Cybersecurity-analist in modern kantoor bekijkt incidentrapportformulier op klembord, met netwerkdashboard op monitor op de achtergrond.

Wat moet je melden bij een cyberincident onder NIS2?

Onder NIS2 ben je verplicht om significante cyberincidenten binnen 24 uur te melden bij de bevoegde nationale autoriteit, in Nederland het NCSC. Een incident is meldingswaardig als het de continuïteit van je dienstverlening aanzienlijk verstoort of kan verstoren. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2 meldplicht: van welke incidenten meldplichtig zijn tot hoe je je organisatie concreet voorbereidt.

Welke incidenten zijn meldplichtig onder NIS2?

Een cyberincident is meldplichtig onder NIS2 wanneer het als significant wordt aangemerkt. Dat betekent dat het incident de continuïteit van je dienstverlening aanzienlijk verstoort of een serieus risico vormt op zo’n verstoring. Niet elk beveiligingsincident valt dus automatisch onder de meldplicht.

De Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van NIS2, benoemt een aantal concrete factoren die bepalen of een incident meldingswaardig is:

  • Het aantal getroffen personen: hoe meer gebruikers of klanten door de verstoring worden geraakt, hoe eerder een incident significant is
  • De duur van de verstoring: een kortdurende storing weegt anders dan een aanhoudende uitval
  • De financiële schade: zowel voor de eigen organisatie als voor derden
  • De aard van de getroffen systemen: gaat het om kritieke infrastructuur of essentiële diensten?

Voorbeelden van incidenten die doorgaans als significant worden beschouwd, zijn grootschalige ransomware-aanvallen die systemen platleggen, datalekken die essentiële dienstverlening raken, en DDoS-aanvallen die langdurige uitval veroorzaken. De exacte drempelcriteria worden per sector uitgewerkt in de ministeriële regelingen, dus het is verstandig om de sectorspecifieke richtlijnen voor jouw organisatie te raadplegen.

Bij wie moet je een cyberincident melden?

Meldingen van significante cyberincidenten verlopen in Nederland via het NCSC-portaal van het Nationaal Cyber Security Centrum. Het portaal stuurt de melding automatisch door naar zowel het relevante CSIRT (Computer Security Incident Response Team) als de bevoegde toezichthouder, zodat je niet dubbel hoeft te melden.

Welke toezichthouder jouw melding ontvangt, hangt af van de sector waarin je organisatie actief is. Voor de meeste overheidsorganisaties is dat de Rijksinspectie Digitale Infrastructuur (RDI). Voor waterschappen is de Inspectie Leefomgeving en Transport (ILT) aangewezen als toezichthouder. Organisaties in andere sectoren, zoals energie, transport of gezondheidszorg, vallen onder de toezichthouder die voor hun specifieke sector is aangewezen.

Naast de melding aan de autoriteiten kan het in bepaalde situaties ook nodig zijn om getroffen gebruikers of klanten te informeren, met name als het incident hun belangen raakt. Dit is een aanvullende verplichting die losstaat van de formele meldplicht richting de toezichthouder.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Binnen welke termijn moet je een incident melden?

De NIS2 meldplicht werkt in drie stappen met vaste termijnen. Zodra je een significant cyberincident ontdekt, gaat de klok lopen en moet je handelen volgens een gestructureerd tijdschema.

  1. Vroegtijdige waarschuwing binnen 24 uur: Uiterlijk 24 uur na ontdekking geef je een eerste signaal af. Dit hoeft nog geen volledig beeld te zijn, maar geeft de autoriteiten de kans om vroeg te reageren als dat nodig is.
  2. Volledige incidentmelding binnen 72 uur: Binnen drie dagen na ontdekking lever je een meer gedetailleerde melding aan, inclusief een eerste beoordeling van de ernst, de oorzaak en de genomen maatregelen.
  3. Eindrapportage binnen één maand: Na afronding van het incident stel je een uitgebreide eindrapportage op met een volledige analyse, de impact en de lessen die zijn getrokken.

De 24-uurs termijn voor de eerste melding is bewust kort gehouden. Het doel is niet om een perfect rapport te leveren, maar om de autoriteiten tijdig te informeren zodat zij waar nodig kunnen opschalen of ondersteuning bieden. Zorg er dus voor dat je intern een incidentresponsprocedure hebt die snel in werking treedt.

Wat moet de melding inhouden?

De inhoud van een NIS2 incidentmelding verschilt per fase. Bij de eerste melding binnen 24 uur volstaat een beknopte beschrijving: wat is er gebeurd, wanneer is het ontdekt en wat is de eerste inschatting van de impact? Je hoeft op dat moment nog geen volledige analyse te leveren.

De volledige melding binnen 72 uur bevat meer detail en omvat doorgaans:

  • Een beschrijving van het incident en de vermoedelijke oorzaak
  • De getroffen systemen, diensten en gegevens
  • Het aantal getroffen personen of organisaties
  • De genomen en geplande maatregelen om het incident in te dammen
  • Een eerste inschatting van de financiële en operationele impact

De eindrapportage na één maand is het meest uitgebreide document. Hierin beschrijf je de volledige tijdlijn van het incident, de definitieve impact, de uitgevoerde herstelmaatregelen en de lessen die je hebt getrokken voor de toekomst. Goede documentatie gedurende het incident maakt het opstellen van deze rapportage aanzienlijk eenvoudiger, dus begin daar zo vroeg mogelijk mee.

Wat zijn de gevolgen van te laat of niet melden?

Wie een significant cyberincident niet of te laat meldt, riskeert stevige boetes en reputatieschade. Onder de Cyberbeveiligingswet kunnen essentiële entiteiten boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de jaaromzet.

Naast financiële sancties brengt niet-naleving ook bestuurlijke risico’s met zich mee. Het senior management kan persoonlijk aansprakelijk worden gesteld bij ernstige overtredingen of aantoonbare nalatigheid. Dit maakt de meldplicht niet alleen een operationele verantwoordelijkheid, maar ook een boardroomkwestie.

Bovendien schaadt een gemiste melding het vertrouwen van toezichthouders, klanten en partners. Transparantie na een incident, hoe ongemakkelijk ook, versterkt op de lange termijn de geloofwaardigheid van je organisatie. Toezichthouders kijken niet alleen naar het incident zelf, maar ook naar hoe een organisatie ermee omgaat.

Hoe bereid je je organisatie voor op de meldplicht?

Een goede voorbereiding op de NIS2 meldplicht begint met het opzetten van een intern incidentresponsproces voordat er een incident plaatsvindt. Wie wacht tot het misgaat, heeft geen tijd meer om de juiste stappen te zetten binnen de strikte termijnen van 24 en 72 uur.

Concrete stappen om je organisatie klaar te maken:

  • Registreer je bij het NCSC-portaal: essentiële en belangrijke entiteiten kunnen zich al vrijwillig registreren. Dit is een voorwaarde om überhaupt te kunnen melden.
  • Stel een incidentresponsplan op: beschrijf wie wat doet bij een incident, wie de melding doet en via welk kanaal.
  • Wijs een verantwoordelijke aan: zorg dat er altijd iemand is die de regie heeft bij een incident, zoals een CISO of een aangewezen contactpersoon voor het NCSC.
  • Train je medewerkers en bestuurders: de Cbw verplicht bestuurders een training te volgen om beveiligingsrisico’s te herkennen en te beoordelen.
  • Voer een risicoanalyse uit: weet welke systemen en diensten voor jouw organisatie kritiek zijn, zodat je snel kunt beoordelen of een incident meldingswaardig is.
  • Test je procedures: oefen het incidentresponsproces regelmatig, zodat iedereen weet wat er van hem of haar wordt verwacht.

Organisaties die al werken volgens de BIO of BIO2 hebben een voorsprong: veel van de vereiste maatregelen sluiten nauw aan op de NIS2-verplichtingen. Gebruik bestaande frameworks als startpunt en vul de gaten aan waar nodig. Een grondige risicoanalyse helpt je daarbij te prioriteren.

Hoe Q-Cyber helpt met NIS2 meldplicht en incidentvoorbereiding

De meldplicht onder NIS2 is concreet, tijdgevoelig en heeft directe gevolgen als je er niet klaar voor bent. Wij helpen organisaties om die voorbereiding goed te regelen, van beleid tot praktijk.

Wat wij voor je kunnen doen:

  • NIS2 gap-analyse: we brengen in kaart waar je organisatie staat ten opzichte van de NIS2-verplichtingen, inclusief de meldplicht
  • Incidentresponsplan op maat: we schrijven een concreet plan dat aansluit op jouw organisatiestructuur en sector
  • Bestuurderstraining: we verzorgen trainingen die voldoen aan de trainingsplicht onder de Cbw
  • Virtuele CISO via Continuous-Q: een team van specialisten dat continu beschikbaar is voor advies, beleid en begeleiding bij incidenten
  • Onafhankelijk advies: zonder binding aan softwarepartijen of leveranciers, zodat ons advies altijd in jouw belang is

De risico’s zijn er nu al, en wie nu in actie komt, is straks beter voorbereid. Neem contact met ons op en we kijken samen wat jouw organisatie nodig heeft om NIS2-proof te worden.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Gerelateerde artikelen