NIS2 is de cybersecuritywetgeving van de EU voor bedrijven die de economie draaiende houden. De richtlijn is van toepassing op middelgrote en grote organisaties in aangewezen sectoren, stelt het bestuur verantwoordelijk voor cyberrisico's, vereist een reeks basisbeveiligingsmaatregelen en geeft organisaties 24 uur de tijd om aan de bel te trekken na een ernstig incident. De meeste wegvervoerders en expediteurs worden niet rechtstreeks genoemd. Veel van hun klanten echter wel, en die klanten hebben nu de wettelijke plicht om de beveiliging van hun leveranciers te controleren, inclusief vervoerders en softwareleveranciers.
Dat laatste punt is cruciaal om te onthouden. Voor een gemiddeld transportbedrijf verschijnt NIS2 minder snel als een brief van een toezichthouder, maar eerder als een vragenlijst van een verlader.
Wat NIS2 inhoudt, in duidelijke taal
NIS2 is Richtlijn (EU) 2022/2555. Deze vervangt de eerste NIS-richtlijn uit 2016, die voor aanzienlijk minder bedrijven gold en per land heel verschillend werd toegepast. Omdat het om een richtlijn gaat en niet om een verordening, bindt deze bedrijven niet rechtstreeks: elke lidstaat zet de richtlijn om in nationaal recht, en had dat uiterlijk op 17 oktober 2024 moeten doen.
Niet elk land heeft die deadline gehaald. In juli 2026 heeft de Europese Commissie Ierland, Spanje, Frankrijk en Nederland voor het Hof van Justitie gedaagd wegens het niet tijdig omzetten van de richtlijn, met het verzoek aan het hof om een forfaitaire som en dwangsommen op te leggen totdat de omzetting een feit is (Persbericht van de Commissie IP/26/1499, geraadpleegd op 29 september 2026).
Polen rondde het proces af in 2026. De wet van 23 januari 2026 tot wijziging van de wet op het nationale cyberbeveiligingssysteem werd op 2 maart 2026 gepubliceerd in het Staatsblad (Dz.U. 2026 poz. 252) en is van toepassing sinds 3 april 2026 (Dziennik Ustaw 2026 poz. 252, geraadpleegd op 29 september 2026). In de Poolse wet heten de twee NIS2-categorieën podmiot kluczowy (essentiële entiteit) en podmiot ważny (belangrijke entiteit).
Nog een datum voor de volledigheid: op 20 januari 2026 heeft de Commissie gerichte wijzigingen op NIS2 voorgesteld als onderdeel van een breder cybersecuritypakket. Dit betreft een voorstel, dus de hieronder beschreven regels zijn de regels die vandaag gelden.
Voor wie NIS2 geldt
Twee criteria bepalen dit: de sector waarin u actief bent en de omvang van uw bedrijf.
De sectoren zijn opgesomd in twee bijlagen. De eerste, "zeer kritieke sectoren", omvat energie, vervoer, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur, beheerde IT-diensten en overheidsdiensten. De tweede, "andere kritieke sectoren", omvat post- en koeriersdiensten, afvalstoffenbeheer, chemische stoffen, levensmiddelenproductie, -verwerking en -groothandel, evenals de productie van bijvoorbeeld machines, elektronica, motorvoertuigen en aanhangwagens.
Omvang is het tweede criterium. In de regel geldt NIS2 voor organisaties in die sectoren die ten minste als middelgroot worden aangemerkt volgens de EU-definitie: 50 of meer werknemers, of een jaaromzet en balanstotaal van beide meer dan 10 miljoen euro. Sommige organisaties vallen er ongeacht hun omvang onder, zoals de enige aanbieder van een essentiële dienst in een land.
Binnen het toepassingsgebied zijn er twee niveaus. Essentiële entiteiten zijn doorgaans grote bedrijven in de zeer kritieke sectoren. Belangrijke entiteiten zijn alle overige partijen die binnen het toepassingsgebied vallen. Beide groepen volgen dezelfde regels voor beveiliging en incidentrapportage. Het verschil zit in toezicht en boetes: de toezichthouder controleert essentiële entiteiten proactief, en belangrijke entiteiten pas achteraf, wanneer er aanwijzingen zijn voor een probleem.
Geldt NIS2 voor een wegvervoerder?
Meestal niet rechtstreeks, en het is verstandig om precies te bekijken waarom.
Vervoer is een zeer kritieke sector, maar de richtlijn somt daarbinnen specifieke bedrijfstypen op. Onder lucht-, spoor- en watervervoer worden vervoerders, luchthavens, spoorwegondernemingen, rederijen en havenbeheerders met name genoemd. Onder wegvervoer worden er slechts twee genoemd: wegbeheerders die verantwoordelijk zijn voor verkeersmanagement, en exploitanten van intelligente vervoerssystemen (ITS). De Poolse lijst is identiek en noemt de wegbeheerder (zarządca drogi) en aanbieders van ITS-diensten. Een wegvervoerder of expediteur staat daar niet tussen.
Er zijn uitzonderingen die het controleren waard zijn. Een middelgrote of grote koeriers- of postdienst valt onder de sector post- en koeriersdiensten. Vervoerders in het goederenvervoer per spoor, over water en door de lucht worden rechtstreeks genoemd. Daarnaast kan een toezichthouder een bedrijf aanwijzen waarvan een verstoring ernstige schade zou toebrengen. Mocht een van deze situaties op u van toepassing zijn, laat een jurist dan naar uw daadwerkelijke bedrijfsstructuur kijken, want de kwalificatie bepaalt alles wat volgt.
Voor alle overige bedrijven is het praktische effect indirect, maar reëel. NIS2 verplicht elke organisatie die eronder valt om de "beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten betreffende de verhoudingen tussen elke entiteit en haar directe leveranciers of dienstverleners" te waarborgen (artikel 21, lid 2, onder d). Een levensmiddelengroothandel of een chemische fabriek die goederen door u laat vervoeren, moet nu nadenken over de vraag hoe u met diens gegevens omgaat, wie er kan inloggen op de systemen waarin de orders worden verwerkt, en wat er met de leveringen gebeurt als u wordt getroffen door ransomware. Verwacht dat deze vragen terugkomen in aanbestedingen, veiligheidsvragenlijsten en nieuwe contractclausules.
Wat organisaties die onder de richtlijn vallen moeten doen
Artikel 21 vereist "passende en evenredige" technische, operationele en organisatorische maatregelen. Het woord 'evenredig' is cruciaal: van een regionale voedseldistributeur wordt niet hetzelfde programma verwacht als van een luchthaven. De richtlijn somt vervolgens op wat die maatregelen minimaal moeten omvatten:
- Risicoanalyse en beleid inzake informatiebeveiliging.
- Incidentenafhandeling.
- Bedrijfscontinuïteit, inclusief back-ups, noodherstel en crisisbeheer.
- Beveiliging van de toeleveringsketen, oftewel de leveranciers en dienstverleners waarvan u afhankelijk bent.
- Beveiliging bij het aankopen, ontwikkelen en onderhouden van systemen, met inbegrip van de afhandeling en openbaarmaking van kwetsbaarheden.
- Methoden om te controleren of dit alles in de praktijk daadwerkelijk functioneert.
- Elementaire cyberhygiëne en training op het gebied van cybersecurity.
- Beleid rondom cryptografie en, waar passend, versleuteling.
- Beveiliging van personeel, toegangsbeheer en inzicht in welke apparatuur en systemen u gebruikt.
- Meervoudige verificatie en waar passend beveiligde spraak-, video- en tekstcommunicatie.
De Poolse uitwerking, in artikel 8 van de gewijzigde wet, vraagt om een managementsysteem voor informatiebeveiliging dat dezelfde onderwerpen beslaat en een aantal extra punten voorschrijft, zoals continue monitoring van de systemen waarmee de dienst wordt geleverd en fysieke beveiliging met toegangscontrole.
De directie draagt hiervoor persoonlijke verantwoordelijkheid. Krachtens artikel 20 keurt het bestuursorgaan de maatregelen goed, houdt het er toezicht op en kan het aansprakelijk worden gesteld wanneer de onderneming de regels overtreedt. Bestuursleden moeten tevens cybersecuritytrainingen volgen. De Poolse wet maakt dat concreet: de leidinggevende van een essentiële of belangrijke entiteit volgt eenmaal per kalenderjaar een training, en deze training moet worden gedocumenteerd.
Hoe snel incidenten gemeld moeten worden
Een significant incident is een incident dat ernstige operationele verstoring van de dienstverlening of financiële verliezen voor de organisatie heeft veroorzaakt of kan veroorzaken, dan wel aanzienlijke schade heeft toegebracht of kan toebrengen aan andere personen of bedrijven. Voor dergelijke incidenten hanteert NIS2 drie stappen:
- een vroegtijdige waarschuwing binnen 24 uur nadat het incident bekend is geworden, waarin wordt vermeld of het vermoedelijk om een aanval gaat en of er grensoverschrijdende gevolgen kunnen zijn;
- een incidentenmelding binnen 72 uur, met een eerste beoordeling van de ernst en de impact;
- een eindrapport binnen één maand na die melding, waarin de oorzaak wordt beschreven en welke maatregelen zijn genomen.
In Polen worden deze rapportages ingediend bij het bevoegde CSIRT, en de klok begint te lopen vanaf het moment van detectie. Vierentwintig uur is kort. Bedrijven die dit halen, bepalen vooraf wie een incident uitroept, wie wie belt en waar de contactgegevens te vinden zijn als juist de e-mailserver platligt.
Boetes en sancties
Bij overtreding van de beveiligings- of meldplichten stelt de richtlijn maximale boetebedragen vast van ten minste:
- 10 miljoen euro of 2% van de totale wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is, voor essentiële entiteiten;
- 7 miljoen euro of 1,4% van de totale wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is, voor belangrijke entiteiten.
Bij essentiële entiteiten die bindende aanwijzingen negeren, kunnen toezichthouders nog verder gaan, zoals het verzoeken aan de rechter om de algemeen directeur tijdelijk te schorsen van bestuurstaken.
Polen hanteert dezelfde maxima, met minimumboetes van 20.000 PLN voor een essentiële entiteit en 15.000 PLN voor een belangrijke, en tot wel 100 miljoen PLN wanneer een overtreding een ernstig gevaar oplevert, bijvoorbeeld voor de openbare veiligheid. De bedrijfsleider kan persoonlijk worden beboet tot maximaal 300% van diens maandsalaris. Er geldt tevens een overgangsperiode: de reguliere boetes voor ondernemingen en hun bestuurders kunnen pas voor het eerst worden opgelegd twee jaar nadat de wet in werking is getreden, dus vanaf 3 april 2028.
Het Poolse tijdschema
Voldeed uw bedrijf op 3 april 2026 aan de criteria, dan zijn dit de belangrijkste data:
| Wat | Termijn | Bron |
|---|---|---|
| Aanvraag voor opname in het register van essentiële en belangrijke entiteiten (het S46-systeem) | 7 mei tot 3 oktober 2026 | Mededeling van de minister van Digitale Zaken, Dz.Urz. MC 2026 poz. 7 |
| Implementatie van de beveiligingsverplichtingen, inclusief het managementsysteem | 3 april 2027 | Art. 33, lid 1 van de wijzigingswet |
| Eerste audit, uitsluitend voor essentiële entiteiten | 3 april 2028 | Art. 33, lid 2 van de wijzigingswet |
| Eerste mogelijke boetes | vanaf 3 april 2028 | Art. 35 van de wijzigingswet |
Het registratievenster sluit op zaterdag 3 oktober 2026. Een bedrijf dat later aan de criteria voldoet, heeft vanaf die dag zes maanden de tijd om een aanvraag in te dienen. De aanvraag wordt elektronisch ingediend en bevat een verklaring van de bedrijfsleider, afgelegd op straffe van strafrechtelijke aansprakelijkheid, dat de gegevens naar waarheid zijn ingevuld.
Wat een transportbedrijf nu moet doen
Valt u binnen de reikwijdte, dan is de bovenstaande lijst uw project en is de registratiedatum deze week. Valt u er niet onder, dan is het nuttige werk hetzelfde werk, maar op uw eigen schaal, omdat uw klanten ernaar zullen vragen:
- Schakel tweestapsverificatie in voor e-mail, bankieren, uw TMS en elk telematicaportaal. Een gestolen wachtwoord alleen is dan niet meer voldoende om in te loggen.
- Weet wie waar toegang toe heeft. Vertrekt er iemand, sluit diens accounts dan nog dezelfde dag af, inclusief gedeelde accounts.
- Test een herstelprocedure. Een back-up die u nog nooit heeft teruggezet, is een wens, geen plan.
- Stel een incidentenplan van één pagina op. Wie beslist, wie de verzekeraar en de klanten belt, en waar telefoonnummers offline worden bewaard.
- Breng uw leveranciers in kaart. Noteer per leverancier welke gegevens zij beheren en hoe u een dag zonder hen verder kunt werken.
- Houd software up-to-date en besteed op kantoor twintig minuten aan het herkennen van valse bankrekeningwijzigingen en verdachte bijlagen.
Voor niets hiervan is een consultant nodig. Het helpt u allemaal om een beveiligingsvragenlijst in te vullen zonder te hoeven gissen.
Hoe LiteTMS uw NIS2-ketencontroles ondersteunt
Als uw klanten binnen de reikwijdte vallen, is uw TMS onderdeel van de toeleveringsketen die zij moeten controleren. Valt u er zelf onder, dan maakt het deel uit van de uwe. Aangezien NIS2 geen software certificeert, is de belangrijkste vraag voor elke leverancier wat deze kan aantonen. Dit is wat LiteTMS vandaag kan laten zien op basis van de bovengenoemde maatregelen.
- Gegevens van elk bedrijf strikt gescheiden. De operationele gegevens van een bedrijf staan in een eigen, afzonderlijke database met een eigen database-account, niet in gedeelde tabellen naast de gegevens van andere klanten.
- Meervoudige verificatie en toegangsbeheer. Elke gebruiker kan tweestapsverificatie inschakelen via een authenticator-app of sms-codes, en beheerders zien in de gebruikerslijst wie dit heeft geactiveerd. Rollen en rechten bepalen wat iemand kan openen, en toegang kan worden beperkt tot geselecteerde vestigingen.
- Een beveiligde aanmelding. Herhaalde mislukte inlogpogingen worden tijdelijk geblokkeerd, gebruikers ontvangen een e-mail wanneer er wordt ingelogd vanaf een nieuw apparaat, sessies worden beëindigd na een periode van inactiviteit, en bij het wijzigen van een wachtwoord worden alle andere sessies uitgelogd.
- Een overzicht van wie wat deed. Beveiligingsgebeurtenissen zoals inlogpogingen, mislukte aanmeldingen, rechtenwijzigingen en data-exports worden gelogd, en beheerders met de juiste rechten kunnen dit logboek in het beheerpaneel raadplegen.
- Versleuteling. Verbindingen zijn versleuteld, browsers worden geïnstrueerd om onversleutelde verbindingen te weigeren, en gevoelige gegevens zoals 2FA-sleutels en pincodes van tankpassen worden versleuteld opgeslagen.
- Continuïteit en data-overdraagbaarheid. Back-ups worden geautomatiseerd gemaakt en geïsoleerd bewaard van het live-systeem. Bedrijven kunnen een export aanvragen van hun medewerkers-, voertuig-, trailer- en relatiegegevens inclusief bijbehorende bestanden. We hebben eerder apart beschreven hoe importeren en exporteren werkt.
- Omgang met kwetsbaarheden. Bij elke uitrol worden statische codeanalyses, geautomatiseerde tests en controles van externe softwarebibliotheken op bekende kwetsbaarheden uitgevoerd. Updates van afhankelijkheden worden dagelijks gemonitord, de code wordt gescand op gelekte geheimen, en onderzoekers kunnen kwetsbaarheden vertrouwelijk melden via security@litetms.eu, zoals vastgelegd in ons security.txt-bestand.
- Schriftelijke garanties. Onze verwerkersovereenkomst vermeldt de belangrijkste technische en organisatorische maatregelen in de bijlage, benoemt de subverwerkers, hanteert een vooraankondiging van minstens 14 dagen voor de inschakeling van een nieuwe partij, staat een jaarlijkse audit toe en verplicht ons om datalekken zonder onredelijke vertraging te melden, waarbij we streven naar een eerste melding binnen 48 uur waar haalbaar. Hosting en gegevensopslag vinden plaats binnen de EU.
Dat is precies de informatie waar een leveranciersvragenlijst gewoonlijk om vraagt, en die ligt direct voor u klaar. Wilt u dit doornemen met degene die deze vragenlijsten bij u invult, of het zien aan de hand van een van uw eigen transportopdrachten? Neem contact op en we regelen het.
Bronnen
- Richtlijn (EU) 2022/2555 (NIS2), EUR-Lex. Geraadpleegd op 29 september 2026.
- NIS2-richtlijn: beveiligen van netwerk- en informatiesystemen, Europese Commissie. Geraadpleegd op 29 september 2026.
- Commissie daagt Ierland, Spanje, Frankrijk en Nederland voor het Hof van Justitie wegens niet omzetten van regels over cyberbeveiliging, Europese Commissie, juli 2026. Geraadpleegd op 29 september 2026.
- Wet van 23 januari 2026 tot wijziging van de wet op het nationaal cyberbeveiligingssysteem, Dz.U. 2026 poz. 252, Dziennik Ustaw. Geraadpleegd op 29 september 2026.
- Mededeling van de minister van Digitale Zaken over het registratieschema, Dz.Urz. MC 2026 poz. 7, gov.pl. Geraadpleegd op 29 september 2026.
- Wijziging van de wet op het nationaal cyberbeveiligingssysteem, gov.pl. Geraadpleegd op 29 september 2026.
Veelgestelde vragen
Geldt NIS2 voor wegvervoerbedrijven?
Meestal niet rechtstreeks. Voor het wegvervoer noemt NIS2 wegbeheerders die het verkeer regelen en exploitanten van intelligente vervoerssystemen, niet vervoerders of expediteurs. Een vervoerder kan via een andere weg wel binnen het toepassingsgebied vallen, bijvoorbeeld via koeriersdiensten, en velen zullen vragen over beveiliging krijgen van klanten die er wel onder vallen.
Wat is de NIS2-registratiedeadline in Polen?
Bedrijven die op 3 april 2026 aan de criteria voldeden, moeten tussen 7 mei en 3 oktober 2026 een aanvraag indienen voor opname in het register van essentiële en belangrijke entiteiten. Bedrijven die later in aanmerking komen, hebben zes maanden de tijd vanaf de dag waarop ze aan de criteria voldoen.
Hoe hoog zijn de boetes onder NIS2?
Ten minste 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en 7 miljoen euro of 1,4% voor belangrijke entiteiten, waarbij het hoogste bedrag geldt. In Polen kan de leidinggevende van het bedrijf bovendien een boete krijgen van maximaal 300% van diens maandsalaris, en boetes kunnen daar pas vanaf 3 april 2028 worden opgelegd.
Hoe snel moet een NIS2-incident worden gemeld?
Een vroegtijdige waarschuwing binnen 24 uur nadat men kennis heeft gekregen van een significant incident, een uitgebreidere melding binnen 72 uur en een definitief verslag binnen een maand na die melding.
Wat is het verschil tussen een essentiële en een belangrijke entiteit?
Beide volgen dezelfde regels voor beveiliging en rapportage. Essentiële entiteiten, meestal grote bedrijven in sectoren met een hoge mate van kritiekheid, staan onder proactief toezicht en riskeren hogere boetes. Belangrijke entiteiten staan achteraf onder toezicht, wanneer er aanwijzingen zijn voor een probleem.
Bestaat er een NIS2-certificaat voor software?
Nee. NIS2 legt verplichtingen op aan organisaties, niet aan producten. Er bestaat dus geen software die "NIS2-gecertificeerd" is. Een bedrijf dat onder de richtlijn valt, kan een softwareleverancier wel vragen om bewijs van diens beveiligingsmaatregelen en contractuele toezeggingen, en beoordeelt dat vervolgens als onderdeel van het eigen risicobeheer voor de toeleveringsketen.
Blijf op de hoogte
Maak ruimte voor betere artikelen.
Kies LiteTMS als voorkeursbron om meer van onze artikelen op Google te vinden.
Kies LiteTMS op GoogleBevestig uw keuze op Google · Opent in een nieuw tabblad