Ga naar inhoud
Legiscope
Menu
Compliance

NIS2-meldplicht: incidenten melden binnen 24 uur

NIS2-meldplicht uitgelegd: de meldcascade van 24 uur, 72 uur en één maand aan het CSIRT, plus de dubbele melding met een AVG-datalek aan de AP.

Ook beschikbaar in:English·Deutsch·Español·Italiano

De NIS2-meldplicht verplicht organisaties om een significant incident in fases te melden aan het CSIRT: een vroegtijdige waarschuwing binnen 24 uur, een volledige melding binnen 72 uur en een eindrapport binnen één maand. Deze gefaseerde cascade staat in art. 23 van de NIS2-richtlijn en geldt in Nederland via de Cyberbeveiligingswet, met het NCSC als centraal meldpunt. De valkuil: raakt een incident óók persoonsgegevens, dan geldt daarnaast de 72-uursmeldplicht aan de Autoriteit Persoonsgegevens — één incident, twee regimes, twee klokken. Dit artikel legt de cascade uit, definieert wanneer een incident meldplichtig is, en geeft een gecombineerd stappenplan voor de dubbele melding.

Key Takeaways

  • De NIS2-meldcascade kent drie momenten: 24 uur (vroegwaarschuwing), 72 uur (volledige melding) en één maand (eindrapport).
  • De klok start bij kennisname van een significant incident, niet bij het ontstaan ervan.
  • Meldt u aan het CSIRT/NCSC; raakt het incident persoonsgegevens, dan óók aan de AP binnen 72 uur.
  • Eén beveiligingsincident kan twee meldplichten tegelijk activeren — richt beide parallel in.
  • Te laat melden is een zelfstandige overtreding met sanctierisico.

Wanneer is een incident meldplichtig?

Niet elk incident hoeft gemeld te worden — alleen een significant incident. NIS2 noemt een incident significant als het:

  • een ernstige verstoring van de dienstverlening of financiële verliezen veroorzaakt, of
  • andere natuurlijke of rechtspersonen aanzienlijke materiële of immateriële schade toebrengt of kan toebrengen.

De beoordeling is een inschatting die u snel moet maken en goed moet documenteren. Twijfelt u, meld dan liever wél: een gemiste melding weegt zwaarder dan een melding die achteraf niet nodig bleek. Of u onder de meldplicht valt, hangt af van uw classificatie als essentiële of belangrijke entiteit — de meldplicht is voor beide gelijk.

De meldcascade in detail

Fase Termijn Inhoud
Vroegwaarschuwing Binnen 24 uur na kennisname Eerste signaal; vermoeden van kwaadwillige oorzaak, grensoverschrijdend effect
Volledige melding Binnen 72 uur na kennisname Beoordeling, ernst, impact, indicatoren van compromittering
Tussentijds Op verzoek CSIRT Statusupdate lopend incident
Eindrapport Binnen één maand Oorzaak, getroffen maatregelen, grensoverschrijdende gevolgen

De 24-uursmelding is bewust licht: het is een vroegwaarschuwing, geen volledig rapport. U signaleert dat er iets ernstigs speelt. Binnen 72 uur volgt de inhoudelijke beoordeling. Het eindrapport binnen een maand beschrijft de grondoorzaak en wat u hebt gedaan. Loopt een incident langer, dan geeft u een voortgangsrapport en volgt het eindrapport binnen een maand na afronding.

De dubbele melding: NIS2 én AVG

Dit is waar het misgaat in de praktijk. Een cyberincident — denk aan ransomware of een datalek door een hack — kan tegelijk:

  1. een NIS2-incident zijn (verstoring van uw systemen), meldplichtig aan het CSIRT/NCSC, én
  2. een AVG-datalek zijn (persoonsgegevens gecompromitteerd), meldplichtig aan de AP.

De termijnen verschillen: NIS2 kent de 24u-vroegwaarschuwing, de AVG kent een 72-uursmelding aan de AP onder artikel 33 AVG. Twee meldpunten, twee klokken, deels andere informatie.

Gecombineerd stappenplan:

  1. Detectie en triage — is dit significant (NIS2) en/of een datalek (AVG)?
  2. Start beide klokken vanaf kennisname.
  3. 24u: vroegwaarschuwing aan het CSIRT/NCSC.
  4. 72u: volledige NIS2-melding én, bij persoonsgegevens, datalekmelding aan de AP.
  5. Betrokkenen informeren als het datalek een hoog risico oplevert (art. 34 AVG).
  6. Eindrapport binnen één maand aan het CSIRT.

Leg dit vast in één incidentprocedure, zodat niemand onder druk de tweede meldketen vergeet. De diepere vergelijking tussen beide regimes staat in NIS2 vs AVG: verschillen en overlap.

De rol van de keten

Een incident bij een leverancier kan uw meldplicht activeren. Zorg daarom dat verwerkers- en leverancierscontracten een escalatieclausule bevatten: de leverancier meldt u een incident tijdig genoeg om uw eigen 24-uurstermijn te halen. Dit sluit aan op de ketenbeveiliging uit de NIS2-zorgplicht en de verwerkersovereenkomst onder artikel 28.

Wat “kennisname” precies betekent

De termijnen starten bij kennisname van een significant incident, niet bij het moment waarop het incident daadwerkelijk plaatsvond. Dat klinkt gunstig, maar er zit een addertje onder het gras: de toezichthouder verwacht dat u zó bent ingericht dat u incidenten tijdig detecteert. Een organisatie die pas na weken merkt dat er iets speelde, kan zich niet verschuilen achter een late kennisname — het gebrek aan detectie is dan zélf een tekortkoming in de zorgplicht. Kennisname veronderstelt dus een werkend detectie- en escalatieproces.

Praktisch betekent dit dat het moment van kennisname aantoonbaar moet zijn: leg vast wanneer welk signaal binnenkwam, wie het beoordeelde en op welk moment de conclusie “significant incident” werd getrokken. Dat tijdstempel bepaalt of uw 24-uursmelding op tijd was. Zorg daarom dat uw incidentproces een helder beslismoment kent waarop de klok formeel start, en dat de betrokken medewerkers weten dat vanaf dat punt de wettelijke termijnen lopen. Een goed geoefend team haalt de vroegwaarschuwing moeiteloos; een team dat het proces nog moet uitvinden terwijl de aanval loopt, verliest kostbare uren.

Software en aantoonbaarheid

Oefen de meldketen bovendien vooraf. Een tabletop-oefening waarin het team een fictief incident doorloopt, legt genadeloos bloot waar de knelpunten zitten: wie mag de 24-uursmelding versturen, wie bepaalt of een incident significant is, en hoe schakelt u 's nachts of in het weekend. De meeste organisaties ontdekken pas tijdens zo’n oefening dat de meldbevoegdheid niet duidelijk belegd is of dat de contactgegevens van het CSIRT nergens zijn vastgelegd. Een half uur voorbereiding bespaart u onder werkelijke druk de uren die het verschil maken tussen een tijdige en een te late melding.

FAQ

Binnen hoeveel uur moet ik een incident onder NIS2 melden?

Een vroegtijdige waarschuwing binnen 24 uur na kennisname van een significant incident, gevolgd door een volledige melding binnen 72 uur en een eindrapport binnen één maand. De klok start bij kennisname, niet bij het ontstaan van het incident.

Wat is een significant incident onder NIS2?

Een incident dat een ernstige verstoring van uw dienstverlening of financiële verliezen veroorzaakt, of dat andere personen aanzienlijke materiële of immateriële schade toebrengt of kan toebrengen. De beoordeling maakt u snel en documenteert u; bij twijfel meldt u liever wél.

Moet ik een cyberincident aan zowel het NCSC als de AP melden?

Als het incident zowel uw systemen verstoort (NIS2) als persoonsgegevens raakt (AVG), ja. U meldt aan het CSIRT/NCSC volgens de NIS2-cascade én binnen 72 uur aan de Autoriteit Persoonsgegevens onder artikel 33 AVG. Dat zijn twee aparte meldketens met eigen termijnen.

Wie is het meldpunt voor NIS2-incidenten in Nederland?

Het NCSC fungeert als CSIRT en centraal meldpunt. De Cyberbeveiligingswet legt de precieze routes en eventuele sectorale toezichthouders vast. Registreer u zodra de wet dat vereist, zodat de meldroute vooraf duidelijk is.

Wat gebeurt er als ik te laat meld?

Te laat melden is een zelfstandige overtreding, los van de oorzaak van het incident. Het vergroot het sanctierisico en het toezicht. Ter vergelijking: onder de AVG beboette de AP Booking.com met 475.000 euro omdat een datalek 22 dagen te laat werd gemeld — een illustratie van hoe zwaar te laat melden weegt.

Conclusie

De NIS2-meldplicht draait om een strakke cascade: 24 uur voor de vroegwaarschuwing, 72 uur voor de volledige melding, één maand voor het eindrapport — telkens vanaf kennisname van een significant incident. De grootste valkuil is de dubbele melding: een cyberincident dat persoonsgegevens raakt, activeert óók de 72-uursmelding aan de AP. Richt beide meldketens vooraf in één incidentprocedure in, borg escalatieclausules bij leveranciers, en documenteer alles aantoonbaar. Onder druk is een geoefend proces het verschil tussen op tijd en te laat.

L
Geschreven door
Legiscope
Legiscope

Breng deze richtlijnen in de praktijk

Ontdek hoe Legiscope privacyregisters, bronnen en gecontroleerd werk verbindt.

Boek een demo op maat
Verder lezen

Gerelateerde artikelen

01Compliance

Cyberbeveiligingswet: NIS2 wordt Nederlandse wet

De Cyberbeveiligingswet (Cbw) is de Nederlandse wet die de Europese NIS2-richtlijn omzet en de huidige Wbni vervangt. Ze verplicht een veel bredere groep organisaties tot een zorgplicht (verplichte…

10 juli 2026
02Compliance

NIS2 in Nederland: Cyberbeveiligingswet 2025

In één zin. De NIS2-richtlijn is in Nederland omgezet via de Cyberbeveiligingswet (Cbw, in werking sinds 2025) — een fundamentele uitbreiding van het cyberbeveiligingsregime dat duizenden Nederlandse…

26 juni 2026
03Compliance

NIS2 vs AVG: verschillen en overlap uitgelegd

NIS2 en de AVG zijn twee verschillende regimes die elkaar op één punt scherp raken. De AVG beschermt persoonsgegevens en wordt gehandhaafd door de Autoriteit Persoonsgegevens; NIS2 beschermt de…

10 juli 2026
04Compliance

NIS2-zorgplicht: de tien verplichte maatregelen

De NIS2-zorgplicht verplicht organisaties om passende technische, operationele en organisatorische maatregelen te nemen om de risico's voor hun netwerk- en informatiesystemen te beheersen. De kern…

10 juli 2026
05Compliance

NIS2: essentiële en belangrijke entiteiten uitgelegd

Onder NIS2 valt uw organisatie in één van twee categorieën: essentiële entiteit of belangrijke entiteit. Het verschil bepaalt hoe zwaar het toezicht is, hoe hoog de boetes kunnen oplopen en hoe…

10 juli 2026
06Compliance

Wbni: de Wet beveiliging netwerk- en informatiesystemen

De Wbni — de Wet beveiliging netwerk- en informatiesystemen — is de huidige Nederlandse cybersecuritywet voor vitale aanbieders en digitale dienstverleners. Ze vormt de omzetting van de eerste…

9 juli 2026
07Privacywetgeving

Datalekregister: model en verplichte velden (AVG)

Een datalekregister is de interne administratie waarin u alle datalekken vastlegt — óók de lekken die u niet bij de Autoriteit Persoonsgegevens hoeft te melden. Deze registratieplicht volgt uit…

8 juli 2026
08Compliance

AI Act hoog risico: welke AI-systemen vallen eronder?

Een AI-systeem is "hoog risico" onder de AI Act als het valt binnen een van de categorieën van bijlage III — of als het een veiligheidscomponent is in een product dat al onder EU-productwetgeving…

10 juli 2026