De meldplicht

De meldplicht verplicht organisaties onder de Cyberbeveiligingswet om significante incidenten snel en gefaseerd te melden. Het doel is dat het sectorale CSIRT ondersteuning kan bieden, de toezichthouder zicht krijgt op de gevolgen en andere organisaties tijdig kunnen worden beschermd.

Belangrijk: de termijnen starten zodra de organisatie kennis heeft van een significant incident. U hoeft bij de eerste waarschuwing nog niet alle feiten te kennen. Een snelle, beheerste eerste melding is belangrijker dan wachten op een volledig onderzoeksrapport.

Voor wie geldt de meldplicht?

De wettelijke meldplicht geldt voor essentiële en belangrijke entiteiten die onder de Cyberbeveiligingswet vallen. Organisaties buiten de directe wettelijke scope kunnen wel contractuele meldplichten hebben tegenover klanten, opdrachtgevers, verzekeraars of ketenpartners.

Een cyberincident kan daarnaast onder andere meldregimes vallen, zoals de AVG, sectorale regels of Europese wetgeving zoals DORA. Eén incident kan daardoor meerdere beoordelingen en meldroutes vereisen.

Wanneer is een incident significant?

Volgens het NCSC gaat het om incidenten die de dienstverlening ernstig verstoren, financiële schade veroorzaken of grote schade bij andere organisaties kunnen aanrichten. De concrete drempelwaarden verschillen per sector en zijn nader uitgewerkt in ministeriële regelingen.

Beoordeel daarom niet alleen de technische ernst. Kijk ook naar:

  • duur en omvang van de verstoring;
  • aantal getroffen klanten, gebruikers of locaties;
  • impact op kritieke of maatschappelijke dienstverlening;
  • verlies van vertrouwelijkheid, integriteit of beschikbaarheid;
  • financiële schade en mogelijke keteneffecten;
  • grensoverschrijdende gevolgen;
  • mogelijk kwaadwillig handelen;
  • de sectorale drempelwaarden die voor uw organisatie gelden.

Kleinere incidenten en bijna-incidenten mogen vrijwillig bij het NCSC worden gemeld. Intern registreren blijft ook belangrijk wanneer een incident niet wettelijk meldplichtig blijkt.

De drie wettelijke meldmomenten

Moment Uiterste termijn Belangrijkste inhoud
Vroegtijdige waarschuwing Binnen 24 uur Eerste feiten, vermoedelijk kwaadwillig karakter, mogelijke grensoverschrijdende gevolgen en contactpersoon
Incidentmelding Binnen 72 uur Bijgewerkte informatie, eerste beoordeling van ernst en gevolgen en beschikbare indicatoren van aantasting
Eindverslag Binnen één maand na de melding Beschrijving, oorzaak, gevolgen, herstel, genomen maatregelen en lessen

Duurt het incident langer dan één maand, dan wordt op dat moment een voortgangsverslag ingediend. Het eindverslag volgt dan binnen één maand nadat het incident is afgehandeld. Het CSIRT of de toezichthouder kan tussentijds aanvullende informatie vragen.

Bekijk voor meer detail de verdiepingspagina De NIS2-meldplicht en tijdlijn.

Waar wordt een incident gemeld?

De melding wordt gedaan via het centrale meldpunt op MijnNCSC. Met één wettelijke melding bereikt de organisatie zowel het sectorale CSIRT als de toezichthouder. Het NCSC geeft aan dat het CSIRT zo snel mogelijk en uiterlijk binnen 24 uur op de vroegtijdige waarschuwing reageert.

Een melding bij MijnNCSC vervangt niet automatisch iedere andere verplichting. Controleer afzonderlijk of ook betrokkenen, klanten, de Autoriteit Persoonsgegevens, politie, verzekeraar of buitenlandse autoriteiten moeten worden geïnformeerd.

Maak de beoordeling vooraf uitvoerbaar

Tijdens een incident is er meestal nog onzekerheid. Leg daarom vooraf vast wie de significantie beoordeelt en wie bevoegd is een melding te doen. Gebruik een korte beslisboom met technische én bedrijfsmatige criteria.

  1. Detecteer en registreer het incident met een duidelijk tijdstip.
  2. Stel vast welke dienstverlening, gegevens en organisaties zijn geraakt.
  3. Beoordeel wettelijke, sectorale en contractuele drempels.
  4. Escaleer direct naar de beslissingsbevoegde functionaris.
  5. Start de vroegtijdige waarschuwing terwijl onderzoek doorgaat.
  6. Bewaar feiten, besluiten, aannames en communicatie in één incidentdossier.

Rollen die vooraf moeten zijn aangewezen

Rol Verantwoordelijkheid
Incidentcoördinator Stuurt onderzoek, herstel, acties en tijdlijn aan
Technisch onderzoek Verzamelt feiten, indicatoren, logs en impact
Bestuur of beslisser Neemt besluiten over ernst, risico en externe communicatie
Juridisch/privacy Beoordeelt Cbw, AVG, contracten en andere meldplichten
Communicatie Stemt berichten voor medewerkers, klanten en media af
MijnNCSC-contactpersoon Dient meldingen en aanvullende verslagen in

Leveranciers en contractuele meldtermijnen

Een organisatie kan alleen tijdig melden wanneer kritieke leveranciers incidenten snel doorgeven. Een algemene afspraak om “zonder onnodige vertraging” te informeren is vaak te vaag. Leg voor kritieke leveranciers vast:

  • welke gebeurtenissen direct moeten worden gemeld;
  • binnen hoeveel uur een eerste bericht nodig is;
  • welke minimale informatie wordt aangeleverd;
  • wie 24/7 bereikbaar is;
  • hoe updates en forensische informatie worden gedeeld;
  • hoe onderaannemers in de meldketen zijn opgenomen.

Wat moet aantoonbaar zijn?

Bewaar minimaal het incidentresponsplan, significantiecriteria, contactlijsten, bevoegdheden, registratie van de eerste waarneming, besluitvorming, ingediende meldingen, tussentijdse updates, communicatie, herstelacties en evaluatie.

Oefen de meldroute onder tijdsdruk. Een tafel-oefening met een ransomware- of leveranciersscenario laat snel zien of contactgegevens, verantwoordelijkheden en besluitvorming werkelijk functioneren.

Uitzonderingen en andere regimes

Voor bepaalde organisaties kunnen afwijkende regels gelden. Het NCSC noemt bijvoorbeeld vertrouwensdienstverleners en organisaties die ook onder een Europese sectorwet met eigen meldregels vallen. Termijnen of meldroutes kunnen dan verschillen. Neem bij twijfel contact op met de relevante toezichthouder.

Praktisch verder

Lees het incidentresponsplan voor NIS2, controleer de zorgplicht en gebruik het NIS2-stappenplan om eigenaarschap, bewijs en oefeningen structureel te organiseren.

Officiële bron

Deze pagina biedt algemene informatie en geen formeel juridisch advies. Beoordeel altijd de actuele sectorale drempels en regels die op uw organisatie van toepassing zijn.