Direct advies
​NIS2 en de transportondernemer: wat moet je weten?

Mr. E.I. KORYZNA

Ondernemingsrecht en ICT
Actueel Gepubliceerd op 24 november, 2025

​NIS2 en de transportondernemer: wat moet je weten?

Hoe digitaal is jouw transportbedrijf? Grote kans dat veel van je processen afhankelijk zijn van ICT-systemen: van planningssoftware tot boordcomputers en klantportalen. Juist daarom is nieuwe Europese wetgeving ingevoerd. De NIS2-richtlijn is bedoeld om bedrijven in vitale sectoren beter te beschermen tegen cyberdreigingen. Transport staat daarbij nadrukkelijk op de radar. Wat betekent dat voor jou als transportondernemer? En belangrijker: wat moet jij regelen?

Direct advies

Wat is NIS2?

De NIS2-richtlijn is de opvolger van de bestaande NIS-richtlijn uit 2016. NIS staat voor 'Network and Information Security'. Deze Europese richtlijn verplicht organisaties in essentiële en belangrijke sectoren om hun digitale weerbaarheid op orde te hebben en indien nodig te verbeteren. Denk aan strengere eisen voor risicoanalyse, incidentmelding en ketenverantwoordelijkheid. De wet geldt voor middelgrote en grote bedrijven, maar kleinere bedrijven kunnen er ook mee te maken krijgen als ze cruciale diensten leveren. Het doel van NIS2 is om vitale sectoren beter te beschermen tegen cyberdreigingen.

De richtlijn had na haar inwerkingtreding op EU-niveau per 16 januari 2023, op 17 oktober 2024 moeten zijn geïmplementeerd in nationale wetgeving. Nederland heeft deze deadline echter niet gehaald. In Nederland wordt de NIS2 nu omgezet in de Cyberbeveiligingswet. Die wordt naar verwachting in het tweede kwartaal van 2026 van kracht. Het is dus verstandig om je nú al voor te bereiden.

Valt jouw transportbedrijf onder NIS2?

De richtlijn maakt onderscheid tussen 'essentiële entiteiten' en 'belangrijke entiteiten'. Transportbedrijven kunnen in beide categorieën vallen, afhankelijk van hun activiteiten. Denk aan:

  • Exploitanten van havens, terminals of luchtvaartvoorzieningen.
  • Ondernemingen met een centrale rol in multimodaal vervoer.
  • Digitale platforms voor goederenvervoer of logistieke ketenplanning.

Daarnaast geldt een drempel:

  • Meer dan 50 werknemers, of
  • een jaaromzet of balanstotaal van meer dan 10 miljoen euro.

Voldoe je aan deze voorwaarden? Dan moet je straks voldoen aan de verplichtingen uit NIS2. Ook als je formeel niet onder de richtlijn valt, kunnen klanten of opdrachtgevers vragen of je 'NIS2-proof' bent.

Let op: niet elk wegtransportbedrijf valt automatisch onder NIS2. Maar ben je een schakel in een cruciale keten (denk aan vervoer van gevaarlijke stoffen of strategische bevoorrading), dan kan Nederland je op grond van de Cyberbeveiligingswet als essentiële of belangrijke entiteit aanwijzen. En ook als je formeel niet onder NIS2 valt, kun je er via klanten en ketenpartners tóch mee te maken krijgen.

Wat zijn de verplichtingen onder NIS2?

De precieze invulling volgt straks uit de Cyberbeveiligingswet, maar de kernverplichtingen staan al vast:

1. Risicobeheer

Voer een risicoanalyse uit, breng deze in kaart en neem passende technische en organisatorische maatregelen. Denk aan het versleutelen van gegevens, toegangsbeveiliging, netwerksegmentatie, encryptie en back-ups. Kijk ook kritisch naar je toegangssystemen: wie heeft waar toegang toe, en is dat nog nodig?

2. Incidentmelding

Cyberincidenten met aanzienlijke impact moeten binnen 24 uur worden gemeld aan de toezichthouder, en binnen 72 uur nader worden toegelicht. Daarna moet binnen een maand een eindrapport worden aangeleverd. Zorg dat je weet wie intern verantwoordelijk is voor deze meldingen en oefen het scenario met je team.

3. Continuïteitsplanning

Zorg dat je bedrijf ook bij digitale verstoringen kan doorwerken. Maak een noodplan en test dat periodiek. Denk aan alternatieve communicatiemiddelen als e-mail uitvalt, of een procedure voor handmatig laden en lossen bij uitval van je systemen.

4. Ketenverantwoordelijkheid

Je blijft verantwoordelijk voor de beveiliging, ook als je werkt met IT-leveranciers. Maak afspraken over informatiebeveiliging en leg die vast in contracten. Controleer de maatregelen van je leveranciers. Vraag bijvoorbeeld of zij zelf een ISMS (Information Security Management System) hanteren.

5. Bewustwording

Cyberveiligheid is niet alleen een IT-zaak. Ook planners, chauffeurs en administratief personeel moeten weten wat ze moeten doen bij phishing of datalekken. Herkenbaarheid van nepmails en het veilig omgaan met wachtwoorden zijn simpele maar cruciale onderdelen van cyberveiligheid. Train je medewerkers, zodat zij phishing, malware en andere dreigingen herkennen en adequaat handelen.

Wat als je niets doet?

De NIS2-richtlijn maakt het mogelijk om stevige boetes op te leggen. Op EU-niveau geldt voor essentiële entiteiten een maximum van 10 miljoen euro of 2% van de wereldwijde jaaromzet. Hoe dit precies wordt doorvertaald naar Nederlandse wetgeving, is op dit moment nog niet definitief. Wel duidelijk is: toezicht en handhaving worden scherper.

Maar belangrijker nog: een cyberaanval kan je bedrijf stilleggen, met schade aan je reputatie en financiële gevolgen. Denk aan stilstaande vrachtwagens, verstoorde leveringen of het uitlekken van klantgegevens.

Bestuurdersaansprakelijkheid?

Een opvallend aspect van NIS2 is dat de verantwoordelijkheid ook nadrukkelijk bij het bestuur wordt neergelegd. Dat betekent dat je als directeur of bestuurder niet alleen moet toezien op naleving, maar ook actief betrokken moet zijn bij het cybersecuritybeleid. Negeer je deze verplichtingen, dan kun je onder nationaal recht mogelijk persoonlijk aansprakelijk worden gehouden als de organisatie de risicobeheer-verplichtingen niet naleeft.

Nationale wetgeving moet nog wel uitwijzen in hoeverre bestuurders persoonlijk aansprakelijk kunnen worden gehouden bij nalatigheid.

Waarom je nú al in actie moet komen

Veel opdrachtgevers en ketenpartners vragen nu al om 'NIS2-proof' te werken. Zeker als je in internationale ketens actief bent, loop je voorop door je goed voor te bereiden. Bovendien verklein je zo de kans op bedrijfsstilstand en reputatieschade bij een cyberaanval.

Zeven praktische tips voor transportondernemers

  1. Check of je onder NIS2 valt. Laat je adviseren over jouw juridische status.
  2. Breng je digitale risico’s in kaart. Laat je ICT beoordelen. Maak hierbij gebruik van bestaande IT-audits of vraag om een externe scan. Toets je huidige systemen op risico’s. Denk aan een nulmeting of een technische audit.
  3. ​Maak iemand verantwoordelijk. Wijs een functionaris of een team aan die moet zorgen voor compliance.
  4. Maak een meldprotocol. Stel vast wie verantwoordelijk is voor incidentmeldingen. Wie doet wat bij een aanval? Wie communiceert met wie? En hoe informeer je klanten of leveranciers?
  5. Herzie je contracten. Leg beveiligingseisen en verantwoordelijkheden vast in je afspraken met leveranciers.
  6. Train medewerkers. Van chauffeur tot planner: iedereen speelt een rol in cybersecurity. Een goed geïnformeerde medewerker is je eerste verdedigingslinie. Organiseer bijvoorbeeld korte e-learnings of simulaties.
  7. Stel een business continuity plan op. Wat doe je als systemen uitvallen? Zorg voor een papieren back-upplan.

Tijd om aan de slag te gaan met NIS2

NIS2 is geen ver-van-je-bed-show. Juist voor transportbedrijven, waar ICT en data cruciaal zijn, is het essentieel om op tijd in actie te komen. Zo voorkom je verrassingen en laat je aan klanten en leveranciers zien dat je cybersecurity serieus neemt. Ook geeft het je een concurrentievoordeel: je bent aantoonbaar betrouwbaar, digitaal weerbaar en klaar voor de toekomst.

Hoe kunnen wij helpen?

Bij Stellicher kunnen wij je helpen bij het vaststellen of jullieonder NIS2 vallen, en wat jullie juridisch en organisatorisch moeten regelen. We beoordelen en indien nodig heronderhandelen contracten, helpen bij het opstellen van meld- en herstelprocedures en adviseren over verantwoordelijkheden binnen jouw organisatie. Ook adviseren we over de aansprakelijkheidsrisico’s voor bestuurders en de wijze waarop je die contractueel kunt afdekken. Zo zorgen we samen voor een stevige juridische basis voor jouw digitale veiligheid.

De NIS2-richtlijn markeert een nieuwe fase in digitale verantwoordelijkheid. Transportondernemers die nu investeren in hun digitale weerbaarheid, zijn straks beter beschermd én aantrekkelijker voor opdrachtgevers. Wil je weten wat jij kunt doen? Neem gerust contact met ons op.

Direct advies

Neem contact op met Mr. E.I. KORYZNA

Lees meer goede ideeën