Checklist voor de haven
NIS2 en de Cyberbeveiligingswet: checklist voor bedrijven in en rond de haven
Of u nu zelf onder de wet valt of toeleverancier bent van een havenbedrijf dat er wel onder valt: met deze checklist ziet u waar u staat. Vink af wat geregeld is; uw voortgang wordt in deze browser onthouden. U kunt de lijst ook afdrukken of als PDF delen met uw team of klanten.
Wat is de Cyberbeveiligingswet?
De Cyberbeveiligingswet (Cbw) is de Nederlandse invulling van de Europese NIS2-richtlijn. Volgens het NCSC is de wet op 15 augustus 2026 in werking getreden en geldt hij voor ruim 8.000 organisaties die essentiële of belangrijke diensten verlenen. Organisaties die onder de wet vallen, hebben een registratieplicht, een zorgplicht (een risicoanalyse maken en op basis daarvan passende maatregelen nemen) en een meldplicht voor significante incidenten. Ook het bestuur moet betrokken zijn. Bron: NCSC, Cyberbeveiligingswet (NIS2).
Voor wie geldt de wet direct?
Dat hangt af van de sector waarin u actief bent en de omvang van uw organisatie. Tot de sectoren behoren onder meer energie, vervoer, drinkwater en digitale infrastructuur. Volgens het NCSC is een organisatie in de regel groot genoeg als zij 50 of meer medewerkers heeft, of minder medewerkers maar een jaaromzet en balanstotaal van elk meer dan 10 miljoen euro. Sommige organisaties, zoals overheidsorganisaties en DNS-dienstverleners, vallen er ongeacht hun omvang onder. De ILT houdt toezicht in onder meer de sectoren vervoer en chemie (ILT, digitale weerbaarheid). Twijfelt u, vul dan de zelfevaluatie van de RDI in.
Waarom toeleveranciers ook geraakt worden
Organisaties onder de Cbw moeten ook de risico's in hun toeleveringsketen beheersen. Het NCSC schrijft dat toeleveranciers niet rechtstreeks onder de wet vallen, maar dat Cbw-organisaties van hun directe leveranciers maatregelen kunnen verlangen als die ICT leveren of toegang hebben tot hun systemen. Voor de haven betekent dat: ook een expediteur, installateur, onderhoudsbedrijf of IT-leverancier kan vragen krijgen over MFA, back-ups of incidentmelding. Bron: NCSC, de Cyberbeveiligingswet en toeleveranciers.
Deze checklist is geen juridisch advies. Hij is bedoeld als praktisch hulpmiddel op basis van openbare informatie van het NCSC, de NCTV en de ILT. Welke verplichtingen precies voor uw organisatie gelden, leest u bij het NCSC of vraagt u na bij uw toezichthouder.
ICT Productions ondersteunt bedrijven in de haven als ICT-partner in de haven van Rotterdam. Wilt u ook uw algemene ICT-basis nalopen, gebruik dan de ICT-checklist voor het MKB. Gaat u verhuizen of een nieuwe vestiging openen, dan helpt de ICT-checklist bij verhuizing.
1. Bepaal of u onder de wet valt
0 van 4 afgevinktBegin hier. Of de wet op u van toepassing is, hangt af van uw sector en de omvang van uw organisatie. Het NCSC legt dit uit op de pagina valt mijn organisatie onder de Cyberbeveiligingswet.
Zo weet u binnen een paar minuten welke verplichtingen voor u gelden. De NIS2-zelfevaluatie staat op regelhulpenvoorbedrijven.nl.
Volgens het NCSC tellen die mee, waardoor een kleine werkmaatschappij binnen een grotere groep toch onder de wet kan vallen.
Registratie is verplicht en wijzigingen moet u volgens het NCSC binnen 14 dagen doorvoeren. Zie registreren voor de Cbw.
Uw klanten in de haven moeten ook de risico's in hun toeleveringsketen beheersen en zullen u daar vroeg of laat naar vragen.
2. Bestuurlijke verantwoordelijkheid
0 van 3 afgevinktVolgens het NCSC moeten bestuurders de maatregelen goedkeuren en toezicht houden op de uitvoering; dit is geen taak die u alleen bij IT kunt neerleggen.
De NCTV noemt cybersecuritytraining voor het bestuur als onderdeel van de bestuurlijke verantwoordelijkheid, en zonder basiskennis kunt u risico's niet goed afwegen.
Zo blijven risico's, incidenten en de voortgang van maatregelen zichtbaar voor wie erover beslist.
Meer hierover: Compliance en NIS2-ondersteuning
3. Risicoanalyse
0 van 3 afgevinktDe zorgplicht is risicogebaseerd: u kunt alleen passende maatregelen kiezen als u weet wat u beschermt.
"Maak een risicoanalyse" is de eerste van de tien zorgplichtmaatregelen die het NCSC noemt. Zie zorgplicht.
Nieuwe systemen, leveranciers of dreigingen veranderen uw risico's, en een analyse van jaren geleden zegt dan weinig.
4. Basismaatregelen
0 van 5 afgevinktHet NCSC noemt passkeys als voorkeur en MFA waar dat nog niet kan, omdat passkeys in hoge mate bestand zijn tegen phishing.
Bij ransomware of uitval bepaalt een werkende back-up hoe snel uw operatie weer draait.
Bekende kwetsbaarheden in niet-bijgewerkte systemen zijn een veelgebruikte ingang voor aanvallers.
Zonder logging en monitoring ontdekt u een incident vaak te laat, en kunt u achteraf niet vaststellen wat er is gebeurd.
In een omgeving met ploegendiensten, uitzendkrachten en externe partijen blijven oude accounts anders snel openstaan.
Meer hierover: MFA, Back-up en disaster recovery, Security monitoring
5. Incidentrespons en meldplicht
0 van 4 afgevinktHet NCSC beschrijft de meldplicht voor significante incidenten in drie stappen: een vroegtijdige waarschuwing binnen 24 uur, een volledige melding binnen 72 uur en een eindverslag binnen 1 maand na de melding. Melden gaat via het centrale meldpunt op MijnNCSC. Zie meldplicht voor de actuele regels en de drempels per sector.
Tijdens een incident is er geen tijd om rollen en telefoonnummers uit te zoeken.
De eerste termijn is kort, dus de beslissing om te melden moet ook buiten kantoortijden genomen kunnen worden.
Een oefening laat zien waar het plan hapert voordat het echt nodig is.
Voorbereiding op uitval is een van de zorgplichtmaatregelen, en in een 24/7-haven kost stilstand direct geld.
6. Leveranciers en ketenbeheer
0 van 4 afgevinktHet NCSC geeft aan dat toeleveranciers niet rechtstreeks onder de Cbw vallen, maar dat Cbw-organisaties maatregelen van hun directe leveranciers kunnen verlangen. Zie de Cyberbeveiligingswet en toeleveranciers.
Dat zijn volgens het NCSC precies de leveringsrelaties waarbij een Cbw-organisatie maatregelen kan vragen.
Wat niet op papier staat, kunt u bij een incident of audit niet afdwingen of aantonen.
Eisen stellen bij de start is eenvoudiger dan achteraf verbeteren bij een leverancier die al is ingebed.
Het NCSC raadt toeleveranciers aan proactief het gesprek met klanten aan te gaan en inzichtelijk te maken wat al geregeld is.
7. OT en kantoor-IT scheiden
0 van 3 afgevinktIn de haven hangen kranen, poorten, weegbruggen, koelcontainers en procesinstallaties steeds vaker aan een netwerk. Die operationele technologie (OT) vraagt om een andere aanpak dan kantoorcomputers.
Wat u niet kent, kunt u niet beveiligen of bijwerken.
Zo kan een besmette laptop op kantoor niet zomaar doorwerken naar systemen die de operatie aansturen.
Permanente onderhoudsverbindingen zijn een bekende en vaak vergeten ingang tot OT-omgevingen.
Meer hierover: Firewall en netwerkbeveiliging
8. Bewustwording
0 van 3 afgevinktVeel aanvallen beginnen met een e-mail of telefoontje, en iedereen met een account is een mogelijk doelwit.
Een snelle interne melding is vaak het verschil tussen een poging en een incident.
Ferm Zeehavens is het samenwerkingsverband voor cyberweerbaarheid in de Nederlandse zeehavens, waaronder de haven van Rotterdam, en deelt onder meer dreigingsinformatie.
Meer hierover: Security awareness
9. Documentatie en aantoonbaarheid
0 van 3 afgevinktEen toezichthouder of klant wil kunnen zien wat u doet, niet alleen horen dat het geregeld is.
Het beoordelen van de effectiviteit van maatregelen is een van de tien zorgplichtmaatregelen van het NCSC.
Zo kunt u later aantonen hoe u heeft gehandeld en voorkomt u dat hetzelfde opnieuw gebeurt.
Uw resultaat
U heeft 0 van 32 punten op orde.
Wilt u hulp bij de punten die nog openstaan? ICT Productions helpt havenbedrijven en hun toeleveranciers met de technische en organisatorische maatregelen, van MFA en back-up tot monitoring en documentatie. Zie ook onze compliance-dienst.
Bron: ICT Productions, ictproductions.nl/nis2-checklist-haven. Geen juridisch advies; zie ncsc.nl. Vragen? Bel 010 261 40 06.
Veelgestelde vragen
Wat is de Cyberbeveiligingswet (Cbw) en wat verandert er voor bedrijven in de Rotterdamse haven?
De Cyberbeveiligingswet (Cbw) is de Nederlandse invulling van de Europese NIS2-richtlijn en is volgens het NCSC op 15 augustus 2026 in werking getreden.
De wet geldt voor ruim 8.000 organisaties die essentiële of belangrijke diensten verlenen. Die krijgen een registratieplicht, een zorgplicht (een risicoanalyse maken en daarop passende maatregelen nemen) en een meldplicht voor significante incidenten. Ook het bestuur moet betrokken zijn. De ILT houdt toezicht in onder meer de sectoren vervoer en chemie.
Geldt de Cyberbeveiligingswet voor mijn havenbedrijf in Rotterdam?
Of de Cyberbeveiligingswet voor uw havenbedrijf geldt, hangt af van uw sector en omvang.
Vervoer is een van de sectoren onder de wet, maar ook bijvoorbeeld energie en chemie kunnen in de haven relevant zijn. Volgens het NCSC is een organisatie in de regel groot genoeg bij 50 of meer medewerkers, of bij minder medewerkers met zowel een jaaromzet als een balanstotaal boven 10 miljoen euro. Partner- en verbonden ondernemingen tellen mee. Vul voor zekerheid de zelfevaluatie van de RDI in.
Moet ik als toeleverancier van een havenbedrijf iets doen voor NIS2?
Ja, bereid u voor: toeleveranciers vallen volgens het NCSC niet rechtstreeks onder de wet, maar hun klanten kunnen wel maatregelen van hen verlangen.
Organisaties onder de Cbw moeten ook de risico's bij hun directe leveranciers beheersen, zeker als die ICT leveren of toegang hebben tot hun systemen. Ook een expediteur, installateur, onderhoudsbedrijf of IT-leverancier kan dus vragen krijgen over MFA, back-ups of incidentmelding. Het NCSC raadt aan zelf het gesprek met klanten aan te gaan.
Binnen welke termijn moet een incident gemeld worden onder de Cyberbeveiligingswet?
Het NCSC noemt voor significante incidenten een vroegtijdige waarschuwing binnen 24 uur, een volledige melding binnen 72 uur en een eindverslag binnen 1 maand na de melding.
Melden gaat via het centrale meldpunt op MijnNCSC. Welke incidenten significant zijn, verschilt per sector. Leg daarom vooraf vast wie beoordeelt of een incident significant is en wie de melding doet, ook buiten kantoortijden. Controleer altijd de actuele informatie op ncsc.nl.
Hoe registreer ik mijn organisatie voor de Cyberbeveiligingswet?
Valt uw organisatie onder de Cyberbeveiligingswet, dan registreert u zich via MijnNCSC; die registratie is verplicht.
Wijzigingen in uw gegevens moet u volgens het NCSC binnen 14 dagen doorvoeren. Spreek daarom intern af wie de registratie bijhoudt. Weet u nog niet of de wet voor u geldt, vul dan eerst de zelfevaluatie van de RDI in op regelhulpenvoorbedrijven.nl: daarmee ziet u ook of u een essentiële of belangrijke entiteit bent.
Waarom moeten havenbedrijven OT en kantoor-IT van elkaar scheiden?
OT en kantoor-IT scheiden voorkomt dat een besmette laptop op kantoor doorwerkt naar systemen die de operatie aansturen.
In de haven hangen kranen, poorten, weegbruggen, koelcontainers en procesinstallaties steeds vaker aan een netwerk. Zet die operationele technologie in een apart netwerksegment met alleen de verbindingen die echt nodig zijn, houd een overzicht bij van alle OT- en IoT-apparaten en laat onderhoud op afstand alleen via een beveiligde, gelogde verbinding lopen die openstaat wanneer nodig.
Is de NIS2-checklist voor de haven van ICT Productions juridisch advies?
Nee, de NIS2-checklist is geen juridisch advies maar een praktisch hulpmiddel op basis van openbare informatie van het NCSC, de NCTV en de ILT.
Welke verplichtingen precies voor uw organisatie gelden, leest u bij het NCSC of vraagt u na bij uw toezichthouder. Uw voortgang wordt alleen in uw eigen browser opgeslagen en niet naar ICT Productions verstuurd. Voor hulp bij de technische maatregelen kunt u terecht bij ICT Productions als ICT-partner in de haven van Rotterdam.