NIS2

NIS2 voor taxibedrijven

Taxibedrijven zijn niet rechtstreeks NIS2-plichtig. De verplichtingen bereiken een taxibedrijf via zijn opdrachtgevers: gemeenten, zorgverzekeraars, zorginstellingen en zakelijke contractpartijen die zelf onder de wet vallen en hun toeleveringsketen moeten beheersen. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Taxibedrijven zijn niet rechtstreeks NIS2-plichtig. De verplichtingen bereiken een taxibedrijf via zijn opdrachtgevers: gemeenten, zorgverzekeraars, zorginstellingen en zakelijke contractpartijen die zelf onder de wet vallen en hun toeleveringsketen moeten beheersen. ClickOn, managed service provider (MSP) voor het MKB en zelf ISO 27001-gecertificeerd sinds 2021, levert compliant werkplekbeheer dat de NIS2-maatregelen standaard ingebouwd heeft.

Valt jouw taxibedrijf onder NIS2?

Een taxibedrijf valt niet rechtstreeks onder NIS2. Personenvervoer over de weg staat niet als zodanig in bijlage 1 of 2: de categorie vervoer gaat over wegenautoriteiten en exploitanten van intelligente transportsystemen, niet over de vervoerder zelf. De plicht ontstaat alleen indirect, via de opdrachtgever.

De keten is de route waarlangs NIS2 wel binnenkomt. Opdrachtgevers die zelf onder NIS2 vallen, moeten hun toeleveringsketen beheersen en leggen hun beveiligingseisen daarom contractueel door aan de bedrijven die voor hen rijden. Dat gebeurt in deze situaties:

  • Gemeenten: opdrachtgevers voor leerlingenvervoer, Wmo-vervoer en ander doelgroepenvervoer. Gemeenten zijn van rechtswege essentiële entiteit en beoordelen de vervoerders waaraan ze een contract gunnen.
  • Zorgverzekeraars en zorginstellingen: bij zittend ziekenvervoer en zorgritten werk je voor partijen die zwaar gereguleerd zijn en hun vervoerders in hun eigen eisen meetrekken.
  • Het ritdossier zelf: ritgegevens van doelgroepen- en ziekenvervoer zeggen iets over iemands gezondheid en zijn daarmee een bijzondere categorie persoonsgegevens. Dat is geen NIS2-route, maar het bepaalt wel hoe zwaar de vragenlijst weegt die je krijgt.

Wat de Cyberbeveiligingswet verandert

Wat NIS2-plichtige opdrachtgevers van je eisen

NIS2-plichtige opdrachtgevers eisen van taxibedrijven aantoonbare beveiligingsmaatregelen, meestal als beveiligingsvragenlijst bij een aanbesteding of contractverlenging. De vragen komen telkens op hetzelfde neer:

  • Multifactorauthenticatie (MFA) op alle accounts, ook voor chauffeurs en centralisten.
  • Geteste back-ups van ritplanning, ritregistratie en administratie, met een hersteltermijn.
  • Tijdige updates en patching van werkplekken, servers en mobiele apparaten.
  • Toegangsbeheer: wie kan bij ritgegevens, indicaties en persoonsgegevens en wordt toegang ingetrokken bij uitdiensttreding.
  • Incidentafspraken: bij wie meld je uitval of een datalek en hoe snel.
  • Steeds vaker een certificaat zoals ISO 27001 of in het MKB de NIS2 Supply Chain-certificering, als bewijs dat de maatregelen structureel geborgd zijn.

Een niet-ingevulde vragenlijst is genoeg om een inschrijving terzijde te laten leggen. Opdrachtgevers lopen zelf boete- en aansprakelijkheidsrisico onder NIS2, met boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten en 7 miljoen euro of 1,4 procent voor belangrijke entiteiten (NIS2-richtlijn, 2022). Dat risico nemen ze niet over van een vervoerder die het bewijs niet heeft.

De ICT van een taxibedrijf en waar NIS2 die raakt

De ICT van een taxibedrijf valt uiteen in twee delen. ClickOn beheert de digitale werkplek: Microsoft 365, de apparaten die eraan hangen en de accounts die erop inloggen. Dat is het deel waar de beveiligingsvragenlijst van een opdrachtgever vrijwel volledig over gaat. De planningssoftware, de boordapparatuur en de voertuigsystemen vallen erbuiten en dat staat hieronder net zo expliciet.

Wat je gebruikt Waar de eis op landt ClickOn
Microsoft 365: mail, agenda en dossieropslag Ritopdrachten, indicaties en facturen gaan per mail naar gemeente, zorgkantoor en klant. Dit is het eerste waar een vragenlijst naar vraagt. Beheerd
Telefoons en tablets van chauffeurs in de auto Rijden gebeurt met de rittenapp op het toestel, inclusief namen, adressen en ophaaltijden. Een verloren toestel is een datalek. Beheerd
Accounts van chauffeurs, centralisten en invalkrachten Wisselende bezetting in avond-, nacht- en weekenddiensten betekent doorlopend accounts aanmaken en intrekken. Aantoonbaar intrekken is een vaste vraag in elke vragenlijst. Beheerd
Plannings- en dispatchsoftware met de ritregistratie De kernregistratie van ritten, klanten en chauffeurs. De leverancier beveiligt het platform, jij bepaalt wie inlogt en met welke authenticatie. Buiten scope, toegang wel beheerd
Boordcomputers, taximeters en voertuigsystemen De apparatuur in het voertuig zelf, met eigen leveranciers en eigen keuringen. Buiten de werkplek, maar de uitlezing komt wel op een beheerd account terecht. Buiten scope

De regel erachter is simpel: alles wat via een Microsoft 365-account bereikbaar is, richt ClickOn in volgens de norm en bewijst het maandelijks. Alles wat een eigen applicatie of installatie is, blijft van jou of van je leverancier, met uitzondering van wie er toegang toe krijgt en vanaf welk apparaat. Dat laatste is in de praktijk de helft van de vragenlijst.

Het ICT-deel van NIS2, aantoonbaar geregeld

Vraagt je opdrachtgever om bewijs? ClickOn richt het ICT-deel van je NIS2-traject in, of beheert je werkplekken met de maatregelen standaard ingebouwd.

Bekijk het NIS2-trajectBekijk werkplekbeheer

NIS2 ook voor andere branches in voertuigen en transport

Andere normen die voor taxibedrijven meespelen

Andere normen dan de Cyberbeveiligingswet komen bij taxibedrijven regelmatig langs in aanbestedingen en vervoerscontracten. De twee hieronder overlappen met de maatregelen op deze pagina, maar hebben elk een eigen grondslag.

ISO 27001

ISO 27001 is de internationale norm voor informatiebeveiliging en het bewijsstuk dat gemeenten, zorgverzekeraars en zakelijke opdrachtgevers het vaakst uitvragen. De norm toont aan dat maatregelen structureel geborgd zijn in plaats van incidenteel geregeld en overlapt grotendeels met de zorgplicht uit de Cyberbeveiligingswet.

AVG

Ritgegevens van doelgroepen- en ziekenvervoer zeggen iets over iemands gezondheid en vallen daarmee onder de bijzondere categorieën persoonsgegevens, met een zwaarder regime voor grondslag, toegang en bewaartermijn. De AVG verplicht tot passende technische en organisatorische maatregelen; de Autoriteit Persoonsgegevens handhaaft bij een datalek als die maatregelen niet aantoonbaar zijn.

Veelgestelde vragen over NIS2 voor taxibedrijven

Veelgestelde vragen over NIS2 in de taxibranche, met korte antwoorden voor wie snel wil weten waar hij aan toe is. Staat je vraag er niet bij, dan geeft de hubpagina over voertuigen en transport het bredere beeld.

Vallen taxibedrijven onder NIS2?

Taxibedrijven vallen er niet rechtstreeks onder. Personenvervoer over de weg staat niet in bijlage 1 of 2 van de Cyberbeveiligingswet: de categorie vervoer gaat over wegenautoriteiten en exploitanten van intelligente transportsystemen. De eisen komen binnen via gemeenten, zorgpartijen en zakelijke opdrachtgevers.

Waarom stuurt een gemeente mij een beveiligingsvragenlijst?

Waarom dat gebeurt is de ketenverplichting: een gemeente die zelf onder de wet valt, moet de beveiliging van haar leveranciers beoordelen. Als vervoerder van leerlingen- of Wmo-ritten ben jij zo'n leverancier, en de vragenlijst is het bewijsstuk dat zij aan de toezichthouder moet kunnen laten zien.

Geldt de omvangtoets van 50 medewerkers ook voor mijn bedrijf?

Geldt niet voor taxibedrijven. De drempels voor belangrijke en essentiële entiteiten zijn alleen relevant binnen een aangewezen sector, en personenvervoer over de weg is dat niet. Alleen als je bedrijf daarnaast activiteiten heeft die wel in een aangewezen sector vallen, zoals koeriers- of pakketdiensten, komt de toets in beeld.

Maken ritgegevens van doelgroepenvervoer mijn bedrijf een groter doelwit?

Ritgegevens van doelgroepen- en ziekenvervoer koppelen een naam en een adres aan een zorgindicatie of een behandeladres. Dat zijn gezondheidsgegevens, een bijzondere categorie onder de AVG. Daarom wegen mailbeveiliging en MFA hier zwaarder dan de omvang van het bedrijf suggereert.

Welk deel van de ICT van een taxibedrijf valt buiten de scope van ClickOn?

Buiten scope vallen de plannings- en dispatchsoftware met de ritregistratie, en de boordcomputers, taximeters en voertuigsystemen met hun eigen leveranciers. Wie op die systemen inlogt en vanaf welk apparaat, beheert ClickOn wel.

Klaar om te weten waar je staat?

Wil je inzicht in wat jouw organisatie technisch al goed geregeld heeft en waar nog werk zit?