Een cyberincident overkomt je organisatie op het slechtste moment. Systemen liggen plat, het team staat onder druk en iedereen wil weten wat er precies is gebeurd. Precies op dat moment legt de NIS2 meldplicht je ook nog een strakke tijdlijn op. Wie die termijnen mist, riskeert niet alleen een boete, maar ook reputatieschade en extra toezicht. Dit artikel legt stap voor stap uit hoe je een incident correct en op tijd meldt onder de NIS2 meldplicht, zodat je tijdens een crisis precies weet wat je moet doen.
De meldprocedure bestaat uit drie vaste stappen met bijbehorende deadlines. Begrijp je die structuur van tevoren, dan voorkom je paniekbeslissingen op het verkeerde moment. Lees dit artikel rustig door en gebruik het als referentie wanneer het er echt op aankomt.
Wat je nodig hebt vóór je een melding doet
Voordat je een incident kunt melden, moet je weten of het incident überhaupt meldingswaardig is. Onder de NIS2 geldt een meldplicht voor significante incidenten: verstoringen die de continuïteit van je dienstverlening aanzienlijk kunnen beïnvloeden. De specifieke drempelcriteria worden per sector uitgewerkt in ministeriële regelingen, maar de volgende factoren spelen altijd een rol bij de beoordeling:
- Het aantal getroffen personen of systemen
- De duur van de verstoring
- De mogelijke financiële schade
- De impact op de continuïteit van essentiële diensten
Zorg daarnaast dat de volgende zaken op orde zijn voordat een incident zich voordoet. Dit zijn de bouwstenen die je nodig hebt om snel en correct te kunnen melden:
- Registratie bij het NCSC-portaal: Meldingen verlopen via het NCSC-portaal, dat ze automatisch doorstuurt naar het relevante CSIRT en de toezichthouder. Registreer je organisatie alvast, zodat je geen tijd verliest op het moment dat het fout gaat.
- Kennis van je CSIRT: Voor de publieke sector zijn de verwachte CSIRT’s het NCSC (rijksoverheid), de Informatiebeveiligingsdienst (IBD) voor gemeenten en CERT-Watermanagement voor waterschappen.
- Een intern escalatieproces: Wie besluit er in jouw organisatie dat een incident significant is? Leg dit vast in je incidentresponsprocedure.
- Basisdocumentatie van je systemen en diensten: Je hebt dit nodig voor de vervolgmelding en het eindverslag.
Met deze voorbereidingen op orde ben je klaar om de drie meldstappen te doorlopen zonder waardevolle tijd te verliezen aan zoekwerk of interne discussies.
De drie meldtermijnen van NIS2 stap voor stap
De NIS2 melding tijdlijn bestaat uit drie verplichte stappen, elk met een eigen deadline. Begrijp je deze structuur, dan kun je ook onder druk gestructureerd handelen. Hieronder volgen de drie stappen in de juiste volgorde.
Stap 1: Vroegtijdige waarschuwing (binnen 24 uur)
Stuur binnen 24 uur na de ontdekking van het incident een eerste melding via het NCSC-portaal. Dit is een vroegtijdige waarschuwing, geen volledig rapport. Het doel is de toezichthouder en het CSIRT zo snel mogelijk te informeren dat er iets gaande is.
- Stel vast op welk tijdstip het incident is ontdekt. Dit is het startpunt van de 24-uurtermijn.
- Log in op het NCSC-portaal en selecteer de optie voor een nieuwe melding.
- Vul de beschikbare basisinformatie in: aard van het incident, getroffen systemen en een eerste inschatting van de impact.
- Verstuur de melding en bewaar de bevestiging met tijdstempel.
Na deze stap heb je voldaan aan de eerste verplichting. Het portaal stuurt je melding automatisch door naar zowel het relevante CSIRT als de toezichthouder, zodat je niet dubbel hoeft te melden. Controleer of je een ontvangstbevestiging hebt gekregen voordat je verder gaat met de respons.
Stap 2: Vervolgmelding (binnen 72 uur)
Binnen 72 uur na de eerste ontdekking stuur je een aanvullende melding met meer detail. Tegen die tijd heb je doorgaans een beter beeld van wat er precies is gebeurd en wat de omvang is.
- Open de eerder gestarte melding in het NCSC-portaal.
- Voeg aanvullende informatie toe over de oorzaak van het incident, de getroffen systemen en de genomen maatregelen tot dan toe.
- Geef een bijgewerkte inschatting van de impact op de continuïteit van je dienstverlening.
- Verstuur de vervolgmelding en bewaar opnieuw de bevestiging.
Let op: de 72-uurtermijn loopt vanaf het moment van ontdekking, niet vanaf de eerste melding. Als je de vroegtijdige waarschuwing pas na 20 uur hebt gestuurd, heb je nog maar 52 uur over voor de vervolgmelding. Houd dit scherp in de gaten.
Stap 3: Eindverslag (binnen 1 maand)
Uiterlijk één maand na de eerste melding lever je een gedetailleerd eindverslag in. Dit verslag bevat een volledige beschrijving van het incident, de ernst ervan en de gevolgen.
- Documenteer de volledige tijdlijn van het incident: ontdekking, escalatie, respons en herstel.
- Beschrijf de technische oorzaak en de kwetsbaarheden die zijn misbruikt.
- Zet de impact op bedrijfsprocessen, klanten en partners op een rij.
- Beschrijf welke maatregelen zijn genomen om herhaling te voorkomen.
- Dien het verslag in via het NCSC-portaal binnen de gestelde termijn.
Het eindverslag is het meest uitgebreide document in de meldprocedure. Begin er zo vroeg mogelijk mee, ook als het incident nog niet volledig is afgerond. Een goed eindverslag laat zien dat je organisatie in control is en serieus omgaat met incidentbeheer.
Waar en hoe je het incident officieel meldt
Alle meldingen verlopen via het NCSC-portaal. Dit centrale portaal is de enige officiële route voor NIS2-incidenten melden in Nederland. Het portaal verdeelt je melding automatisch naar de juiste ontvangers, afhankelijk van de sector waarin je organisatie actief is.
- Ga naar het NCSC-portaal en log in met de gegevens van je geregistreerde organisatie.
- Kies de juiste meldcategorie (vroegtijdige waarschuwing, vervolgmelding of eindverslag).
- Vul alle verplichte velden in. Laat geen velden leeg als je de informatie beschikbaar hebt, ook al is de beoordeling nog niet volledig.
- Controleer de ingevoerde gegevens voordat je verzendt.
- Sla de bevestiging en het meldingsnummer op voor je eigen dossier.
Naast de verplichte meldingen bestaat ook de mogelijkheid om vrijwillig incidenten te melden, zelfs als je organisatie niet onder de Cyberbeveiligingswet valt. Vrijwillige meldingen worden niet gedeeld met de toezichthouder, maar dragen wel bij aan het bredere inzicht in de cyberweerbaarheid van sectoren. Dit kan waardevol zijn als je een incident wilt rapporteren zonder formele consequenties.
Voor specifieke sectoren gelden aanvullende contactpunten. Gemeenten melden via de IBD, waterschappen via CERT-Watermanagement en rijksoverheidsorganisaties via het NCSC. Het NCSC-portaal regelt het doorsturen automatisch, maar het is goed om te weten welk CSIRT voor jouw sector verantwoordelijk is.
Controleer of je melding compleet en correct is
Een melding die incompleet is of onjuiste informatie bevat, kan worden teruggestuurd of leiden tot aanvullende vragen van de toezichthouder. Gebruik de volgende checklist om elke melding te verifiëren voordat je hem indient.
- Tijdstip van ontdekking: Is dit correct en eenduidig vastgelegd?
- Aard van het incident: Is de categorie (ransomware, datalek, DDoS, enzovoort) correct benoemd?
- Getroffen systemen en diensten: Zijn alle betrokken systemen opgenomen?
- Impactbeoordeling: Is de inschatting van de ernst realistisch en onderbouwd?
- Genomen maatregelen: Heb je beschreven welke stappen al zijn gezet?
- Contactgegevens: Zijn de contactpersonen in de melding bereikbaar voor vervolgvragen?
Controleer ook of de melding overeenkomt met de interne documentatie die je bijhoudt tijdens de incidentrespons. Consistentie tussen je interne logboeken en de officiële melding voorkomt verwarring bij eventueel toezicht of een audit achteraf. Als er twijfel is over de volledigheid, is het beter om te melden met de beschikbare informatie en later aan te vullen, dan te wachten totdat alles zeker is.
Wat te doen als de meldtermijn dreigt te verstrijken
Soms loopt een incident zo snel op dat de 24-uurtermijn dreigt te worden gemist. Dit is een situatie die je wilt voorkomen, maar als het dreigt te gebeuren, zijn er concrete stappen die je kunt zetten.
- Meld direct met de informatie die je hebt. Een onvolledige melding op tijd is beter dan een volledige melding te laat. Geef aan dat de informatie voorlopig is en aangevuld zal worden in de vervolgmelding.
- Documenteer de reden voor vertraging. Als er een gegronde reden is waarom de melding later is gedaan, leg dit dan vast. Dit kan relevant zijn bij een latere beoordeling door de toezichthouder.
- Informeer je CSIRT proactief. Neem telefonisch contact op met het relevante CSIRT als je voorziet dat de termijn niet gehaald wordt. Proactieve communicatie wordt beter beoordeeld dan stilte.
- Schakel intern de juiste mensen in. Zorg dat de persoon die verantwoordelijk is voor de melding direct beschikt over de benodigde informatie en bevoegdheden.
De NIS2 meldplicht verwacht geen perfectie in een crisissituatie, maar wel aantoonbare inspanning en goede trouw. Een organisatie die snel en transparant handelt, ook als niet alles direct klopt, staat er beter voor dan een organisatie die wacht totdat het verhaal compleet is. Bouw daarom een intern proces waarbij de meldverantwoordelijke altijd als eerste wordt geïnformeerd bij een potentieel significant incident.
Overweeg ook een periodieke oefening met een gesimuleerd incident, zodat je team de meldprocedure kent voordat het er echt op aankomt. Wie de stappen al eens heeft doorlopen, handelt onder druk sneller en zelfverzekerder.
Hoe Q-Cyber helpt met NIS2 incident melden
De NIS2 meldplicht is technisch, juridisch en operationeel tegelijk. Veel organisaties weten pas hoe complex het is als het te laat is. Wij helpen je om die situatie te voorkomen.
Concreet ondersteunen we je op de volgende manieren:
- NIS2 gap-analyse: We brengen in kaart waar jouw organisatie nu staat en wat er nog nodig is om aan de meldplicht en zorgplicht te voldoen.
- Incidentresponsbeleid op maat: We schrijven een helder intern protocol dat precies beschrijft wie wat doet bij een significant incident, inclusief de meldprocedure.
- Bestuurderstraining: We verzorgen trainingen die voldoen aan de NIS2-trainingsverplichting, gericht op risicoherkenning, maatregelbeoordeling en impactbeoordeling.
- Virtuele CISO via Continuous-Q: Een team van specialisten dat continu meekijkt, adviseert en bijspringt wanneer dat nodig is, ook bij een incident.
- Onafhankelijk advies: We zijn niet gebonden aan softwarepartijen of toeleveranciers, wat betekent dat ons advies altijd in jouw belang is.
Wacht niet totdat de wet volledig van kracht is. De risico’s zijn er nu al, en wie zich nu voorbereidt, staat straks sterk. Neem contact met ons op en we kijken samen hoe we jouw organisatie klaarstomen voor de NIS2 meldplicht.
Gerelateerde artikelen
- Wat moet er in een acceptable use policy staan?
- Hoe beveilig je mobiele apparaten van medewerkers?
- Hoe bescherm je je bedrijf tegen zero-day aanvallen?
- Wat is een beveiligingsaudit?
- Wat moet je melden bij een cyberincident onder NIS2?
- Wat is een firewall en hoe werkt het?
- Wat is endpoint security?
- Welke deliverables krijg je na een pentest?
- Is een pentest verplicht?
- Wat is de ROI van pentesten?