Mr. E.I. KORYZNA
Ondernemingsrecht en ICTNIS2 en de transportondernemer: wat moet je weten?
Hoe digitaal is jouw transportbedrijf? Grote kans dat veel van je processen afhankelijk zijn van ICT-systemen: van planningssoftware tot boordcomputers en klantportalen. Juist daarom is nieuwe Europese wetgeving ingevoerd. De NIS2-richtlijn is bedoeld om bedrijven in vitale sectoren beter te beschermen tegen cyberdreigingen. Transport staat daarbij nadrukkelijk op de radar. Wat betekent dat voor jou als transportondernemer? En belangrijker: wat moet jij regelen?
Direct adviesWat is NIS2?
De NIS2-richtlijn is de opvolger van de bestaande NIS-richtlijn uit 2016. NIS staat voor 'Network and Information Security'. Deze Europese richtlijn verplicht organisaties in essentiële en belangrijke sectoren om hun digitale weerbaarheid op orde te hebben en indien nodig te verbeteren. Denk aan strengere eisen voor risicoanalyse, incidentmelding en ketenverantwoordelijkheid. De wet geldt voor middelgrote en grote bedrijven, maar kleinere bedrijven kunnen er ook mee te maken krijgen als ze cruciale diensten leveren. Het doel van NIS2 is om vitale sectoren beter te beschermen tegen cyberdreigingen.
De richtlijn had na haar inwerkingtreding op EU-niveau per 16 januari 2023, op 17 oktober 2024 moeten zijn geïmplementeerd in nationale wetgeving. Nederland heeft deze deadline echter niet gehaald. In Nederland wordt de NIS2 nu omgezet in de Cyberbeveiligingswet. Die wordt naar verwachting in het tweede kwartaal van 2026 van kracht. Het is dus verstandig om je nú al voor te bereiden.
Valt jouw transportbedrijf onder NIS2?
De richtlijn maakt onderscheid tussen 'essentiële entiteiten' en 'belangrijke entiteiten'. Transportbedrijven kunnen in beide categorieën vallen, afhankelijk van hun activiteiten. Denk aan:
- Exploitanten van havens, terminals of luchtvaartvoorzieningen.
- Ondernemingen met een centrale rol in multimodaal vervoer.
- Digitale platforms voor goederenvervoer of logistieke ketenplanning.
Daarnaast geldt een drempel:
- Meer dan 50 werknemers, of
- een jaaromzet of balanstotaal van meer dan 10 miljoen euro.
Voldoe je aan deze voorwaarden? Dan moet je straks voldoen aan de verplichtingen uit NIS2. Ook als je formeel niet onder de richtlijn valt, kunnen klanten of opdrachtgevers vragen of je 'NIS2-proof' bent.
Let op: niet elk wegtransportbedrijf valt automatisch onder NIS2. Maar ben je een schakel in een cruciale keten (denk aan vervoer van gevaarlijke stoffen of strategische bevoorrading), dan kan Nederland je op grond van de Cyberbeveiligingswet als essentiële of belangrijke entiteit aanwijzen. En ook als je formeel niet onder NIS2 valt, kun je er via klanten en ketenpartners tóch mee te maken krijgen.
Wat zijn de verplichtingen onder NIS2?
De precieze invulling volgt straks uit de Cyberbeveiligingswet, maar de kernverplichtingen staan al vast:
1. Risicobeheer
Voer een risicoanalyse uit, breng deze in kaart en neem passende technische en organisatorische maatregelen. Denk aan het versleutelen van gegevens, toegangsbeveiliging, netwerksegmentatie, encryptie en back-ups. Kijk ook kritisch naar je toegangssystemen: wie heeft waar toegang toe, en is dat nog nodig?
2. Incidentmelding
Cyberincidenten met aanzienlijke impact moeten binnen 24 uur worden gemeld aan de toezichthouder, en binnen 72 uur nader worden toegelicht. Daarna moet binnen een maand een eindrapport worden aangeleverd. Zorg dat je weet wie intern verantwoordelijk is voor deze meldingen en oefen het scenario met je team.
3. Continuïteitsplanning
Zorg dat je bedrijf ook bij digitale verstoringen kan doorwerken. Maak een noodplan en test dat periodiek. Denk aan alternatieve communicatiemiddelen als e-mail uitvalt, of een procedure voor handmatig laden en lossen bij uitval van je systemen.
4. Ketenverantwoordelijkheid
Je blijft verantwoordelijk voor de beveiliging, ook als je werkt met IT-leveranciers. Maak afspraken over informatiebeveiliging en leg die vast in contracten. Controleer de maatregelen van je leveranciers. Vraag bijvoorbeeld of zij zelf een ISMS (Information Security Management System) hanteren.
5. Bewustwording
Cyberveiligheid is niet alleen een IT-zaak. Ook planners, chauffeurs en administratief personeel moeten weten wat ze moeten doen bij phishing of datalekken. Herkenbaarheid van nepmails en het veilig omgaan met wachtwoorden zijn simpele maar cruciale onderdelen van cyberveiligheid. Train je medewerkers, zodat zij phishing, malware en andere dreigingen herkennen en adequaat handelen.
Wat als je niets doet?
De NIS2-richtlijn maakt het mogelijk om stevige boetes op te leggen. Op EU-niveau geldt voor essentiële entiteiten een maximum van 10 miljoen euro of 2% van de wereldwijde jaaromzet. Hoe dit precies wordt doorvertaald naar Nederlandse wetgeving, is op dit moment nog niet definitief. Wel duidelijk is: toezicht en handhaving worden scherper.
Maar belangrijker nog: een cyberaanval kan je bedrijf stilleggen, met schade aan je reputatie en financiële gevolgen. Denk aan stilstaande vrachtwagens, verstoorde leveringen of het uitlekken van klantgegevens.
Bestuurdersaansprakelijkheid?
Een opvallend aspect van NIS2 is dat de verantwoordelijkheid ook nadrukkelijk bij het bestuur wordt neergelegd. Dat betekent dat je als directeur of bestuurder niet alleen moet toezien op naleving, maar ook actief betrokken moet zijn bij het cybersecuritybeleid. Negeer je deze verplichtingen, dan kun je onder nationaal recht mogelijk persoonlijk aansprakelijk worden gehouden als de organisatie de risicobeheer-verplichtingen niet naleeft.
Nationale wetgeving moet nog wel uitwijzen in hoeverre bestuurders persoonlijk aansprakelijk kunnen worden gehouden bij nalatigheid.
Waarom je nú al in actie moet komen
Veel opdrachtgevers en ketenpartners vragen nu al om 'NIS2-proof' te werken. Zeker als je in internationale ketens actief bent, loop je voorop door je goed voor te bereiden. Bovendien verklein je zo de kans op bedrijfsstilstand en reputatieschade bij een cyberaanval.
Zeven praktische tips voor transportondernemers
- Check of je onder NIS2 valt. Laat je adviseren over jouw juridische status.
- Breng je digitale risico’s in kaart. Laat je ICT beoordelen. Maak hierbij gebruik van bestaande IT-audits of vraag om een externe scan. Toets je huidige systemen op risico’s. Denk aan een nulmeting of een technische audit.
- Maak iemand verantwoordelijk. Wijs een functionaris of een team aan die moet zorgen voor compliance.
- Maak een meldprotocol. Stel vast wie verantwoordelijk is voor incidentmeldingen. Wie doet wat bij een aanval? Wie communiceert met wie? En hoe informeer je klanten of leveranciers?
- Herzie je contracten. Leg beveiligingseisen en verantwoordelijkheden vast in je afspraken met leveranciers.
- Train medewerkers. Van chauffeur tot planner: iedereen speelt een rol in cybersecurity. Een goed geïnformeerde medewerker is je eerste verdedigingslinie. Organiseer bijvoorbeeld korte e-learnings of simulaties.
- Stel een business continuity plan op. Wat doe je als systemen uitvallen? Zorg voor een papieren back-upplan.
Tijd om aan de slag te gaan met NIS2
NIS2 is geen ver-van-je-bed-show. Juist voor transportbedrijven, waar ICT en data cruciaal zijn, is het essentieel om op tijd in actie te komen. Zo voorkom je verrassingen en laat je aan klanten en leveranciers zien dat je cybersecurity serieus neemt. Ook geeft het je een concurrentievoordeel: je bent aantoonbaar betrouwbaar, digitaal weerbaar en klaar voor de toekomst.
Hoe kunnen wij helpen?
Bij Stellicher kunnen wij je helpen bij het vaststellen of jullieonder NIS2 vallen, en wat jullie juridisch en organisatorisch moeten regelen. We beoordelen en indien nodig heronderhandelen contracten, helpen bij het opstellen van meld- en herstelprocedures en adviseren over verantwoordelijkheden binnen jouw organisatie. Ook adviseren we over de aansprakelijkheidsrisico’s voor bestuurders en de wijze waarop je die contractueel kunt afdekken. Zo zorgen we samen voor een stevige juridische basis voor jouw digitale veiligheid.
De NIS2-richtlijn markeert een nieuwe fase in digitale verantwoordelijkheid. Transportondernemers die nu investeren in hun digitale weerbaarheid, zijn straks beter beschermd én aantrekkelijker voor opdrachtgevers. Wil je weten wat jij kunt doen? Neem gerust contact met ons op.
Categorieën
Deel dit artikel
Direct advies
Neem contact op met Mr. E.I. KORYZNA
Lees meer goede ideeën
Blog
Aan de slag: de consequenties van het coalitieakkoord 2026-2030 voor het arbeidsrecht
Afgelopen vrijdag, 30 januari 2026, presenteerden D66, VVD en CDA het nieuwe coalitieakkoord “Aan de slag”. Naast de aangekondigde…
Lees verder
Blog
12 september 2025: Dag van de Scheiding
Op vrijdag 12 september is het de Dag van de Scheiding. Loop je rond met vragen over je scheiding of over uit elkaar gaan? Op deze dag kun…
Lees verder
Blog
13 juni 2025: Stellicher organiseert de Dag van het Erfrecht & Bewind
Op 13 juni 2025 organiseren wij onze jaarlijkse dag van het Erfrecht en Bewind. Op deze dag kun je kosteloos een afspraak maken met een van…
Lees verder
Blog
UITNODIGING Nederlands-Duitse Speeddating #28 Woensdag 4 december 2024 | 12.00 – 13.00 uur | online
UITNODIGING Nederlands-Duitse Speeddating #28 Woensdag 4 december 2024 | 12.00 - 13.00 uur | online
Lees verder