NIS2 in transport en logistiek
De Cyberbeveiligingswet raakt in transport en logistiek rechtstreeks. De sector staat in bijlage I van de wet, wat betekent dat organisaties die de omvangsgrens halen aantoonbaar hun digitale beveiliging op orde moeten hebben. Hieronder staat wat dat in deze sector concreet betekent.
Wie het betreft
Binnen deze sector gaat het om luchtvaart, spoorvervoer, scheepvaart en havens, wegvervoer en verkeersmanagement.
De omvangsgrens van 50 medewerkers of 10 miljoen euro omzet wordt in deze sector snel gehaald. Let op: ook verkeersleiding, havenbeheer en beheerders van infrastructuur vallen eronder, niet alleen vervoerders.
Essentiële of belangrijke entiteit
Grote organisaties in deze sector zijn essentiële entiteit: het zwaarste regime, met toezicht dat ook zonder aanleiding kan plaatsvinden. Middelgrote organisaties zijn belangrijke entiteit. Het verschil zit in het toezicht en in de maximale boete, niet in wat u moet regelen. Zie voor wie NIS2 geldt.
Welke systemen hieronder vallen
De wet gaat over netwerk- en informatiesystemen die u nodig heeft om uw dienst te leveren. In deze sector zijn dat in de praktijk onder meer:
- planning- en transportmanagementsystemen
- boordcomputers en telematica
- terminal- en warehousesystemen
- systemen voor douane- en vrachtdocumenten
- verkeers- en havenmanagementsystemen
Neem ze op in uw risicoanalyse, ook de systemen die door een leverancier beheerd worden. Uitbesteden verplaatst het werk, niet de verantwoordelijkheid.
De risico's die in deze sector het zwaarst wegen
De keten staat stil bij één uitval
Een aanval op een planningsysteem legt niet alleen u stil maar ook uw opdrachtgevers en hun klanten. In deze sector is de schade zelden beperkt tot het eigen bedrijf.
Operationele techniek naast kantoorautomatisering
Terminalkranen, sluizen en verkeerssystemen draaien op besturingstechniek die niet ontworpen is met beveiliging in het achterhoofd. Scheiding van die netwerken is hier geen luxe.
Veel externe koppelingen
Douane, verladers, opdrachtgevers en onderaannemers koppelen allemaal aan uw systemen. Elke koppeling is een ingang die u moet kennen en beheersen.
Wat er in transport al misging
De aanvallen die deze sector raakten hadden vrijwel allemaal hetzelfde gevolg: containers die niet uitgeleverd konden worden, vrachtwagens die niet ingepland konden worden, en een keten die dagenlang terugviel op telefoon en papier. De schade zat niet in de gestolen gegevens maar in de stilstand.
Kenmerkend voor transport is dat het herstel niet ophoudt bij het herstellen van het systeem. Als de planning drie dagen stil ligt, duurt het daarna nog een week voordat de achterstand is weggewerkt. Neem dat mee in uw continuïteitsplan: uw hersteltijd is langer dan uw technische hersteltijd.
Grensoverschrijdend werken
Transport is per definitie grensoverschrijdend, en dat heeft gevolgen voor de vraag wie toezicht op u houdt. In de regel is dat het land waar uw hoofdvestiging zit. Heeft u vestigingen in meerdere lidstaten, dan meldt u een incident bij het CSIRT van uw hoofdvestiging, maar kunnen toezichthouders uit andere landen wel informatie opvragen via het Europese samenwerkingsnetwerk.
Leg daarom vooraf vast welke vestiging als hoofdvestiging geldt en wie daar het aanspreekpunt is. Dat lijkt een formaliteit tot het moment dat er binnen 24 uur gemeld moet worden en niemand weet waar.
Papieren terugvalscenario
Van alle sectoren is transport degene waar een werkend terugvalscenario zonder ICT het meeste waard is. Weten uw planners en chauffeurs wat ze doen als het systeem er niet is, en zijn de benodigde gegevens dan bereikbaar? Dat is geen ouderwetse maatregel maar een van de goedkoopste manieren om de gevolgen van een incident te beperken.
Wat u moet regelen
De verplichtingen zijn voor elke sector gelijk: registreren, voldoen aan de zorgplicht en incidenten melden.
- Registratie in het entiteitenregister, binnen drie maanden. Zie hoe registreren werkt.
- Zorgplicht: de tien verplichte maatregelen, toegepast op uw eigen risico's. Zie de tien maatregelen.
- Meldplicht: eerste melding binnen 24 uur, aanvulling binnen 72 uur, eindrapport binnen een maand. Zie de meldplicht.
- Bestuursverantwoordelijkheid: het bestuur keurt de aanpak goed en volgt zelf een training.
Toezicht en handhaving
Het toezicht ligt bij de Inspectie Leefomgeving en Transport, met de RDI voor de digitale kant. Boetes lopen op tot 10 miljoen euro of 2 procent van de wereldwijde omzet voor essentiële entiteiten, en tot 7 miljoen of 1,4 procent voor belangrijke entiteiten. Zie boetes en handhaving.
Normen die in deze sector meespelen
Voor de zeehavens en luchtvaart bestaan aanvullende Europese regels rond veiligheid die deels overlappen met NIS2. Stem uw dossier daarop af, zodat u niet twee keer hetzelfde vastlegt.
Uw leveranciers en uw klanten
Beveiliging van de toeleveringsketen is een van de tien verplichte maatregelen. U moet uw leveranciers beoordelen, en dat vastleggen. Expediteurs, softwareleveranciers en onderaannemers zonder eigen plicht krijgen de eisen via aanbestedingen en contracten alsnog voorgelegd.
Waar u begint
- Stel vast of u onder de wet valt en in welke categorie: doe de gratis check
- Registreer u, dat is een administratieve handeling van een uur
- Regel eerst de meldketen: wie beslist, wie meldt, binnen 24 uur
- Doe een risicoanalyse op de systemen hierboven en leg de uitkomst vast
- Werk de tien maatregelen af volgens een plan met data erbij
Veelgestelde vragen
Val ik onder NIS2 als ik in transport en logistiek actief ben?
Alleen als u ook de omvangsgrens haalt: 50 medewerkers of meer dan 10 miljoen euro jaaromzet. Blijft u daaronder, dan valt u er in de regel buiten, tenzij een van de uitzonderingen op u van toepassing is.
Wat is het verschil tussen essentiële en belangrijke entiteit in deze sector?
De plichten zijn nagenoeg gelijk. Het verschil zit in het toezicht, dat bij essentiële entiteiten ook zonder aanleiding plaatsvindt, en in de hoogte van de maximale boete.
Heb ik een certificaat nodig?
Nee. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Een certificaat helpt bij dat aantonen. Zie NIS2 versus ISO 27001.
Wij besteden onze ICT volledig uit, geldt het dan nog voor ons?
Ja. De plicht ligt bij uw organisatie, ook als het werk elders gebeurt. U moet uw leverancier beoordelen en contractueel vastleggen wat hij regelt en binnen welke termijn hij u informeert bij een incident.
Wat gebeurt er als wij een incident te laat melden?
Te laat melden is een zelfstandige overtreding, los van het incident. Meld daarom liever vroeg en onvolledig; de aanvulling na 72 uur is er juist voor de details.
Valt een klein transportbedrijf onder NIS2?
Onder de 50 medewerkers en onder 10 miljoen euro omzet in de regel niet. Wel krijgt u via grote verladers en expediteurs eisen doorgelegd, want die moeten hun keten beoordelen.
Wij zijn expediteur zonder eigen wagens, geldt het dan?
Dat hangt af van uw rol en omvang. Beheert u infrastructuur of bent u aangemerkt als aanbieder van vervoersdiensten, dan kan het gelden. Doe de check en leg de uitkomst vast.
Verwante onderwerpen
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.