Als organisatie in de burgerluchtvaart moet u sinds 16 oktober 2025, 22 februari 2026 of vanaf 27 maart 2031, voldoen aan nieuwe regels voor beheer van informatiebeveiligingsrisco’s die gevolgen kunnen hebben voor de luchtvaartveiligheid. Deze regels staan in de Europese Part-IS-verordeningen (Information Security) 2022/1645, 2023/203 en 2025/22.
De luchtvaartautoriteit van de Inspectie Leefomgeving en Transport (ILT-Luchtvaartautoriteit) ziet toe op de naleving van Part-IS.
Moet uw organisatie nu al voldoen aan de Wet beveiliging netwerk- en informatiesystemen (Wbni)? Dan zijn de eisen van Part-IS bij uw organisatie deels al bekend.
Voor welke soorten organisaties gelden de nieuwe regels?
Sinds 16 oktober 2025 gelden de regels voor informatiebeveiliging in de burgerluchtvaart voor:
- Producenten met Part-21 Subpart G-certificaat (POA-houders).
-
Ontwerpers met Part-21 Subpart J-certificaat (DOA houders, deze certificaathouders staan onder direct toezicht van EASA)
-
Luchthavens met een Europees certificaat (ADR) en organisaties die diensten op EASA-gecertificeerde luchthavens exploiteren (AMS).
Sinds 22 februari 2026 gelden de regels voor informatiebeveiliging in de burgerluchtvaart voor:
- Air operators met complex motor-powered aircrafts zoals bedoeld onder Annex III (Part-ORO):
- Aircrew aero-medical centres (Annex VII: Part-ORA)
- Luchtwaardigheidsbeheerbedrijven (CAMO’s)
- Onderhoudsbedrijven (Part-145)
- ATM/ANS-providers
- Trainingsorganisaties voor luchtverkeersleiders (ATCO’s)
- Goedgekeurde opleidingsorganisaties (ATO’s)
- U-space service providers and single common information service providers
Met ingang van 27 maart 2031 gelden de regels voor informatiebeveiliging in de burgerluchtvaart voor:
- Grondafhandelingsorganisaties (Engels) op Europees gecertificeerde luchthavens.
Lees meer over de organisaties waarvoor Part-IS geldt (Engels) op de website van EASA.
Wat houden de nieuwe regels in?
Als de nieuwe regels voor u gelden, moet u onder meer:
- Beschikken over een Information Security Management System (ISMS).
Dit vormt de basis van uw informatiebeveiliging. Het vermindert de risico’s en de impact van een cyberaanval. - Een Information Security Management Manual (ISMM) hebben.
Dit beschrijft uw ISMS en uw beleid voor change en risk management. - Een aanvraag voor goedkeuring van uw ISMM hebben ingediend bij de ILT-Luchtvaartautoriteit.
Hoe bereidt u zich voor op de nieuwe regels?
Lees meer over de eisen die Part-IS stelt aan uw ISMS en ISMM op de website van EASA.
- Part-IS (Engels): onderwerpen als toepasbaarheid, risicobeoordeling en samenhang met bestaande systemen en processen.
- EASA Acceptable Means of Compliance and Guidance Material (Engels).
- Cybersecurity (Engels): rol van EASA, Part-IS-trainingen.
- Hoe EASA toezicht houdt (pdf, Engels).
- Easy Acces Rules for Information Security (Engels)
- Discussieforum voor luchtvaartorganisaties (voertaal Engels).
Veelgestelde vragen
Ja, u mag tijdens de behandeling van uw aanvraag uw activiteiten voortzetten.
Sinds de invoering van Part-IS heeft de ILT-Luchtvaartautoriteit een groot aantal aanvragen ontvangen. Veel aanvragen zijn niet volledig of niet juist ingevuld. Hierdoor kost het beoordelen van aanvragen meer tijd dan vooraf was ingeschat.
De ILT-Luchtvaartautoriteit werkt eraan om het aanvraagproces te verbeteren. Zo wordt het makkelijker om een volledige aanvraag in te dienen en kunnen aanvragen in de toekomst sneller worden behandeld.
De beslistermijn is verlengd omdat de ILT-Luchtvaartautoriteit veel meer aanvragen heeft ontvangen dan vooraf was verwacht. Daarnaast zijn veel aanvragen complex of niet volledig, waardoor de beoordeling meer tijd kost.
De ILT-Luchtvaartautoriteit heeft hierover in april 2026 aan een aantal organisaties een brief gestuurd. Deze brief is gestuurd naar organisaties waarvan de aanvraag nog niet in behandeling was genomen.
De ILT-luchtvaartautoriteit streeft er naar binnen de termijn waarmee is uitgesteld de aanvraag in behandeling te nemen. De daadwerkelijke behandeltijd hangt af van de volledigheid en kwaliteit van uw aanvraag. De ILT-Luchtvaartautoriteit behandelt aanvragen zo snel mogelijk.
Tijdens de behandeling van uw aanvraag kunt u uw werkzaamheden blijven uitvoeren.
De ILT-Luchtvaartautoriteit begrijpt dat de verlengde beslistermijn lang is en doet er alles aan om de resterende aanvragen zo snel mogelijk en uiterlijk binnen de verlengde termijn af te handelen.
Nadat u uw aanvraag heeft ingediend, beoordeelt een inspecteur van de ILT-Luchtvaartautoriteit of deze volledig is. Ontbreken er gegevens of zijn onderdelen niet juist ingevuld? Dan neemt de inspecteur contact met u op. U krijgt dan de mogelijkheid om uw aanvraag aan te vullen of te corrigeren.
Let op: het kan enige tijd duren voordat de inspecteur uw aanvraag in behandeling neemt en contact met u opneemt.
Het is mogelijk dat u wijzigingen heeft doorgevoerd in uw ISMS nadat u een aanvraag heeft ingediend. U hoeft deze nog niet actief aan de ILT-Luchtvaartautoriteit door te geven. Op het moment dat de inspecteur uw aanvraag gaat behandelen neemt deze contact met u op. U krijgt dan de mogelijkheid om uw aanvraag aan te vullen of te corrigeren.
Heeft u al goedkeuring en wijzigt er iets in uw ISMS? Neemt u dan contact op met uw cybersecurity inspecteur. De ILT-luchtvaartautoriteit is bezig met het inrichten van het change proces voor Part-IS. U krijgt bericht zodra deze gereed is. In de tussentijd kunt u changes doorgeven via het gebruikelijke proces.
Heeft u vragen?
Stuur een e-mail naar luchtvaart-cybersecurity@ilent.nl.
