NIS2

NIS2 voor koeriersdiensten

Koeriersdiensten vallen rechtstreeks onder NIS2. Post- en koeriersdiensten zijn een aangewezen sector, dus voor koeriersbedrijven komt de omvangtoets wel aan de orde en niet alleen de eis van een opdrachtgever. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Koeriersdiensten vallen rechtstreeks onder NIS2. Post- en koeriersdiensten zijn een aangewezen sector, dus voor koeriersbedrijven komt de omvangtoets wel aan de orde en niet alleen de eis van een opdrachtgever. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Vallen koeriersdiensten onder NIS2?

Koeriersdiensten vallen rechtstreeks onder NIS2. Post- en koeriersdiensten staan als aangewezen sector in bijlage 2 van de Cyberbeveiligingswet, waardoor de omvangtoets bepaalt of jouw bedrijf verplicht is. Toezicht op de naleving ligt bij de Rijksinspectie Digitale Infrastructuur (Regeling cyberbeveiliging EZK, toelichting paragraaf 3, Staatscourant 2026, 25627). De Autoriteit Consument en Markt is in artikel 14 van diezelfde regeling daarnaast aangewezen uit hoofde van de Postwet 2009, voor samenwerking en informatie-uitwisseling bij overlappend toezicht, en is dus niet jouw bevoegde autoriteit onder de Cyberbeveiligingswet.

De omvangtoets kijkt naar personeel en financiële omvang: vanaf 50 medewerkers, of meer dan 10 miljoen euro jaaromzet en een balanstotaal boven 10 miljoen euro, val je onder de wet als belangrijke entiteit (Cyberbeveiligingswet, artikel 12 lid 1, 2026). Blijf je onder die grenzen, dan ben je niet rechtstreeks verplicht.

Groeien maakt je in deze sector geen essentiële entiteit. Artikel 12 lid 1 maakt entiteiten uit bijlage 2 belangrijke entiteit, ook als zij de drempels voor een middelgrote onderneming ruim overschrijden. Die zwaardere status krijg je alleen als de minister je daarvoor aanwijst op grond van artikel 9, bijvoorbeeld omdat je in Nederland de enige aanbieder bent van een dienst waar kritieke maatschappelijke of economische activiteiten op steunen, of omdat uitval van je dienst een aanzienlijk systeemrisico met zich brengt.

De route via de Wet weerbaarheid kritieke entiteiten, die de plicht ongeacht je omvang laat gelden, bestaat voor deze branche niet. De bijlage van die wet kent energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, overheid, ruimtevaart en levensmiddelen. Post- en koeriersdiensten staan er niet in, en aanwijzing als kritieke entiteit kan alleen binnen een sector uit die bijlage (Wet weerbaarheid kritieke entiteiten, artikel 6 lid 1, 2026).

Ook onder de drempel is de vraag niet weg. Verladers, webshops en logistiek dienstverleners die zelf wel verplicht zijn, leggen hun eisen contractueel door aan de koeriers die voor hen rijden.

Wat de Cyberbeveiligingswet verandert

Wat NIS2-plichtige opdrachtgevers van je eisen

NIS2-plichtige opdrachtgevers eisen van koeriersdiensten aantoonbare beveiligingsmaatregelen, meestal als beveiligingsvragenlijst bij een aanbesteding of contractverlenging. De vragen komen telkens op hetzelfde neer:

  • Multifactorauthenticatie (MFA) op alle accounts, ook op de handhelds van bezorgers.
  • Geteste back-ups van ritplanning, zendingdata en administratie, met een hersteltermijn.
  • Tijdige updates en patching van werkplekken, servers en mobiele apparaten.
  • Toegangsbeheer: wie kan bij adresbestanden, klantportalen en personeelsgegevens en wordt toegang ingetrokken bij uitdiensttreding.
  • Incidentafspraken: bij wie meld je uitval of een datalek en hoe snel.
  • Steeds vaker een certificaat zoals ISO 27001 of in het MKB de NIS2 Supply Chain-certificering, als bewijs dat de maatregelen structureel geborgd zijn.

Een niet-ingevulde vragenlijst is genoeg om een bieding terzijde te laten leggen. Opdrachtgevers lopen zelf boete- en aansprakelijkheidsrisico en nemen dat niet over van een vervoerder die het bewijs niet heeft. Voor jou komt daar iets bij wat een indirecte branche niet heeft: als aangewezen entiteit moet je hetzelfde bewijs ook aan de toezichthouder kunnen laten zien.

De ICT van een koeriersdienst en waar NIS2 die raakt

ClickOn beheert de digitale werkplek: Microsoft 365, de apparaten die eraan hangen en de accounts die erop inloggen. Dat is het deel van je ICT waar de beveiligingsvragenlijst van een opdrachtgever vrijwel volledig over gaat. Het vervoersplatform zelf en de telematica in de bus vallen erbuiten en dat staat hieronder net zo expliciet.

Wat je gebruikt Waar de eis op landt ClickOn
Microsoft 365: mail, planning en facturatie Opdrachten, tarieven en facturen lopen hierlangs. Bij een gekaapte mailbox verandert een rekeningnummer op een factuur zonder dat iemand het merkt. Beheerd
Handhelds en telefoons van bezorgers Bezorgers tekenen af op gedeelde apparaten die de hele dag buiten de deur zijn. Verlies of diefstal is hier een reëel scenario, geen theorie. Beheerd
Accounts van planners, bezorgers en inleen Veel wisselingen, veel tijdelijke krachten en gedeelde accounts. Toegang intrekken bij vertrek is een vaste vraag in elke vragenlijst. Beheerd
Track en trace, ritplanning en klantportalen De systemen die de dienstverlening dragen, dus precies waar de zorgplicht op ziet. De leverancier beveiligt het platform, jij bepaalt wie inlogt en met welke authenticatie. Buiten scope, toegang wel beheerd
Telematica en GPS-hardware in de bestelwagens Apparatuur die aan het voertuig hangt. Eigen leverancier, eigen risicoprofiel; de backend die de data verwerkt hoort wel bij je informatiesystemen. Buiten scope

De regel erachter is simpel: alles wat via een Microsoft 365-account bereikbaar is, richt ClickOn in volgens de norm en bewijst het maandelijks. Alles wat een eigen applicatie of installatie is, blijft van jou of van je leverancier, met uitzondering van wie er toegang toe krijgt en vanaf welk apparaat. Dat laatste is in de praktijk de helft van de vragenlijst.

Het ICT-deel van NIS2, aantoonbaar geregeld

Vraagt je opdrachtgever om bewijs? ClickOn richt het ICT-deel van je NIS2-traject in, of beheert je werkplekken met de maatregelen standaard ingebouwd.

Bekijk het NIS2-trajectBekijk werkplekbeheer

NIS2 ook voor andere branches in voertuigen en transport

Andere normen die voor koeriersdiensten meespelen

Naast de Cyberbeveiligingswet vragen opdrachtgevers en toezichthouders bij koeriersdiensten regelmatig naar de normen hieronder. Ze overlappen met de maatregelen op deze pagina, maar hebben elk een eigen grondslag.

ISO 27001

ISO 27001 is de internationale norm voor informatiebeveiliging en het bewijsstuk dat verladers en webshops het vaakst uitvragen. De norm toont aan dat maatregelen structureel geborgd zijn in plaats van incidenteel geregeld en overlapt grotendeels met de zorgplicht uit de Cyberbeveiligingswet.

AVG

Adresgegevens van ontvangers, handtekeningen voor ontvangst en locatiegegevens van bezorgers zijn persoonsgegevens. De AVG verplicht tot passende technische en organisatorische maatregelen en geldt ongeacht de omvang van je bedrijf. De Autoriteit Persoonsgegevens handhaaft bij een datalek als die maatregelen niet aantoonbaar zijn.

Veelgestelde vragen over NIS2 voor koeriersdiensten

Valt jouw koeriersdienst onder NIS2?

Ja, post- en koeriersdiensten staan als aangewezen sector in bijlage 2 van de Cyberbeveiligingswet. Daardoor komt de omvangtoets aan de orde: haal je de drempel voor personeel of omzet, dan gelden de zorgplicht, de meldplicht en de registratieplicht rechtstreeks voor jouw bedrijf.

Geldt dit ook voor een pakketbezorger met twintig medewerkers?

Onder de omvangdrempel is er geen rechtstreekse plicht. De uitzondering die je elders leest, aanwijzing als kritieke entiteit onder de Wet weerbaarheid kritieke entiteiten, geldt hier niet: post- en koeriersdiensten staan niet in de bijlage van die wet. Wel krijg je de eisen alsnog via verladers en logistiek dienstverleners die zelf verplicht zijn en hun keten contractueel binden.

Wat telt als een significant incident bij een koeriersdienst?

Een incident is in ieder geval significant als ten minste 30 procent van de ontvangers hun postzending ten minste twee bezorgdagen later ontvangt dan op grond van wettelijke of contractuele verplichtingen zou moeten (Regeling cyberbeveiliging EZK, artikel 11, Staatscourant 2026, 25627). Het tweede criterium uit datzelfde artikel is aantasting van de integriteit, vertrouwelijkheid of authenticiteit van digitale gegevens uit je dienstverlening, waardoor persoonsgegevens en adresgegevens onrechtmatig worden verwerkt of het briefgeheim wordt geschonden. Uitval van je track en trace of van je ritplanning telt dus mee zodra de vertraging die grens haalt; een datalek van adresgegevens valt rechtstreeks onder dat tweede criterium. Zulke incidenten meld je onverwijld en uiterlijk binnen 24 uur als vroegtijdige waarschuwing bij je CSIRT en je bevoegde autoriteit (Cyberbeveiligingswet, artikel 26, 2026).

Wie houdt toezicht op koeriersdiensten?

De Rijksinspectie Digitale Infrastructuur. Ambtenaren van de RDI zijn belast met het toezicht op de naleving van de Regeling cyberbeveiliging EZK, de regeling die post- en koeriersdiensten dekt (Staatscourant 2026, 25627). De Autoriteit Consument en Markt is in artikel 14 van die regeling ook aangewezen, uit hoofde van de Postwet 2009, zodat beide toezichthouders bij overlappend toezicht kunnen samenwerken en informatie uitwisselen. Inschrijven doe je niet bij de ACM: dat gebeurt in het nationale register uit de artikelen 43 en 44 van de Cyberbeveiligingswet, via het NCSC. Het register dat de ACM bijhoudt, is het Postwetregister van post- en koeriersdiensten.

Welk deel van de ICT van een koeriersdienst valt buiten de scope van ClickOn?

Buiten scope vallen het vervoersplatform, de ritplanning en de telematica in de bestelwagens. Wie op die systemen inlogt en vanaf welk apparaat, beheert ClickOn wel.

Klaar om te weten waar je staat?

Wil je inzicht in wat jouw organisatie technisch al goed geregeld heeft en waar nog werk zit?