Valt transport en logistiek onder de NIS2-richtlijn?

Niko Tonnis de Graaf ·
Vrachtwagen met digitale netwerklijnen op trailer geparkeerd bij modern logistiek hub, stalen blauwe en amberkleurige vlakken.

Ja, transport en logistiek vallen onder de NIS2-richtlijn. De vervoerssector is expliciet aangewezen als een van de kritieke sectoren waarop de richtlijn van toepassing is. Dit geldt voor bedrijven in wegvervoer, luchtvaart, scheepvaart en spoor die aan bepaalde drempelwaarden voldoen. Hieronder vind je antwoord op de meest gestelde vragen over NIS2 in de transportsector.

Welke transportbedrijven vallen onder de NIS2-richtlijn?

Transportbedrijven vallen onder de NIS2-richtlijn als ze actief zijn in wegvervoer, luchtvaart, scheepvaart of spoorvervoer én als ze meer dan 50 medewerkers hebben of een jaaromzet boven de 10 miljoen euro. De Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2 die naar verwachting medio 2026 van kracht wordt, volgt deze Europese indeling.

Concreet gaat het om bedrijven zoals transportondernemingen, logistieke dienstverleners, expediteurs en vervoerders die een aantoonbare rol spelen in de continuïteit van het goederenverkeer of personenvervoer. Ook bedrijven die digitale systemen gebruiken voor planning, routering of tracking vallen binnen de scope als ze aan de drempelwaarden voldoen.

Kleinere bedrijven met minder dan 50 medewerkers en een omzet onder de 10 miljoen euro vallen in principe buiten de directe verplichtingen. Maar let op: als jouw bedrijf levert aan een organisatie die wel onder NIS2 valt, kunnen die opdrachtgevers jou via ketenverantwoordelijkheid alsnog verplichten om aan bepaalde beveiligingseisen te voldoen. NIS2 transport en logistiek raakt daarmee een veel grotere groep dan alleen de grote spelers.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Wat zijn de concrete NIS2-verplichtingen voor de vervoerssector?

Transportbedrijven die onder de NIS2-richtlijn vallen, zijn verplicht om risicobeoordelingen uit te voeren, aantoonbare beveiligingsmaatregelen te implementeren en cybersecurityincidenten binnen 24 uur te melden bij de bevoegde autoriteit. Daarnaast moeten ze een incidentresponsplan hebben en de beveiliging van hun toeleveringsketen aantonen.

De verplichtingen zijn onder te verdelen in drie categorieën:

  • Technische maatregelen: denk aan toegangsbeveiliging, versleuteling, back-upbeleid, netwerksegmentatie en continue monitoring van systemen
  • Organisatorische maatregelen: informatiebeveiligingsbeleid, bewustwording bij medewerkers, procedures voor incidentbeheer en meldplicht
  • Ketenbeveiliging: afspraken met leveranciers en partners over hun beveiligingsniveau, inclusief contractuele verankering

Een belangrijk punt voor de vervoerssector is dat de meldplicht snel gaat. Binnen 24 uur na ontdekking van een significant incident moet een eerste melding worden gedaan, ook als het onderzoek nog loopt. Wie dit niet op orde heeft, loopt direct risico op sancties. Een goede securityaanpak begint daarom met het inrichten van de juiste processen, niet alleen techniek.

Wat is het verschil tussen een essentiële en belangrijke entiteit in NIS2?

NIS2 maakt onderscheid tussen essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten zijn grote organisaties in kritieke sectoren zoals luchtvaart en scheepvaart, met meer dan 250 medewerkers of een omzet boven 50 miljoen euro. Belangrijke entiteiten zijn middelgrote bedrijven in dezelfde sectoren, met 50 tot 250 medewerkers of een omzet tussen de 10 en 50 miljoen euro.

Het praktische verschil zit in het toezicht en de sancties. Essentiële entiteiten staan onder actief toezicht: toezichthouders kunnen onaangekondigd audits uitvoeren en handhaven proactief. Belangrijke entiteiten worden reactief gecontroleerd, wat betekent dat toezicht pas volgt na een incident of klacht.

Voor de meeste logistieke MKB-bedrijven geldt de categorie “belangrijke entiteit”. De verplichtingen zijn grotendeels dezelfde, maar de intensiteit van het toezicht verschilt. Onderschat dit onderscheid niet: ook als belangrijke entiteit ben je volledig aansprakelijk als je bij een incident niet kunt aantonen dat je de juiste maatregelen had getroffen.

Welke boetes en sancties gelden bij niet-naleving van NIS2?

Bij niet-naleving van de NIS2-richtlijn kunnen essentiële entiteiten boetes krijgen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet. Bovendien kunnen bestuurders persoonlijk aansprakelijk worden gesteld.

Dat laatste is een wezenlijke verandering ten opzichte van eerdere regelgeving. NIS2 legt de verantwoordelijkheid expliciet bij het management. Een directeur of eigenaar kan niet meer zeggen dat cybersecurity een IT-kwestie is. Als jouw bedrijf een incident heeft en niet kan aantonen dat er adequate maatregelen waren, kan de toezichthouder persoonlijke sancties opleggen, inclusief een tijdelijk verbod op het uitoefenen van leidinggevende functies.

Naast boetes zijn er ook operationele sancties mogelijk, zoals een verplichte audit op kosten van het bedrijf of publicatie van de overtreding. Voor transportbedrijven die werken met overheidscontracten of grote opdrachtgevers kan dat laatste bijzonder schadelijk zijn voor de reputatie en het verlies van contracten betekenen.

Hoe weet je zeker of jouw transportbedrijf onder NIS2 valt?

Je weet zeker of jouw transportbedrijf onder NIS2 valt door drie criteria te toetsen: de sector waarin je actief bent, de omvang van je organisatie (medewerkers en omzet) en of je als essentieel wordt beschouwd voor de continuïteit van de samenleving. De zelfevaluatietool van de overheid geeft een eerste indicatie, maar geeft geen juridisch bindende uitspraak.

Doorloop de volgende stappen om zelf een eerste inschatting te maken:

  1. Controleer of jouw activiteiten vallen onder wegvervoer, luchtvaart, scheepvaart of spoor
  2. Tel het aantal medewerkers en bereken de jaaromzet
  3. Beoordeel of je levert aan organisaties die zelf onder NIS2 vallen
  4. Raadpleeg de sectorspecifieke guidance van jouw branchevereniging

Als je na deze stappen nog twijfelt, is dat begrijpelijk. De sectorlijsten zijn soms vaag en de interpretatie van “essentieel voor de samenleving” is niet altijd zwart-wit. TCA helpt transportbedrijven bij het maken van een concrete inschatting, zodat je niet blijft hangen in onzekerheid maar weet waar je staat.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Wat zijn de eerste stappen als jouw bedrijf onder NIS2 valt?

Als jouw transportbedrijf onder de NIS2-richtlijn valt, zijn de eerste stappen: een nulmeting uitvoeren om de huidige beveiligingssituatie in kaart te brengen, de grootste risico’s identificeren en een prioriteitenlijst opstellen voor de te nemen maatregelen. Daarna volgt implementatie van de verplichte technische en organisatorische maatregelen.

In de praktijk ziet dat er zo uit:

  • Nulmeting: Breng in kaart welke systemen je gebruikt, wie er toegang toe heeft en welke risico’s er bestaan. Dit is het vertrekpunt voor alles wat volgt.
  • Beleid opstellen: Stel een informatiebeveiligingsbeleid op en leg vast hoe je omgaat met incidenten, toegangsbeheer en leveranciers.
  • Technische maatregelen: Implementeer een securitybaseline met onder andere endpoint protection, back-ups en netwerksegmentatie.
  • Meldprocedures inrichten: Zorg dat je weet hoe en waar je een incident meldt, en dat dit proces intern bekend is.
  • Registratie bij toezichthouder: Meld je organisatie aan bij de relevante nationale toezichthouder zodra de Cyberbeveiligingswet van kracht is.

Begin niet te laat. De Cyberbeveiligingswet wordt naar verwachting medio 2026 van kracht en de implementatie van alle maatregelen kost tijd. Organisaties die nu starten, hebben een voorsprong en voorkomen dat ze onder tijdsdruk beslissingen nemen die later duurder uitvallen.

TCA begeleidt transportbedrijven en logistieke organisaties stap voor stap door dit proces. De aanpak is gebaseerd op het ISO 27001-raamwerk, waarvoor TCA al sinds 2017 gecertificeerd is. Dat betekent dat je werkt met een partner die de materie kent en zelf aantoonbaar op orde heeft. Wil je weten waar jouw organisatie nu staat? Maak een afspraak voor een gratis nulmeting en ontvang binnen 48 uur een persoonlijk rapport met concrete aanbevelingen.

Gerelateerde artikelen