Als de logistieke keten digitaal stilvalt

Cyberbeveiligingswet (Cbw)
De Cyberbeveiligingswet (Cbw) is op 15 augustus 2026 in werking getreden. Dit raakt de gehele logistieke keten; direct of indirect. Afhankelijk van de omvang, activiteiten of een aanwijzing valt een organisatie onder de wet. Organisaties die onder de wet vallen, zullen onder andere actief cyberrisico’s moeten beheren, continuïteit moeten borgen, moeten voldoen aan de meldplicht en zorgen voor een beveiligde keten. Niet iedere logistieke onderneming valt automatisch rechtstreeks onder de wet. Dat hangt af van de activiteiten, de omvang en eventuele aanwijzing van de organisatie. Ook ondernemingen buiten de directe reikwijdte kunnen via opdrachtgevers en ketenafspraken met hogere beveiligingseisen te maken krijge

Een chauffeur staat bij een distributiecentrum, maar de slagboom blijft dicht. In het magazijn reageren de automatische transportsystemen niet en de planning is onbereikbaar. Niemand weet welke zending naar welke klant moet. Wat begint als een digitaal incident, groeit binnen korte tijd uit tot een operationeel probleem voor de hele keten.

Voor transport en logistiek is cyberveiligheid daarom geen onderwerp voor alleen de IT-afdeling. Beschikbaarheid, integriteit en herstelvermogen zijn rechtstreeks verbonden met leverbetrouwbaarheid, veiligheid en continuïteit. Met de Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van de Europese NIS2-richtlijn, worden deze verantwoordelijkheden voor organisaties die binnen de reikwijdte vallen bovendien wettelijk verankerd.

1. Waarom cyberweerbaarheid ook voor de logistiek essentieel is

De logistieke keten is sterk gedigitaliseerd. Transportmanagementsystemen, warehousemanagementsystemen, boordcomputers, track-and-trace, cloudplatforms, koppelvlakken met klanten en leveranciers en steeds vaker ook operationele technologie vormen één samenhangend proces. Daardoor kan een verstoring in één systeem snel doorwerken in planning, overslag, opslag en transport.

Bekende incidenten laten zien dat de gevolgen niet beperkt blijven tot gegevensverlies. Ransomware bij Bakker Logistiek verstoorde in 2021 de bedrijfsvoering en leidde tot problemen in de bevoorrading van supermarkten. De NotPetya-aanval op Maersk in 2017 ontregelde wereldwijd systemen en terminalprocessen. Het incident bij DP World Australia in 2023 leidde tot het tijdelijk afsluiten van de internetverbinding van terminals en verstoring van containerafhandeling.

Door cyberweerbaarheid op het juiste niveau te brengen, kunnen organisaties aanvallers ontmoedigen, verstoringen beperken en veerkrachtig reageren als zich een incident voordoet.

De kern voor leden
Een cyberincident kan je operatie in één klap stilleggen. De belangrijkste vraag is niet hoe een aanval wordt voorkomen, maar ook hoe de organisatie zich staande houdt als er aanvallers zijn binnengedrongen.

2. Valt mijn organisatie onder de Cyberbeveiligingswet?

Transport is in de Cbw opgenomen als een kritieke sector. Dat betekent echter niet dat iedere vervoerder, expediteur, distributieonderneming of warehouse-exploitant automatisch onder de wet valt. De beoordeling vindt plaats op basis van de in de wet genoemde soort entiteit, de feitelijke activiteiten, de omvang van de onderneming en eventuele specifieke aanwijzing.

Voor de omvangstoets gelden de Europese criteria voor middelgrote en grote ondernemingen. Vereenvoudigd geldt dat wordt gekeken naar het aantal werkzame personen én naar omzet en balanstotaal. Ook verbonden organisaties of partnerondernemingen kunnen bij de berekening relevant zijn. Een organisatie kan daarnaast, ongeacht haar omvang, worden aangewezen als haar dienstverlening van bijzonder belang is.

Een eerste beoordeling kunt u zelf maken aan de hand van de wettelijke criteria. Bij twijfel is een formele scopebeoordeling door een specialist aan te raden.

Let op bij de scopebepaling
Gebruik niet alleen een SBI-code, branchelabel of personeelsaantal. Leg vast welke diensten de onderneming feitelijk levert, welke wettelijke categorie daarbij hoort, hoe de omvang is berekend en of sprake is van verbonden ondernemingen of een aanwijzing. Laat u bij twijfel ondersteunen door een specialist als Hudson Cybertec.

3. Essentiële en belangrijke entiteiten

Organisaties die binnen de reikwijdte vallen, worden aangemerkt als essentiële of belangrijke entiteit. Voor beide categorieën gelden onder meer een registratieplicht, zorgplicht en meldplicht. Het belangrijkste verschil zit in de wijze van toezicht. Bij essentiële entiteiten kan preventief toezicht plaatsvinden. Bij belangrijke entiteiten is het toezicht in beginsel achteraf, bijvoorbeeld naar aanleiding van signalen of een incident.

4. Wat vraagt de wet concreet?

OnderwerpBetekenis voor de organisatie
RisicobeheersingVoer een risicoanalyse uit en neem passende en evenredige technische, operationele en organisatorische maatregelen voor de netwerk- en informatiesystemen die de dienstverlening ondersteunen.
IncidentmeldingMeld een significant incident gefaseerd: een vroegtijdige waarschuwing binnen 24 uur na ontdekking, een incidentmelding binnen 72 uur en in beginsel een eindverslag uiterlijk binnen één maand.
RegistratieRegistreer de entiteit en de vereiste gegevens in het daarvoor bestemde register binnen de wettelijke termijn.
Bestuurlijke verantwoordelijkheidHet bestuur draagt de verantwoordelijkheid voor cyberweerbaarheid, houdt toezicht op de uitvoering en moet aantoonbaar betrokken zijn bij cyberrisicobeheer. Het bestuur keurt de maatregelen voor cyberrisicobeheer goed, houdt toezicht op de uitvoering en volgt de vereiste opleiding.
KetenbeveiligingBeoordeel beveiligingsrisico’s in de toeleveringsketen en maak aantoonbare afspraken met directe leveranciers en dienstverleners.
Continuïteit en herstelZorg voor back-ups, crisisbeheersing, noodprocedures, herstelvoorzieningen en periodieke tests die aansluiten op de kritieke logistieke processen.

5. IT en operationele technologie: kijk naar het hele proces

De Cbw spreekt over netwerk- en informatiesystemen die worden gebruikt voor de dienstverlening. Voor logistieke ondernemingen kan dat zowel kantoor-IT als operationele technologie omvatten. Denk aan warehousebesturing, automatische opslag- en transportsystemen, toegangscontrole, laad- en koelsystemen, telematica en industriële besturing. De praktische scope volgt uit de afhankelijkheid van de dienstverlening, niet uit het label IT of OT.

Breng daarom niet alleen apparaten in kaart, maar ook de keten van afhankelijkheden: welke processen zijn kritisch, welke systemen ondersteunen die processen, welke leveranciers hebben toegang, welke verbindingen bestaan er en hoe wordt bij uitval veilig en gecontroleerd teruggevallen?

6. Ook buiten de directe reikwijdte krijgt de keten ermee te maken

Veel NDL-leden zullen als leverancier, vervoerder, warehousepartner of IT-dienstverlener onderdeel zijn van de keten van een Cbw-plichtige opdrachtgever. Die opdrachtgever moet risico’s in de toeleveringsketen beheersen en kan daarom aanvullende eisen stellen in aanbestedingen en contracten. Voorbeelden zijn eisen aan incidentmelding, toegangsbeveiliging, hersteltermijnen, kwetsbaarhedenbeheer, auditrechten en bewijs van uitgevoerde maatregelen.

Voor ondernemingen die niet rechtstreeks onder de wet vallen, is voorbereiding dus eveneens zinvol. Een aantoonbaar beveiligingsniveau verlaagt operationele risico’s en voorkomt dat commerciële kansen verloren gaan doordat niet aan klantvereisten kan worden voldaan.

7. Praktische acties voor de komende periode

1. Bepaal de positie
 
Documenteer de activiteiten, wettelijke categorie, omvang en ketenrol. Leg de conclusie en onderbouwing vast.

2. Creëer een compleet asset overzicht
Houd hierbij rekening met zowel kantoor-IT als operationele technologie (OT). Kijk ook verder dan de apparatuur en medewerkers van de eigen organisatie en let op de keten van afhankelijkheden: externe processen, ondersteunende systemen, betrokken leveranciers en externe (digitale) verbindingen.

3. Benoem kritieke diensten
Bepaal welke logistieke diensten niet of slechts kort mogen uitvallen en welke IT-, OT- en leveranciersafhankelijkheden daarbij horen.

4. Voer een risicoanalyse uit
Beoordeel dreigingen, kwetsbaarheden, impact en bestaande maatregelen. Prioriteer risico’s op basis van veiligheid, continuïteit en bedrijfsimpact.

5. Richt incidentmanagement in
Leg besliscriteria, rollen, contacten en escalatielijnen vast. Zorg dat buiten kantooruren een incident kan worden opgepakt.

6. Test continuïteit en herstel
 
Oefen een realistisch scenario, bijvoorbeeld uitval van planning, warehousebesturing of externe cloudkoppelingen.

7. Herzie leveranciersafspraken
Maak eisen meetbaar en controleerbaar. Leg ook vast hoe leveranciers incidenten en kwetsbaarheden melden.

8. Organiseer bestuurlijke toezicht en betrokkenheid
Zorg voor opleiding, periodieke rapportage, expliciete besluitvorming en opvolging van verbetermaatregelen.

Conclusie

De Cyberbeveiligingswet maakt duidelijk dat digitale weerbaarheid een voorwaarde is voor betrouwbare dienstverlening. Voor NDL-leden begint dat met een zorgvuldige scopebepaling. Daarna draait het om aantoonbare risicobeheersing, een werkend incidentproces, bestuurlijke betrokkenheid en herstelvermogen in de hele logistieke keten.

De organisaties die nu hun kritieke processen, digitale afhankelijkheden en leveranciersrelaties in beeld brengen en hier risicogebaseerde maatregelen voor nemen, bouwen niet alleen aan naleving. Zij versterken vooral hun vermogen om te blijven leveren als systemen, partners of verbindingen uitvallen. In een sector waarin elke schakel telt, is dat een direct concurrentie- en continuïteitsvoordeel.

Meer weten?
Controleer de actuele reikwijdte en verplichtingen via de officiële informatie van de Rijksoverheid, het NCSC en de bevoegde toezichthouder. De beoordeling blijft altijd organisatiespecifiek. Hudson Cybertec kan helpen bij het bepalen van de scope, het inzichtelijk maken van cyberrisico’s en het opstellen van een praktische aanpak voor naleving en weerbaarheid. Neem voor meer informatie contact op met Robin Huiskamp: +31 610428744 of robin.huiskamp@hudsoncybertec.com

Bronnen

  • Cyberbeveiligingswet, Staatsblad 2026, 187.
  • Rijksinspectie Digitale Infrastructuur, informatie over de Cyberbeveiligingswet en meldplicht.
  • Digitale Overheid, dossier Cyberbeveiligingswet (NIS2-richtlijn).
  • Nationaal Cyber Security Centrum, informatie over registratie, zorgplicht en meldplicht.

In de spotlight

Wet- en regelgeving zoals de aankomende Europese NIS2 directive (Network & Information Security) verplicht u aantoonbaar in controle te zijn over uw OT omgeving.

IEC 62443 norm

De IEC 62443 norm biedt uw organisatie handvatten voor het verbeteren van de digitale beveiliging en veiligheid van uw IACS-omgeving. Implementatie van de norm verbetert het cybersecurityniveau van de OT-/ICS-/SCADA-omgeving van uw organisatie.

De IEC 62443 is het internationale cybersecurity normenkader voor de operationele technologie (OT). Het kader bestaat uit een verzameling van normen, technische rapporten en gerelateerde informatie voor het beveiligen van Industrial Automation and Control Systems (IACS).

lees meer

Het IEC 62443 Competence Center van Hudson Cybertec heeft een zeer ruime ervaring met deze norm. Wij spelen een actieve rol in de ontwikkeling van de norm, in samenwerking met de NEN, dragen deze internationaal actief uit en hebben een trainingsprogramma ontwikkeld rondom de IEC 62443.

lees meer

Het wordt voor organisaties steeds belangrijker om aan te kunnen tonen dat de digitale security van de OT-omgeving in overeenstemming is met normenkaders. Het is dan ook mogelijk om (delen) van uw IACS-omgeving te certificeren volgens de IEC 62443.

lees meer

Wanneer u meer wilt weten over deze norm en behoefte heeft aan training voor het toepassen ervan binnen uw eigen organisatie of bij uw opdrachtgevers, dan heeft Hudson Cybertec een aantal zeer interessante trainingen voor u.

lees meer

De IEC 62443 norm biedt organisaties handvatten voor het verbeteren van de digitale beveiliging en veiligheid van OT-/ICS-/SCADA-omgevingen.

lees meer

Hoe digitaal veilig is uw organisatie?

Benieuwd naar de mogelijkheden? Neem dan contact met ons op!

Neem contact op