
De NIS2-meldplicht en meldtermijnen: 24 uur, 72 uur, één maand
Heading 1
Heading 2
Heading 3
Heading 4
Heading 5
Heading 6
Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.
Block quote
Ordered list
- Item 1
- Item 2
- Item 3
Unordered list
- Item A
- Item B
- Item C
Bold text
Emphasis
Superscript
Subscript
Heading 1
Heading 2
Heading 3
Heading 4
Heading 5
Heading 6
Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.
Block quote
Ordered list
- Item 1
- Item 2
- Item 3
Unordered list
- Item A
- Item B
- Item C
Bold text
Emphasis
Superscript
Subscript

Wat is een significant incident volgens de Cyberbeveiligingswet (NIS2)?
Niet elke storing hoeft gemeld te worden. De Cyberbeveiligingswet spreekt van een significant incident als het een ernstige verstoring van je dienstverlening of financiële schade voor je eigen organisatie veroorzaakt of kan veroorzaken, of als het aanzienlijke materiële of immateriële schade bij andere organisaties of personen veroorzaakt of kan veroorzaken. De precieze drempelwaarden verschillen per sector en zijn uitgewerkt in ministeriële regelingen, dus wat voor de ene organisatie een routine-incident is, kan voor een andere organisatie al meldingsplichtig zijn. Twijfel je, ga dan uit van het zwaarste scenario en meld liever een keer te veel dan te weinig.
Een concreet voorbeeld: wanneer is een incident significant voor MSP's en MSSP's?
De wet zelf blijft bewust algemeen, maar in de EU-uitvoeringsverordening 2024/2690 zijn de criteria per sector uitgewerkt in concrete cijfers, en deze verordening geldt als leidraad voor de RDI en het NCSC. Val je onder een andere sector, dan gelden voor jouw type dienst andere artikelen en andere drempelwaarden, dus check bij twijfel de regeling die voor jouw sector geldt.
Voor aanbieders van beheerde diensten en beheerde beveiligingsdiensten (MSP's en MSSP's) is een incident bijvoorbeeld significant zodra aan minstens één van deze criteria wordt voldaan (artikel 10):
- De dienst is meer dan 30 minuten volledig onbeschikbaar.
- De beschikbaarheid van de dienst is meer dan één uur beperkt voor meer dan 5% van de gebruikers in de EU, of voor meer dan 1 miljoen gebruikers, afhankelijk van welk aantal het kleinste is.
- De integriteit, vertrouwelijkheid of authenticiteit van gegevens die bij de dienst horen is aangetast als gevolg van een vermoedelijk kwaadwillige handeling.
- Diezelfde integriteit, vertrouwelijkheid of authenticiteit is aangetast met gevolgen voor meer dan 5% van de gebruikers in de EU, of voor meer dan 1 miljoen gebruikers, afhankelijk van welk aantal het kleinste is.
Valt je organisatie niet onder deze categorie, dan blijft dit voorbeeld nuttig: het laat zien hoe de abstracte wettekst hierboven per sector wordt vertaald naar harde getallen, vastgelegd in een aparte regeling.
Waarom moet je een significant incident melden?
De meldplicht draagt direct bij aan de digitale veiligheid van Nederland en de andere EU-lidstaten. Incidenten die worden gemeld, geven het NCSC en de toezichthouders een actueel beeld van de dreigingen die spelen, en die informatie gebruiken ze weer om andere organisaties te waarschuwen en te helpen zich beter te wapenen.
Een melding levert ook voor je eigen organisatie iets op. Vanaf je vroegtijdige waarschuwing heb je recht op bijstand van je sectorale CSIRT, dat binnen 24 uur reageert en kan ondersteunen met advies, analyse en praktische hulp bij het beperken van de schade. Gaat het om een grootschalig of complex incident, dan kan dat oplopen tot aanvullende technische ondersteuning, bijvoorbeeld van een cyberrespons-team. Heeft het incident ook gevolgen in andere EU-landen, dan informeert het centrale meldpunt de andere lidstaten en Enisa, zodat de aanpak ook over de grens op elkaar wordt afgestemd.
Wanneer begint de klok te lopen volgens de Cyberbeveiligingswet?
De drie termijnen tellen vanaf het moment dat je organisatie kennis heeft genomen van het significante incident. Dat is een ander moment dan wanneer het incident zelf ontstond en het verschil is groter dan het lijkt: een technisch probleem kan al dagen spelen voordat iemand het opmerkt. Pas bij die ontdekking begint de meldplicht te lopen.
Tussentijd 1: de 24-uurs vroegtijdige waarschuwing
Zodra je weet dat er een significant incident speelt, stuur je zo snel mogelijk en uiterlijk binnen 24 uur een eerste waarschuwing naar je sectorale CSIRT en de bevoegde toezichthouder (via MijnNCSC). Daarin geef je aan of het incident vermoedelijk het gevolg is van een onrechtmatige of kwaadwillige actie, of er grensoverschrijdende (internationale) gevolgen zijn en wie je contactpersoon is. Op dit moment hoef je nog geen volledige analyse te hebben: de waarschuwing dient vooral om het CSIRT en de toezichthouder op de hoogte te stellen.
Tussentijd 2: de 72-uurs melding
Binnen 72 uur volgt een uitgebreidere melding. Hierin werk je je eerste waarschuwing bij met een eerste beoordeling van de ernst en de gevolgen van het incident. Daarnaast deel je eventuele indicatoren van compromittering als die al bekend zijn. Deze melding mag een eerste inschatting blijven; je hoeft nog niet met een sluitend verhaal te komen. Wat je wel duidelijk moet aangeven:
- Welke maatregelen je hebt getroffen (of met welke maatregelen je bezig bent)
- Wat de (mogelijke) oorzaak is geweest
- In welke omvang het plaatsvond
Tussentijd 3: het eindverslag na één maand
Het is mogelijk dat de sectorale autoriteit je vraagt tussentijdse updates te geven. Dit krijg je vanzelf te horen. Uiterlijk een maand na de vroegtijdige waarschuwing volgt het eindverslag. Daarin beschrijf je het incident, de vermoedelijke oorzaak, de ernst en de gevolgen, en de maatregelen die je hebt genomen en nog aan het nemen bent, inclusief eventuele grensoverschrijdende impact. Is het incident na die maand nog niet afgerond, dan lever je op dat moment een voortgangsverslag in. Het definitieve eindverslag volgt dan binnen een maand nadat het incident is afgehandeld.
Bij wie meld je een significant NIS2 incident?
Alle drie de meldingen gaan via MijnNCSC: je meldt het bij jouw sectorale CSIRT en de voor jouw sector bevoegde toezichthouder. Deze meldplicht regelt de relatie met de overheid. Wat je met klanten of leveranciers afspreekt over het delen van incidenten, leg je vast in het contract.
Wat gebeurt er als je niet meldt?
De meldplicht is een bepaalde verplichting die je moet nakomen, dus er zijn helaas gevolgen als je dat niet doet. Meld je een significant incident niet, te laat of onvolledig, dan houdt de RDI (of de voor jouw sector bevoegde toezichthouder) daar toezicht op, ook via een inspectie naar aanleiding van het incident zelf. Dat toezicht verloopt trapsgewijs, van voorlichting en een voorstel voor verbeteracties tot een formele aanwijzing, een last onder dwangsom of, in het uiterste geval, een bestuurlijke boete.
Voor overtredingen van de Cyberbeveiligingswet, de meldplicht inbegrepen, gelden dezelfde maximale boetebedragen als voor de andere verplichtingen uit de wet: tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en tot 7 miljoen euro of 1,4% voor belangrijke entiteiten, waarbij steeds het hoogste bedrag geldt. Welk bedrag er daadwerkelijk wordt opgelegd, hangt af van de aard en ernst van de overtreding: de RDI weegt onder meer de ernst, de mate van verwijtbaarheid en de financiële draagkracht van je organisatie mee.
{{LINKCARD}}
Hoe kan je je voorbereiden op een significant NIS2-incident?
- Leg vast wie er binnen je organisatie mag beslissen dat een gebeurtenis een significant incident is.
- Zorg dat je weet hoe je bij je sectorale CSIRT en toezichthouder meldt, nog voordat je het nodig hebt.
- Simuleer een incident en oefen de meldplichttermijnen, zodat iedereen weet wie welke stap zet op het moment dat de klok gaat lopen.
- Zorg dat je logging en bewijslast aantoonbaar kunt maken, ook tijdens de stress van het incident. Dit is zeer belangrijke informatie voor de meldingen.
Zo hoef je op het moment dat het misgaat niet meer te bedenken wat je moet doen; dat werk heb je dan al gedaan. Je kunt dan gewoon je tempo lopen, ook onder druk.
Wil je weten wat er naast de NIS2-meldplicht nog meer van je wordt verwacht? Download hierboven onze NIS2-checklist of plan hieronder een vrijblijvend gesprek in.

%202.png)
.jpg)


















