NIS2 bij post- en koeriersdiensten
De Cyberbeveiligingswet raakt bij post- en koeriersdiensten rechtstreeks. De sector staat in bijlage II van de wet, wat betekent dat organisaties die de omvangsgrens halen aantoonbaar hun digitale beveiliging op orde moeten hebben. Hieronder staat wat dat in deze sector concreet betekent.
Wie het betreft
Binnen deze sector gaat het om postbedrijven, pakketvervoerders en koeriersdiensten.
Post en koeriers staat in bijlage II. De sector telt veel bedrijven die net onder of net boven de grens zitten, en die grens verschuift bij groei of een overname.
Essentiële of belangrijke entiteit
Organisaties in deze sector zijn belangrijke entiteit, ook de grote. Het toezicht is daarmee achteraf: u wordt aangesproken als er iets gebeurt of als er een signaal binnenkomt. Het verschil zit in het toezicht en in de maximale boete, niet in wat u moet regelen. Zie voor wie NIS2 geldt.
Welke systemen hieronder vallen
De wet gaat over netwerk- en informatiesystemen die u nodig heeft om uw dienst te leveren. In deze sector zijn dat in de praktijk onder meer:
- sorteer- en routeringssystemen
- track-and-trace en klantportalen
- scanners en boordapparatuur van bezorgers
- adres- en klantgegevens
- koppelingen met webshops en verzendplatformen
Neem ze op in uw risicoanalyse, ook de systemen die door een leverancier beheerd worden. Uitbesteden verplaatst het werk, niet de verantwoordelijkheid.
De risico's die in deze sector het zwaarst wegen
Adresgegevens op grote schaal
U verwerkt persoonsgegevens van vrijwel iedereen. Een lek raakt daardoor onmiddellijk zeer veel mensen, met een meldplicht bij twee toezichthouders tegelijk.
Piekperioden als kwetsbaar moment
Rond feestdagen draait de sector op maximale capaciteit. Uitval op zo'n moment heeft onevenredig grote gevolgen, en juist dan is er minder ruimte om te herstellen.
Veel losse apparatuur in het veld
Scanners en telefoons van bezorgers zijn onderweg, raken kwijt en worden gedeeld. Dat vraagt om beheer op afstand en om versleuteling van wat erop staat.
Twee meldplichten tegelijk
Bij een incident waarbij adresgegevens betrokken zijn, heeft u niet één maar twee meldplichten: binnen 24 uur bij het CSIRT vanuit de Cyberbeveiligingswet, en binnen 72 uur bij de Autoriteit Persoonsgegevens vanuit de AVG. Dat zijn andere termijnen, andere formulieren en andere afwegingen.
Zet beide routes in uw incidentresponsplan naast elkaar, zodat degene die om drie uur 's nachts moet beslissen niet hoeft uit te zoeken welke van de twee als eerste aan de beurt is.
Apparatuur die het pand verlaat
Scanners, telefoons en tablets van bezorgers zijn de meest verspreide en minst beheerde apparatuur in de sector. Ze raken kwijt, worden gedeeld tussen chauffeurs en staan zelden op de inventarislijst. Begin daar: een actueel overzicht, versleuteling, en de mogelijkheid om op afstand te wissen.
Wat u moet regelen
De verplichtingen zijn voor elke sector gelijk: registreren, voldoen aan de zorgplicht en incidenten melden.
- Registratie in het entiteitenregister, binnen drie maanden. Zie hoe registreren werkt.
- Zorgplicht: de tien verplichte maatregelen, toegepast op uw eigen risico's. Zie de tien maatregelen.
- Meldplicht: eerste melding binnen 24 uur, aanvulling binnen 72 uur, eindrapport binnen een maand. Zie de meldplicht.
- Bestuursverantwoordelijkheid: het bestuur keurt de aanpak goed en volgt zelf een training.
Toezicht en handhaving
Het toezicht ligt bij de Rijksinspectie Digitale Infrastructuur. Boetes lopen op tot 10 miljoen euro of 2 procent van de wereldwijde omzet voor essentiële entiteiten, en tot 7 miljoen of 1,4 procent voor belangrijke entiteiten. Zie boetes en handhaving.
Normen die in deze sector meespelen
Naast de zorgplicht speelt de AVG hier zwaar, gezien de schaal waarop persoonsgegevens worden verwerkt. Stem uw meldprocedures op beide af.
Uw leveranciers en uw klanten
Beveiliging van de toeleveringsketen is een van de tien verplichte maatregelen. U moet uw leveranciers beoordelen, en dat vastleggen. Webshops en verzendplatformen koppelen rechtstreeks aan uw systemen. Elke koppeling is een ingang en hoort in uw leveranciersbeoordeling.
Waar u begint
- Stel vast of u onder de wet valt en in welke categorie: doe de gratis check
- Registreer u, dat is een administratieve handeling van een uur
- Regel eerst de meldketen: wie beslist, wie meldt, binnen 24 uur
- Doe een risicoanalyse op de systemen hierboven en leg de uitkomst vast
- Werk de tien maatregelen af volgens een plan met data erbij
Veelgestelde vragen
Val ik onder NIS2 als ik in post en koeriersdiensten actief ben?
Alleen als u ook de omvangsgrens haalt: 50 medewerkers of meer dan 10 miljoen euro jaaromzet. Blijft u daaronder, dan valt u er in de regel buiten, tenzij een van de uitzonderingen op u van toepassing is.
Wat is het verschil tussen essentiële en belangrijke entiteit in deze sector?
De plichten zijn nagenoeg gelijk. Het verschil zit in het toezicht, dat bij essentiële entiteiten ook zonder aanleiding plaatsvindt, en in de hoogte van de maximale boete.
Heb ik een certificaat nodig?
Nee. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Een certificaat helpt bij dat aantonen. Zie NIS2 versus ISO 27001.
Wij besteden onze ICT volledig uit, geldt het dan nog voor ons?
Ja. De plicht ligt bij uw organisatie, ook als het werk elders gebeurt. U moet uw leverancier beoordelen en contractueel vastleggen wat hij regelt en binnen welke termijn hij u informeert bij een incident.
Wat gebeurt er als wij een incident te laat melden?
Te laat melden is een zelfstandige overtreding, los van het incident. Meld daarom liever vroeg en onvolledig; de aanvulling na 72 uur is er juist voor de details.
Valt een kleine koeriersdienst onder NIS2?
Onder de 50 medewerkers en 10 miljoen euro omzet in de regel niet. Grote opdrachtgevers zullen u wel als leverancier beoordelen.
Moeten wij een incident bij twee instanties melden?
Als er persoonsgegevens bij betrokken zijn, ja: bij het CSIRT binnen 24 uur en bij de Autoriteit Persoonsgegevens binnen 72 uur.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.