Stilstand is geen optie: cybersecurity voor transport en logistiek

Vanaf 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2. Op deze pagina lees je welke transport- en logistiekorganisaties eronder vallen, welke digitale risico’s in deze keten spelen en hoe BOEM je helpt om aantoonbaar in control te komen, met vaste prijzen en een gratis start.

Containerterminal met hijskranen en een containerschip bij avondlicht, beeld bij cybersecurity voor transport en logistiek

Wat de Cyberbeveiligingswet betekent voor transport en logistiek

Transport valt in NIS2 onder de sectoren van hoge kriticiteit, maar niet elk transportbedrijf valt direct onder de wet. Val je er zelf niet onder, dan bereiken de eisen je alsnog via je verladers en opdrachtgevers.

Hieronder lees je precies hoe dat onderscheid werkt, welke risico’s in deze keten spelen en wat er van je gevraagd wordt.

Val je onder de Cyberbeveiligingswet, of onder de eisen van je opdrachtgever?

Transport staat in de NIS2-richtlijn in de categorie sectoren van hoge kriticiteit, met vier subsectoren: luchtvervoer, spoorvervoer, vervoer over water en wegvervoer. Binnen die subsectoren zijn specifieke entiteitstypen aangewezen, zoals luchtvaartmaatschappijen, luchthavenbeheerders en luchtverkeersleiding, spoorwegondernemingen en spoorinfrastructuurbeheerders, zee-, kust- en binnenvaartondernemingen, havenbeheerders, en bij wegvervoer de wegenautoriteiten en exploitanten van intelligente transportsystemen. Klassiek beroepsgoederenvervoer over de weg en logistieke dienstverleners zoals warehousing en expeditie vallen daar in de meeste gevallen niet onder.

Dat betekent niet dat je buiten schot blijft. Post- en koeriersdiensten, afvalbeheer inclusief inzameling en transport, distributie van chemische stoffen en distributie van levensmiddelen zijn wel aangewezen. Bovendien geldt een omvangsdrempel: pas vanaf ongeveer 50 medewerkers of meer dan 10 miljoen euro jaaromzet val je in beginsel direct onder de wet. Grote organisaties in de sector transport worden aangemerkt als essentiele entiteit met proactief toezicht, middelgrote als belangrijke entiteit met reactief toezicht. Toezichthouder voor weg, water, spoor, luchtvaart en openbaar vervoer is de Inspectie Leefomgeving en Transport. Twijfel je over je positie? Laat de scope vaststellen in plaats van erover te speculeren.

De digitale risico’s die specifiek zijn voor deze keten

Ransomware is volgens het eerste dreigingsbeeld van ENISA voor de transportsector de meest prominente dreiging, gevolgd door datagerelateerde dreigingen zoals diefstal en lekken van gegevens. ENISA waarschuwde daarbij expliciet dat ransomware zich ook op operationele techniek in transport gaat richten. In jouw bedrijf zit die techniek in sorteerinstallaties, kranen, sluis- en verkeerssystemen, koelinstallaties en terminalbesturing, vaak op netwerken die ouder zijn dan het IT-landschap en zelden gepatcht worden.

Daarbovenop staat de administratieve laag die je omzet draagt: het transport management systeem, het warehouse management systeem, track-and-trace portals voor klanten, boordcomputers en telematica, en EDI- en API-koppelingen met verladers en douane. Die koppelingen zijn precies het probleem. Ze staan altijd aan, ze zijn diep geintegreerd en ze lopen door naar de systemen van je opdrachtgever. Ligt je planning eruit, dan rijden trucks niet, worden orders niet gepickt en loopt de vertraging binnen uren door naar tientallen ketenpartners. Marges in deze sector verdragen geen dagen stilstand.

Wat er van je gevraagd wordt qua aantoonbaarheid

Val je onder de wet, dan krijg je drie harde verplichtingen: registreren in het entiteitenregister, een zorgplicht en een meldplicht. De zorgplicht is uitgewerkt in tien maatregelcategorieen, waaronder risicobeoordeling, incidentrespons, bedrijfscontinuiteit, netwerkbeveiliging, toegangsbeheer, sterke authenticatie, cryptografie, cyberhygiene en training, periodieke toetsing van de effectiviteit, en expliciet de beveiliging van je toeleveringsketen. Bij een significant incident geldt een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport binnen een maand.

Het woord dat er echt toe doet is aantoonbaar. Een toezichthouder, verzekeraar of verlader neemt geen goede bedoelingen aan, die wil beleid, risicoanalyses, testresultaten en bewijs dat je maatregelen werken. Dat vraagt om governance die belegd is bij de directie, niet bij een ICT-beheerder die er tussen de storingen door aan werkt.

Zo helpt BOEM jouw transport- en logistiekorganisatie

De eerste vraag is de belangrijkste en tegelijk de meest verwarrende in deze sector. Ben je een aangewezen entiteitstype in luchtvervoer, spoorvervoer, vervoer over water of wegvervoer, of val je onder een aanpalende categorie zoals post en koeriers, afvalbeheer of distributie van levensmiddelen en chemische stoffen? En haal je de omvangsdrempel? BOEM stelt vast of je essentiele entiteit, belangrijke entiteit of ketenleverancier bent en welke verplichtingen daar concreet bij horen. Zonder die vaststelling investeer je in maatregelen die je misschien niet nodig hebt, of mis je juist de verplichting die telt.

Voordat je een euro in beleid stopt, wil je weten wat er van buiten te zien is. BOEM voert een gratis digitaal technisch vooronderzoek uit op je domein: wat is er publiek zichtbaar, welke poorten en portals staan open, wat staat er over je organisatie op het dark web. In transport is dat vaak schrikken, omdat klantportals, chauffeursapps en trackingpagina’s ooit snel live zijn gezet en daarna nooit meer bekeken. De aanvraag is zakelijk, een domein per aanvraag.

Met een GAP-analyse voor een vaste prijs van 2.500 euro leggen we je huidige situatie naast de eisen van de Cyberbeveiligingswet of ISO 27001. Je krijgt geen abstract rapport maar een lijst met wat er ontbreekt, wat het risico is en in welke volgorde je het oppakt. Voor een transportbedrijf met een gemengd IT- en OT-landschap is dat het verschil tussen een project met een einddatum en een traject dat blijft doorlopen.

BOEM implementeert de zorgplicht met het Cbw Control Framework, een gestructureerde aanpak die de tien maatregelcategorieen van de wet omzet in beleid, processen en bewijslast die past bij jouw organisatie. We regelen de registratie, richten de meldprocedure in zodat je de termijnen van 24 uur, 72 uur en een maand daadwerkelijk haalt, en zorgen dat continuiteit is uitgewerkt voor de systemen waar je dienstverlening op staat of valt. De investering ligt tussen 7.000 en 14.500 euro.

NIS2 verplicht organisaties die onder de wet vallen om de beveiliging van hun directe leveranciers te beheersen. In transport en logistiek betekent dat: jouw verladers, havenbedrijven en grote opdrachtgevers gaan bewijs bij jou opvragen, ook als jij zelf niet onder de wet valt. BOEM is erkend auditpartner voor NIS2 Supply Chain op de niveaus SC10 en SC20. De audit kost 2.020 euro all-in, wordt op afstand via Teams uitgevoerd en levert je een verklaring waarmee je aan de voorkant van een tender staat in plaats van erbuiten.

BOEM heeft ethical hackers in huis en test wat er echt te breken valt: klantportals en track-and-trace omgevingen, EDI- en API-koppelingen, remote toegang voor beheerders en leveranciers, en de scheiding tussen kantoornetwerk en operationele techniek. Een pentest loopt van 5.000 tot 50.000 euro, afhankelijk van omvang en diepgang. Aanvullend doen we dark web-onderzoek en technische hardening, zodat gestolen inloggegevens van planners of chauffeurs geen open deur meer zijn.

Facturen die van adres wisselen, valse ladingopdrachten en spoedverzoeken van een zogenaamde manager: in deze sector begint een incident vaak bij een mens onder tijdsdruk. Met security awareness training maak je planners, warehousemedewerkers, administratie en chauffeurs weerbaar tegen precies die scenario’s. Wil je daarna niet elk jaar opnieuw beginnen, dan neem je BOEM als Security Partner voor 1.500 euro per maand: doorlopende ondersteuning, onderhoud van je maatregelen en bewijslast die actueel blijft. Wil je een volwaardig managementsysteem met certificeerbare status, dan is ISO 27001-implementatie de route.

BOEM-medewerker werkt achter een computer
Twee BOEM-medewerkers overleggen, één met headset achter een laptop

Waarom kiezen voor BOEM?

  • Erkend auditpartner NIS2 Supply Chain: BOEM is erkend voor de niveaus SC10 en SC20, dus de verklaring die je aan verladers en opdrachtgevers overlegt komt van een bevoegde partij.
  • Ethical hackers in huis: pentesten, dark web-onderzoek en technische hardening doen we zelf, dus je krijgt bevindingen die aansluiten op je eigen portals, koppelingen en netwerkscheiding.
  • Vaste prijzen waar dat kan: de GAP-analyse kost 2.500 euro en de NIS2 Supply Chain audit 2.020 euro all-in, zodat je vooraf weet waar je aan toe bent.
  • Geen onderbreking van je operatie: de Supply Chain audit wordt volledig op afstand via Teams uitgevoerd, dus je hoeft je planning er niet voor stil te leggen.
  • Gratis start zonder verplichting: het digitale technische vooronderzoek is kosteloos voor zakelijke aanvragers, een domein per aanvraag, zodat je eerst feiten hebt en daarna pas beslist.

Wat kost het, en waar begin je?

Begin met de gratis nulmeting

De eerste stap kost je niets. Het gratis digitaal technisch vooronderzoek laat zien wat een aanvaller van buiten over jouw organisatie kan vinden. Dat is meteen het beste vertrekpunt voor het gesprek over wat er wel en niet nodig is.

BOEM-medewerker werkt achter een computer

Concrete prijzen voor transport en logistiek

De GAP-analyse heeft een vaste prijs van 2.500 euro en zet je huidige situatie naast de eisen. NIS2-implementatie via het Cbw Control Framework ligt tussen 7.000 en 14.500 euro, afhankelijk van de omvang van je organisatie en de complexiteit van je systemen. De NIS2 Supply Chain audit voor niveau SC10 en SC20 kost 2.020 euro all-in en wordt op afstand via Teams uitgevoerd, wat de logische keuze is als je vooral bewijs richting verladers en opdrachtgevers nodig hebt.

Verder dan de wet: certificering en offensief testen

Een volledige ISO 27001-implementatie komt gemiddeld uit op ongeveer 18.000 euro, met een bandbreedte van 14.000 tot 25.000 euro. Een pentest loopt van 5.000 tot 50.000 euro, want een enkel klantportaal testen is nu eenmaal een ander verhaal dan een landelijk netwerk van distributiecentra met operationele techniek. Wil je permanente ondersteuning in plaats van losse projecten, dan kost het Security Partner abonnement 1.500 euro per maand.

Reken ook de andere kant door

Zet die bedragen naast wat een week zonder planningssysteem betekent voor je ritten, je klantafspraken en je positie in de keten. De wet gaat in op 15 augustus 2026, dus de tijd om dit rustig en gefaseerd aan te pakken is nu.

Deels. Transport is in NIS2 aangemerkt als sector van hoge kriticiteit, maar alleen voor specifieke entiteitstypen binnen luchtvervoer, spoorvervoer, vervoer over water en wegvervoer, zoals luchtvaartmaatschappijen, luchthaven- en havenbeheerders, spoorwegondernemingen, reders, wegenautoriteiten en exploitanten van intelligente transportsystemen. Klassiek beroepsgoederenvervoer over de weg, warehousing en expeditie vallen in de meeste gevallen niet direct onder de wet. Post- en koeriersdiensten, afvalbeheer inclusief transport, distributie van levensmiddelen en distributie van chemische stoffen zijn wel aangewezen. Laat je positie vaststellen, want dit onderscheid is te belangrijk om op gevoel in te vullen.

Op 15 augustus 2026. Vanaf die datum gelden de registratieplicht, de zorgplicht en de meldplicht voor organisaties die onder de wet vallen. Er is geen overgangsperiode waarin je nog even mag oefenen, dus de voorbereiding moet voor die datum staan.

Ja, vrijwel zeker, maar dan via je opdrachtgevers. NIS2 verplicht organisaties die wel onder de wet vallen om de beveiliging van hun directe leveranciers en dienstverleners te beheersen. Verladers, havenbedrijven, retailers en producenten schuiven die eis contractueel door naar hun transporteurs en logistieke dienstverleners. In de praktijk word je dus getoetst zonder dat je zelf een entiteit bent, en dan is bewijs hebben aanzienlijk comfortabeler dan bewijs moeten improviseren.

Ja, en dat mogen ze. Beveiliging van de toeleveringsketen is een van de tien verplichte maatregelcategorieen uit de zorgplicht. Een verlader of havenbedrijf dat onder de wet valt, moet kunnen aantonen dat zijn leveranciers aan zijn beveiligingseisen voldoen, via contractuele afspraken, vragenlijsten, documentatie of audits. Met een NIS2 Supply Chain audit op niveau SC10 of SC20 beantwoord je die vraag in een keer, in plaats van per klant opnieuw.

NIS2-implementatie via het Cbw Control Framework kost tussen 7.000 en 14.500 euro. Wil je eerst weten waar je staat, dan kost de GAP-analyse 2.500 euro vast. Heb je vooral bewijs richting de keten nodig, dan is de NIS2 Supply Chain audit 2.020 euro all-in. Een volledige ISO 27001-implementatie komt gemiddeld uit op ongeveer 18.000 euro, met een bandbreedte van 14.000 tot 25.000 euro. Het digitale technische vooronderzoek is gratis, dus je kunt beginnen zonder budget vrij te maken.

De Inspectie Leefomgeving en Transport, voor weg, water, spoor, luchtvaart en openbaar vervoer. Essentiele entiteiten vallen onder proactief toezicht, wat betekent dat er ook zonder incident gecontroleerd kan worden. Belangrijke entiteiten vallen onder reactief toezicht, dus doorgaans na een melding of incident. Daarnaast legt de wet verantwoordelijkheid bij het bestuur: bestuurders moeten de maatregelen goedkeuren en erop toezien.

Binnen 24 uur. Je stuurt een vroegtijdige waarschuwing binnen 24 uur na constatering, een uitgebreidere melding met eerste beoordeling binnen 72 uur, en een eindrapport met oorzaakanalyse en getroffen maatregelen binnen een maand. Melden doe je bij het CSIRT. Die 24 uur haal je alleen als de procedure vooraf is ingericht en de juiste mensen weten wat ze moeten doen, want tijdens een ransomware-uitbraak in je distributieproces heb je andere dingen aan je hoofd.

Je planning en je koppelingen. Het transport management systeem, het warehouse management systeem, track-and-trace portals, boordcomputers en telematica, en EDI- en API-verbindingen met verladers en douane vormen samen de kern van je operatie en staan permanent open naar buiten. Daarnaast zit er operationele techniek in sorteerinstallaties, kranen, koeling en terminalbesturing die zelden gepatcht wordt. ENISA noemde ransomware de meest prominente dreiging voor de transportsector en waarschuwde dat die dreiging zich ook op operationele techniek richt. Een pentest op precies deze onderdelen laat zien hoe stevig het staat.

Plan vandaag nog een vrijblijvende telefonische intake

In een vrijblijvend kennismakingsgesprek stellen we vast of je onder de Cyberbeveiligingswet valt, wat je opdrachtgevers van je kunnen vragen en wat de kortste route naar bewijs is.

Plan vrijblijvende kennismaking

Inzicht in je positie en verplichtingen

Vrijblijvende kennismaking

BOEM Cybersecurity als partner, verhalen uit de praktijk

Wij zijn trots op onze klanten. Lees hier meer over deze klanten en hun succesverhalen.