Beveiligingsanalist documenteert cyberincident op laptop in Nederlands kantoor, met compliance-mappen en oranje waarschuwingslicht.

Hoe werkt incidentmelding onder de NIS2-richtlijn?

Een cyberincident kan elke organisatie treffen, maar wat daarna gebeurt, bepaalt hoe groot de schade uitpakt. Onder de NIS2-richtlijn, die in Nederland wordt omgezet via de Cyberbeveiligingswet (Cbw), geldt een strikte meldplicht voor significante cyberincidenten. Wie de procedure niet kent of te laat handelt, riskeert niet alleen operationele schade, maar ook boetes en reputatieverlies.

In dit artikel lees je stap voor stap hoe NIS2-incidentmelding in de praktijk werkt: van de voorbereiding vóór een incident plaatsvindt tot het afsluiten met een eindrapport. Zo weet je precies wat je moet doen en wanneer, zodat je voldoet aan de NIS2-meldplicht zonder kostbare fouten te maken.

Wat je moet regelen vóór een incident plaatsvindt

Effectieve NIS2-incidentmelding begint niet op het moment dat er iets misgaat, maar ruim daarvoor. Organisaties die pas tijdens een incident uitzoeken hoe de meldprocedure werkt, verliezen kostbare uren. De eerste 24 uur zijn cruciaal, en die kun je je niet veroorloven te besteden aan intern overleg over wie wat moet doen.

Zorg dat de volgende zaken op orde zijn voordat een incident zich voordoet:

  • Registratie bij het NCSC-portaal: Organisaties die onder de Cbw vallen, zijn verplicht zich te registreren. Meldingen verlopen via dit portaal, dat ze automatisch doorstuurt naar het eigen CSIRT en de toezichthouder. Essentiële en belangrijke entiteiten kunnen zich al vrijwillig registreren.
  • Intern incidentresponsplan: Stel vast wie verantwoordelijk is voor het detecteren, beoordelen en melden van incidenten. Leg rollen en escalatiepaden schriftelijk vast.
  • Drempelcriteria per sector kennen: De specifieke drempelwaarden voor wat een incident meldingswaardig maakt, worden uitgewerkt in sectorale ministeriële regelingen. Zorg dat je weet welke criteria voor jouw sector gelden.
  • Contactgegevens toezichthouder paraat: Voor de meeste overheidsorganisaties is de Rijksinspectie Digitale Infrastructuur (RDI) de aangewezen toezichthouder. Voor waterschappen is dat de Inspectie Leefomgeving en Transport (ILT).
  • Logboek en documentatieproces: Zorg voor een systeem waarmee je tijdstippen, maatregelen en beslissingen gedurende een incident kunt bijhouden. Dit is essentieel voor de latere meldingen.

Controleer na het doorlopen van deze voorbereidingen of je registratie in het NCSC-portaal actueel is en of de gegevens in het Register voor Overheidsorganisaties (ROO) kloppen. Een goede voorbereiding is de basis voor alles wat volgt. Bekijk ook onze informatie over compliance en beleid als je wilt weten hoe je dit structureel inbedt in je organisatie.

Bepaal of een incident meldplichtig is onder NIS2

Niet elk beveiligingsincident valt onder de NIS2-meldplicht. De Cbw verplicht organisaties uitsluitend om significante cyberincidenten te melden. Een incident is significant als het de continuïteit van de dienstverlening aanzienlijk kan verstoren of heeft verstoord.

Beoordeel een incident aan de hand van de volgende factoren:

  1. Aantal getroffen personen: Zijn er veel gebruikers, burgers of klanten die geen toegang meer hebben tot een essentiële dienst?
  2. Duur van de verstoring: Hoe lang duurt de impact al, en hoe lang verwacht je dat die aanhoudt?
  3. Financiële schade: Is er sprake van aanzienlijke directe of indirecte financiële gevolgen?
  4. Reputatieschade of maatschappelijke impact: Heeft het incident bredere gevolgen voor het vertrouwen in de organisatie of de dienstverlening aan de samenleving?
  5. Betrokkenheid van andere organisaties: Heeft het incident gevolgen voor ketenpartners of leveranciers?

Twijfel je of een incident de drempel haalt? Kies dan voor melden. De toezichthouder beoordeelt de ernst, maar een te late of ontbrekende melding wordt zwaarder aangerekend dan een melding die achteraf niet noodzakelijk bleek. Leg je beoordeling en de redenering altijd schriftelijk vast, ook als je besluit niet te melden.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Stuur de vroege melding binnen 24 uur

Zodra je hebt vastgesteld dat een incident significant is, start de klok. De Cbw vereist dat je binnen 24 uur na ontdekking een vroegtijdige waarschuwing instuurt via het NCSC-portaal. Dit is geen volledig rapport, maar een eerste signaal dat aangeeft dat er iets gaande is.

Voer de volgende acties uit voor de vroege melding:

  1. Log in op het NCSC-portaal met de gegevens van je geregistreerde organisatie.
  2. Selecteer de optie voor een vroegtijdige waarschuwing en vul de basisgegevens in: aard van het incident, tijdstip van ontdekking, en een eerste inschatting van de impact.
  3. Geef aan of er vermoedens zijn van kwaadwillende of criminele activiteit, zoals ransomware of een gerichte aanval.
  4. Bevestig de melding en sla de bevestiging op als bewijs van tijdige indiening.

Na het indienen van de vroege melding ontvangen zowel het CSIRT als de toezichthouder automatisch een doorgestuurde versie, zodat je geen dubbele melding hoeft te doen. Gebruik de resterende tijd tot de 72-uursmelding om het incident verder te analyseren en beheersmaatregelen te treffen. Documenteer alles wat je doet, inclusief de tijdstippen van elke actie.

Dien de gedetailleerde melding in binnen 72 uur

Met de vroege melding ingediend, verschuift de focus naar de tweede stap: de gedetailleerde incidentmelding. Deze moet binnen 72 uur na ontdekking worden ingediend en bevat een uitgebreidere beschrijving van het incident en de genomen maatregelen.

Verzamel de volgende informatie voor deze melding:

  • Een gedetailleerde beschrijving van wat er is gebeurd, inclusief de vermoedelijke oorzaak en aanvalsvector.
  • De omvang van de impact: welke systemen, diensten en gebruikers zijn getroffen.
  • De maatregelen die al zijn genomen om het incident te beheersen en de dienstverlening te herstellen.
  • Een eerste inschatting van de verwachte hersteltijd.
  • Eventuele grensoverschrijdende effecten als het incident ook andere EU-lidstaten raakt.

Dien de gedetailleerde melding in via hetzelfde NCSC-portaal als de vroege melding. Zorg dat de informatie feitelijk en zo volledig mogelijk is op basis van wat je op dat moment weet. Het is toegestaan om aan te geven dat het onderzoek nog loopt. Wat telt, is dat je aantoont dat je actief bezig bent met de situatie en transparant communiceert met de autoriteiten.

Sluit het incident af met een eindrapport

De derde en laatste stap in de NIS2-incidentmelding is het eindrapport. Dit rapport sluit de formele meldprocedure af en geeft een volledig beeld van het incident, de oorzaken en de getroffen herstelmaatregelen. Het eindrapport dient te worden ingediend zodra het incident is afgerond, doorgaans binnen een maand na de gedetailleerde melding.

Neem de volgende elementen op in het eindrapport:

  1. Grondoorzaakanalyse: Beschrijf wat de werkelijke oorzaak van het incident was en hoe het kon plaatsvinden.
  2. Tijdlijn: Geef een chronologisch overzicht van de ontdekking, escalatie, beheersmaatregelen en herstel.
  3. Impact: Documenteer de definitieve omvang van de schade, zowel operationeel als financieel.
  4. Getroffen maatregelen: Beschrijf welke technische en organisatorische maatregelen zijn genomen om herhaling te voorkomen.
  5. Verbeterpunten: Benoem wat er anders had gekund en welke aanpassingen je doorvoert in beleid, processen of technologie.

Het eindrapport is niet alleen een formele verplichting, maar ook een waardevol intern document. Organisaties die leren van incidenten en dat aantoonbaar vastleggen, bouwen aan de dynamische weerbaarheid die de kern vormt van goede cybersecurity. Bewaar het rapport zorgvuldig, want toezichthouders kunnen hier op een later moment om vragen. Overweeg ook een cyberonderzoek te laten uitvoeren om de technische oorzaken grondig in kaart te brengen.

Vermijd veelgemaakte fouten bij NIS2-incidentmelding

Zelfs organisaties die de procedure kennen, maken in de praktijk fouten die vermijdbaar zijn. De tijdsdruk tijdens een actief incident maakt het lastig om alle stappen correct te doorlopen. Door de meest voorkomende valkuilen vooraf te kennen, vergroot je de kans op een vlekkeloze afhandeling.

Veelgemaakte fouten en hoe je ze voorkomt:

  • Te laat ontdekken dat een incident significant is: Stel intern duidelijke criteria vast en train medewerkers in het herkennen van meldwaardige situaties. Hoe eerder je de ernst vaststelt, hoe meer tijd je hebt voor de 24-uurmelding.
  • Niet geregistreerd zijn bij het NCSC-portaal: Registreer je organisatie nu, niet pas als er een incident is. Zonder registratie kun je niet melden via het officiële kanaal.
  • Onvolledige documentatie: Leg tijdens het incident real time vast wat er gebeurt. Achteraf reconstrueren leidt tot hiaten en onnauwkeurigheden in je melding.
  • Intern overleg dat de 24-uursgrens overschrijdt: Stel vooraf vast wie de bevoegdheid heeft om een melding in te dienen, zonder dat dit langs meerdere lagen van goedkeuring hoeft.
  • Het eindrapport vergeten of uitstellen: Plan de afronding van het eindrapport in zodra het incident is opgelost. Uitstel leidt tot incomplete rapportages en gemiste leermomenten.
  • Geen aandacht voor de toeleveringsketen: Als een incident bij een leverancier de oorzaak is, moet je dat meenemen in je melding. De NIS2-zorgplicht omvat ook supply chain security.

Regelmatige oefening van de incidentresponsprocedure, bijvoorbeeld via een tabletop-simulatie of een red team oefening, helpt om zwakke plekken in je proces op te sporen voordat een echt incident dat doet.

Hoe Q-Cyber helpt met NIS2-incidentmelding

De NIS2-meldplicht is complex, tijdkritisch en heeft directe gevolgen voor bestuurders als het misgaat. Wij helpen organisaties om niet alleen compliant te zijn op papier, maar ook daadwerkelijk voorbereid te zijn op het moment dat het erop aankomt.

Wat wij concreet voor je doen:

  • Gap-analyse: We brengen in kaart waar je organisatie nu staat ten opzichte van de NIS2-vereisten, inclusief de meldplicht.
  • Incidentresponsplan op maat: We schrijven een praktisch plan dat aansluit op jouw organisatiestructuur, met duidelijke rollen, escalatiepaden en meldprocedures.
  • Bestuurderstrainingen: We verzorgen trainingen voor het senior management zodat zij de risico’s begrijpen en hun verantwoordelijkheid kunnen nemen.
  • Virtuele CISO-diensten: Via ons Continuous-Q programma bieden we doorlopende begeleiding door een team van specialisten, zodat je altijd een expert binnen handbereik hebt.
  • Onafhankelijk advies: We zijn niet gebonden aan softwarepartijen of leveranciers, wat betekent dat ons advies altijd in jouw belang is.

NIS2-compliance is geen eenmalig project, maar een doorlopend proces. Wil je weten hoe jouw organisatie er nu voor staat en wat er nog moet gebeuren? Neem contact met ons op voor een vrijblijvend gesprek.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Gerelateerde artikelen