateerd en ondertekend. Dat is het document waar de ILT of een klant om vraagt.
  2. Valt u eronder, schrijf u dan in op Mijn.NCSC.nl. De verplichting loopt sinds 15 augustus 2026[3].
  3. Schrijf de meldprocedure voordat u haar nodig hebt. Wie bepaalt dat een incident significant is, wie logt in op het portaal, wie belt de klant. De 24 uur zijn niet onderhandelbaar en gaan lopen zodra u kennis hebt van het incident[4].
  4. Behandel back-ups van TMS en WMS als rollend materieel. Een offline kopie, een gedateerde hersteltest, een hersteltijd per systeem in cijfers. In de zaak Blue Yonder waren het juist de back-ups die de schade beperkten[12].
  5. Maak uw antwoord op de leveranciersvragenlijst een keer goed. Multifactorauthenticatie, toegangsbeheer voor onderaannemers en uitzendkrachten, een lijst van uw kritieke IT-leveranciers, een contractuele meldtermijn. U hergebruikt het bij elke aanbesteding.

Bij CyberNovaLabs.io

Begin met de gratis NIS2-check: enkele vragen over uw activiteit en omvang, en u weet of de Cyberbeveiligingswet u raakt. De pagina NIS2 Nederland voor vervoer gaat de sector in, en NIS2 Nederland voor post en koeriers behandelt het bijlage II-geval. Komt de druk van uw klanten, dan scheelt ons model voor de beveiligingsvragenlijst voor leveranciers u een week werk.

Aan de commerciele kant twee nuttige stukken: B2B-prospectie en de AVG in Frankrijk, Belgie en Nederland, en wat een gekwalificeerde B2B-afspraak echt kost. Onze dienst B2B-afspraken laten maken in Rotterdam richt zich op het havencluster en de omliggende logistiek.

Twijfelt u over uw reikwijdte, of loopt u vast op een vragenlijst van een klant? Stuur ons een bericht, dan kijken wij naar uw concrete situatie, vrijblijvend.

Bronnen

  1. Rijksoverheid — Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf vandaag van kracht (15/08/2026)
  2. NCSC — Valt mijn organisatie onder de Cyberbeveiligingswet (NIS2)?
  3. NCSC — Registratieplicht Cyberbeveiligingswet
  4. NCSC — Meld incidenten onder de Cyberbeveiligingswet (meldplicht)
  5. Inspectie Leefomgeving en Transport (ILT) — Digitale weerbaarheid
  6. RDI — Veelgestelde vragen Cyberbeveiligingswet
  7. RDI — Toezicht RDI op de Cyberbeveiligingswet
  8. Tweede Kamer — Kamerstuk 36764 nr. 8 (Cyberbeveiligingswet, sancties art. 87)
  9. Directive (UE) 2022/2555 (NIS2) — annexes I et II
  10. NCTV — Cybersecuritybeeld Nederland 2025
  11. ENISA Threat Landscape 2025
  12. ABN AMRO — Cyberveiligheid in de sector Transport en Logistiek
CyberNovaLabs.io

Gekwalificeerde afspraken, zonder looptijd.

Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.

→ Afspraken laten inplannen

Lees ook

Newsletter · CyberNovaLabs.io

Security Briefing

Eén e-mail per maand: een cijfer uit onze barometer, de NIS2- en CRA-data die ertoe doen in Nederland, België en Luxemburg, en één praktische gids. In het Engels. Afmelden met één klik.

→ Afspraken laten inplannen