Een cyberincident meld je in Nederland binnen 24 uur na ontdekking bij het Nationaal Cyber Security Centrum (NCSC) of de relevante toezichthouder, afhankelijk van jouw sector. Voor organisaties die onder de NIS2-richtlijn vallen, geldt een gelaagd meldproces met strikte tijdslimieten. In dit artikel beantwoorden we de meest gestelde vragen over hoe je dat proces correct doorloopt.
Welke incidenten vallen onder de meldplicht?
Onder de meldplicht vallen cyberincidenten die een significante impact hebben op de continuïteit of veiligheid van jouw dienstverlening. Concreet gaat het om verstoringen die de beschikbaarheid, integriteit of vertrouwelijkheid van systemen en gegevens ernstig aantasten, zoals ransomware-aanvallen, grootschalige datalekken, DDoS-aanvallen die diensten platleggen, of ongeautoriseerde toegang tot kritieke systemen.
De NIS2-richtlijn, die in Nederland via de Cyberbeveiligingswet is geïmplementeerd, maakt onderscheid tussen essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten zijn organisaties in sectoren zoals energie, transport, drinkwater, gezondheidszorg en digitale infrastructuur. Belangrijke entiteiten omvatten onder meer post- en koeriersdiensten, afvalverwerking, chemische industrie en digitale aanbieders.
Niet elk technisch probleem valt onder de meldplicht. Een korte storing zonder bredere gevolgen, of een incident dat volledig intern wordt opgelost zonder impact op klanten of maatschappelijke functies, hoeft doorgaans niet gemeld te worden. De sleutelcriteria zijn de ernst van de verstoring, het aantal getroffen gebruikers en de duur van de impact.
Waar moet je een cyberincident melden in Nederland?
In Nederland meld je een cyberincident primair bij het NCSC als je een rijksoverheidsorganisatie of aanbieder van essentiële diensten bent. Voor andere sectoren gelden sectorspecifieke toezichthouders: de Autoriteit Persoonsgegevens (AP) bij datalekken met persoonsgegevens, en de Rijksinspectie Digitale Infrastructuur (RDI) voor aanbieders van digitale diensten.
Onder NIS2 is de meldstructuur als volgt opgebouwd:
- NCSC: voor rijksoverheid en aanbieders van essentiële diensten in kritieke sectoren
- Autoriteit Persoonsgegevens: bij elk incident waarbij persoonsgegevens zijn betrokken (ook verplicht onder de AVG)
- Sectorale Computer Security Incident Response Teams (CSIRTs): afhankelijk van jouw branche, zoals Z-CERT voor de zorg of de IBD voor gemeenten
- RDI: voor digitale aanbieders zoals cloudproviders, zoekmachines en online marktplaatsen
Het is belangrijk te weten dat de meldplicht bij de AP en de NIS2-meldplicht naast elkaar bestaan. Een datalek waarbij persoonsgegevens zijn gelekt, moet je dus mogelijk bij twee instanties melden. Controleer altijd welke toezichthouder op jouw sector van toepassing is, zodat je de melding naar de juiste partij stuurt.
Wat zijn de exacte deadlines voor een cyberincidentmelding?
Onder NIS2 gelden drie opeenvolgende deadlines voor de melding van een significant cyberincident. Binnen 24 uur na ontdekking doe je een eerste melding, binnen 72 uur volgt een gedetailleerde tussenmelding, en binnen één maand lever je een eindrapport in met een volledige analyse en genomen maatregelen.
De drie stappen zien er als volgt uit:
- Vroegtijdige waarschuwing (binnen 24 uur): Een beknopte eerste melding die aangeeft dat er een incident heeft plaatsgevonden, de aard ervan en een eerste inschatting van de impact. Deze melding hoeft nog niet compleet te zijn.
- Incidentmelding (binnen 72 uur): Een uitgebreidere melding met een eerste beoordeling van de ernst, de waarschijnlijke oorzaak en de getroffen systemen of diensten.
- Eindrapport (binnen één maand): Een volledig rapport met een gedetailleerde beschrijving van het incident, de oorzaak, de gevolgen en de maatregelen die zijn genomen om herhaling te voorkomen.
Voor datalekken met persoonsgegevens geldt onder de AVG een aparte deadline van 72 uur bij de Autoriteit Persoonsgegevens. Als het incident zowel onder NIS2 als de AVG valt, lopen beide meldprocessen parallel. Houd er rekening mee dat de 24-uurs termijn begint op het moment van ontdekking, niet op het moment dat het incident plaatsvond.
Welke informatie heb je nodig voor een geldige melding?
Voor een geldige eerste melding heb je minimaal nodig: de datum en het tijdstip van ontdekking, een beschrijving van de aard van het incident, welke systemen of diensten zijn getroffen, en een eerste schatting van de impact. Voor de uitgebreidere tussenmelding en het eindrapport is meer detail vereist.
Zorg dat je bij de hand hebt:
- Naam en contactgegevens van de meldende organisatie en de contactpersoon voor het incident
- Type incident (ransomware, phishing, DDoS, ongeautoriseerde toegang, etc.)
- Getroffen systemen, netwerken of diensten
- Geschatte omvang: aantal getroffen gebruikers, geografische reikwijdte
- Tijdlijn: wanneer begon het incident, wanneer werd het ontdekt
- Eerste oorzaakanalyse indien beschikbaar
- Genomen noodmaatregelen en huidige status van herstel
- Mogelijke grensoverschrijdende impact als je diensten in meerdere EU-landen levert
Bij een datalek voeg je daar aan toe: welke categorieën persoonsgegevens zijn betrokken, het geschatte aantal betrokken personen, en of de betrokkenen al zijn geïnformeerd. Hoe meer relevante informatie je in de eerste melding opneemt, hoe soepeler het vervolgproces verloopt.
Hoe stel je intern vast dat er sprake is van een cyberincident?
Je stelt intern vast dat er sprake is van een cyberincident door het vergelijken van afwijkend systeemgedrag met vastgestelde drempelwaarden in jouw incidentresponsbeleid. Signalen zoals onverklaarbaar hoog netwerkverkeer, onbereikbare systemen, verdachte loginpogingen of versleutelde bestanden zijn aanleiding om een intern onderzoek te starten.
Een gestructureerde interne vaststelling verloopt in drie stappen:
Detectie en eerste beoordeling
Zodra een medewerker of beveiligingssysteem een afwijking signaleert, start de eerste beoordeling. Vraag jezelf af: is dit een technische storing of een beveiligingsincident? Controleer logbestanden, systeemwaarschuwingen en meldingen van eindgebruikers. Schakel direct de IT-verantwoordelijke of een intern incidentresponsteam in.
Classificatie en escalatie
Bepaal de ernst van het incident op basis van impact en urgentie. Is er sprake van dataverlies, systeemstoringen met externe gevolgen, of een actieve aanvaller in het netwerk? Als het incident de drempel voor een significante verstoring overschrijdt zoals omschreven in jouw beveiligingsbeleid, activeer dan het meldproces. Documenteer alles vanaf dit moment nauwkeurig, want deze informatie gebruik je later voor de officiële melding.
Een goede detectie staat of valt met de kwaliteit van jouw monitoring. Organisaties die nog geen gestructureerde beveiligingsmonitoring hebben ingericht, kunnen terecht bij een partner die dit voor hen invult. Onze cybersecurity-oplossingen zijn specifiek gericht op het MKB en helpen je om incidenten vroeg te detecteren en snel te handelen.
Wat zijn de gevolgen als je een cyberincident niet op tijd meldt?
Als je een cyberincident niet op tijd meldt, riskeer je onder NIS2 aanzienlijke bestuurlijke boetes. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, voor belangrijke entiteiten tot 7 miljoen euro of 1,4% van de jaaromzet. Naast financiële sancties zijn er ook reputatierisico’s en mogelijke aansprakelijkheid.
De gevolgen zijn niet alleen financieel. Toezichthouders kunnen aanvullende maatregelen opleggen, zoals verplichte audits, tijdelijke beperkingen op dienstverlening of zelfs schorsing van bestuurders bij herhaalde overtredingen. In sectoren als zorg en financiële dienstverlening kan een gemiste melding ook leiden tot intrekking van vergunningen.
Daarnaast geldt: hoe later je meldt, hoe groter de kans op reputatieschade. Klanten, partners en de media reageren doorgaans minder begripvol op een organisatie die een incident heeft verzwegen of te laat heeft gecommuniceerd dan op een die transparant en snel heeft gehandeld. Proactieve communicatie beperkt schade, terwijl vertraging die juist vergroot.
Hoe bereid je je organisatie voor op snelle incidentmelding?
Je bereidt je organisatie voor op snelle incidentmelding door een incidentresponsplan op te stellen, rollen en verantwoordelijkheden vooraf vast te leggen, en regelmatig te oefenen met scenario’s. Een goede voorbereiding zorgt ervoor dat je binnen de 24-uurs termijn kunt handelen, ook als het incident midden in de nacht plaatsvindt.
Concrete stappen om meldgereed te worden:
- Stel een incidentresponsplan op met daarin duidelijke procedures voor detectie, classificatie, interne escalatie en externe melding
- Wijs een meldverantwoordelijke aan die weet bij welke toezichthouder gemeld moet worden en over de benodigde contactgegevens beschikt
- Maak meldtemplates klaar zodat je bij een incident niet vanaf scratch hoeft te beginnen met het formuleren van een melding
- Leg contactgegevens vast van het NCSC, de AP en relevante sectorale CSIRTs, inclusief noodcontactnummers
- Train medewerkers in het herkennen van incidentsignalen en het correct doorsturen van meldingen naar de juiste persoon
- Oefen met tabletop-oefeningen waarbij je een cyberincidentscenario simuleert en het meldproces van begin tot eind doorloopt
- Zorg voor actuele logging zodat je bij een incident snel over de benodigde tijdlijn en technische details beschikt
Een organisatie die NIS2-compliant wil zijn, heeft niet alleen technische beveiligingsmaatregelen nodig, maar ook organisatorische processen die de menselijke kant van incidentrespons borgen. Investeer in bewustwording bij medewerkers en zorg dat het meldproces net zo goed geoefend is als de technische herstelstappen. Zo voorkom je dat een beheersbaar incident uitgroeit tot een compliance-probleem.