Kern: NIS2 introduceert een verplicht meldproces in drie stappen: een early warning binnen 24 uur, een volledige melding binnen 72 uur en een eindrapport binnen een maand. Boetes gelden niet alleen voor het incident zelf, maar ook voor het missen van een meldtermijn.
Onder NIS2 gaan bij een significant cyberincident wettelijke verplichtingen lopen vanaf het moment dat je ervan op de hoogte bent. Er is geen coulanceperiode, geen uitzondering voor "we waren de situatie nog aan het beoordelen". De termijn van 24 uur voor de early warning is hard.
Dit stappenplan geeft je het proces om een significant incident onder NIS2 stap voor stap af te handelen, van eerste detectie tot je eindrapport na een maand. Lees het voordat een incident zich voordoet, niet tijdens.
Wat telt als een "significant" incident?
De meldplicht geldt alleen voor "significante" incidenten. Artikel 23 van NIS2 definieert een significant incident als een incident dat ernstige operationele verstoring of financiële schade veroorzaakt of kan veroorzaken, of andere natuurlijke of rechtspersonen heeft getroffen of kan treffen. Specifieker: een incident is significant als het:
Ernstige operationele verstoring van je diensten heeft veroorzaakt of kan veroorzaken
Inclusief significante downtime van kritieke diensten, systemen of processen.
Significante financiële schade aan je organisatie heeft veroorzaakt of kan veroorzaken
Andere organisaties of personen heeft getroffen of kan treffen (klanten, partners, burgers)
Heeft geleid tot verlies van vertrouwelijkheid, integriteit of beschikbaarheid van data op significante schaal
Twijfel je? Meld. Nationale NIS2-toezichthouders adviseren consequent om bij twijfel te melden. Een onnodige early warning indienen levert geen boete op. Een verplichte early warning missen wel.
Het meldproces in drie stappen
Vroege waarschuwing
Binnen 24 uurMeld bij je nationale CSIRT (of bevoegde autoriteit als je lidstaat dat vereist) dat een significant incident heeft plaatsgevonden of wordt vermoed. Dit is een korte melding, geen volledige analyse.
Minimaal vereiste informatie:
- Datum en tijdstip van detectie
- Aard van het incident (type: ransomware, datalek, DDoS, enzovoort)
- Getroffen systemen of diensten
- Eerste inschatting van de impact
- Of grensoverschrijdende impact wordt vermoed
Melding van het incident
Binnen 72 uurEen gedetailleerde melding met je actuele inschatting van het incident. Een volledige root cause analyse wordt op dit punt nog niet verwacht, maar je update moet inhoudelijk zijn.
Vereiste informatie:
- Bijgewerkte beschrijving van het incident en het tijdsverloop
- Inschatting van de ernst en de omvang van de impact
- Indicators of compromise (indien bekend)
- Getroffen inperkende maatregelen
- Of klanten of andere getroffen partijen zijn geïnformeerd
- Voorlopige hypothese over de root cause
Eindrapport
Binnen 1 maandEen uitgebreid eindrapport met de volledige analyse. Loopt het incident na een maand nog, dien dan een tussentijds voortgangsrapport in, gevolgd door een eindrapport binnen een maand na afhandeling.
Vereiste informatie:
- Volledige beschrijving van het incident en bevestigde root cause
- Volledige impactanalyse (financieel, operationeel, reputatie)
- Doorgevoerde herstelmaatregelen
- Maatregelen om herhaling te voorkomen
- Details over grensoverschrijdende impact (indien van toepassing)
Wie meld je eigenlijk?
NIS2 vereist melding bij je nationale CSIRT (Computer Security Incident Response Team) of de bevoegde autoriteit die je lidstaat heeft aangewezen. Elk EU-land heeft dit anders ingevuld. Je primaire contactpunten hangen af van je sector en vestigingsland:
| Land | Primaire NIS2-autoriteit | Nationale CSIRT |
|---|---|---|
| Nederland | NCSC-NL / sectortoezichthouders | NCSC-NL |
| Duitsland | BSI | CERT-Bund (BSI) |
| Frankrijk | ANSSI | CERT-FR (ANSSI) |
| België | CCB / sectortoezichthouders | CERT.be |
| Overige EU-lidstaten | Varieert per sector | Nationale CSIRT volgens ENISA-register |
Let op: voor sectorspecifieke entiteiten (energie, financiën, zorg) kan je sectortoezichthouder het primaire meldpunt zijn in plaats van de nationale CSIRT. Controleer dit in je nationale implementatie.
Actie voordat er een incident is: Breng nu al je specifieke meldcontact in kaart en leg dit vast, inclusief de URL van het meldportaal, contact-e-mailadres en eventuele vereiste registratie. Deze informatie hoort in je incident response plan te staan, niet opgezocht te worden onder druk om 2 uur 's nachts.
Interne responsstappen die parallel lopen
De melding aan de toezichthouder loopt gelijk op met je technische incident response, niet erna. Dit is het parallelle traject dat je moet managen:
Uur voor uur: de eerste 24 uur
Detectie en eerste triage
Waarschuw het security team. Activeer het incident response plan. Start met inperken. Verwijder GEEN forensisch bewijs.
Beoordeling van significantie
Pas je vooraf vastgestelde significantiecriteria toe. Twijfel je, behandel het incident dan als significant. Informeer de incident commander en het management.
Interne escalatie
Informeer de directie en de juridische afdeling. Zij moeten betrokken zijn bij het besluit over de melding, zeker als grensoverschrijdende impact of impact op klanten mogelijk is.
Concept early warning opstellen
Stel je early warning voor de 24-uurstermijn op met de beschikbare informatie. Laat deze juridisch toetsen als de tijd het toelaat.
Laatste check en indiening
Dien de early warning minimaal 2 uur voor de termijn van 24 uur in. Bewaar een intern bevestigingsbewijs.
Getroffen klanten en partners informeren
Artikel 23(2) van NIS2 vereist ook melding aan afnemers van significante diensten als een incident hen kan raken. Dit loopt gelijk op met je melding aan de toezichthouder. De belangrijkste uitgangspunten:
Informeer klanten die beschermende maatregelen moeten nemen
Als een datalek aanvallers in staat stelt je klanten te targeten (gecompromitteerde inloggegevens, blootgestelde persoonsgegevens, een aanval via de keten), informeer hen dan snel zodat ze kunnen handelen. Vertraging verschuift het risico naar hen.
Stem je communicatie af met je toezichthouder
Vraagt de nationale CSIRT je om openbaarmaking uit te stellen om aanvallers niet te waarschuwen of copycat-aanvallen te voorkomen, volg dat advies dan op en leg het vast.
AVG-melding kan parallel lopen
Zijn persoonsgegevens betrokken, dan vereist artikel 33 AVG melding bij je toezichthouder binnen 72 uur nadat je op de hoogte bent. Controleer of dezelfde autoriteit beide meldingen behandelt (in sommige lidstaten wel).
Bereid je voor voordat er een incident is
Incident response improviseren onder een termijn van 24 uur is precies hoe organisaties meldplichten missen. Bouw deze elementen nu in je incident response plan in:
Checklist vooraf
- Vastgelegde significantiecriteria voor incidenten (wat triggert een melding)
- Contactgegevens van de nationale CSIRT en toegang tot het meldportaal
- Templates voor meldingen (early warning, 72 uur, eindrapport)
- Aangewezen incident commander met vastgelegde bevoegdheid
- 24/7 escalatiepad naar management en juridische afdeling
- Template voor het incidentlogboek ter bewaring van bewijs
- Communicatiekanaal buiten de band (voor als primaire systemen zijn gecompromitteerd)
- Minimaal jaarlijks een tabletopoefening uitgevoerd
Veelgestelde vragen
Wat telt als een significant incident onder NIS2?
Artikel 23 definieert een significant incident als een incident dat ernstige operationele verstoring of financiële schade veroorzaakt of kan veroorzaken, of andere natuurlijke of rechtspersonen heeft getroffen of kan treffen. In de praktijk voldoen ernstige dienstverstoring, materiële financiële schade, impact op klanten of partners, en significant verlies van vertrouwelijkheid of integriteit allemaal aan de drempel.
Wat zijn de NIS2-meldtermijnen voor incidenten?
Artikel 23 stelt een klok in drie fasen in: een early warning binnen 24 uur nadat je op de hoogte bent van het incident, een volledige melding binnen 72 uur met bijgewerkte inschatting en inperkende maatregelen, en een eindrapport binnen een maand met root cause en corrigerende maatregelen. Loopt het incident na een maand nog, dien dan een tussentijds voortgangsrapport in.
Wie meld ik bij een NIS2-incident?
De nationale CSIRT of bevoegde autoriteit die je lidstaat heeft aangewezen. In Nederland is dat NCSC-NL, Duitsland gebruikt BSI en CERT-Bund, Frankrijk gebruikt ANSSI en CERT-FR, België gebruikt CCB en CERT.be. Voor entiteiten in energie, financiën of zorg kan een sectortoezichthouder het primaire meldpunt zijn in plaats van de nationale CSIRT.
Welke informatie moet de early warning binnen 24 uur bevatten?
De early warning is een korte melding met datum en tijdstip van detectie, de aard van het incident zoals ransomware of een datalek, de getroffen systemen of diensten, een eerste inschatting van de impact, en of grensoverschrijdende impact wordt vermoed. Het is een melding, geen volledige analyse. Een root cause wordt in dit stadium nog niet verwacht.
Moet ik klanten informeren na een NIS2-incident?
Ja, als het incident hen kan raken. Artikel 23(2) vereist melding aan afnemers van de dienst als zij beschermende maatregelen moeten nemen, bijvoorbeeld na gecompromitteerde inloggegevens of een aanval via de keten. Stem je communicatie af met de toezichthouder als uitgestelde openbaarmaking wordt gevraagd, en laat de melding onder artikel 33 AVG parallel lopen als persoonsgegevens zijn betrokken.
Wat moet ik klaar hebben voordat een NIS2-incident zich voordoet?
Vastgelegde significantiecriteria, contactgegevens van de nationale CSIRT en toegang tot het portaal, templates voor de meldingen na 24 uur, 72 uur en 30 dagen, een aangewezen incident commander met vastgelegde bevoegdheid, een 24/7 escalatiepad naar management en juridische afdeling, een template voor het incidentlogboek ter bewaring van bewijs, een communicatiekanaal buiten de band, en minimaal jaarlijks een tabletopoefening.
Wat gebeurt er als ik de meldtermijn van 24 of 72 uur mis?
Late of uitblijvende meldingen worden expliciet genoemd in de eerste NIS2-boetes van 2026. Nationale toezichthouders behandelen een gemiste termijn als een aparte overtreding, los van het onderliggende incident. Reken op een formele bevinding, een bindende instructie om procedures te verbeteren, en mogelijk een boete. Bewijs van het detectietijdpad is de sterkste verzachtende factor.
Een incident response plan nodig dat aansluit op NIS2?
We helpen organisaties met het opzetten en testen van NIS2-conforme incident response plannen, inclusief meldprocedures, templates en tabletopoefeningen.
Plan een gratis gesprekGerelateerde artikelen
Overzicht van kritieke assets
De inventaris die een responder vertelt welke systemen de getroffen dienst ondersteunen en wie eigenaar is.
Meervoudige authenticatie onder artikel 21
De maatregel die het vaakst bepaalt of een incident wordt gemeld of ingeperkt.
NIS2-boetes uitgelegd
Wat er gebeurt als je een meldtermijn mist of niet voldoet aan NIS2.
NIS2 checklist 2026
Volledige gids langs alle tien minimale beveiligingsmaatregelen.
Bedrijfscontinuïteit en back-up
Herstel loopt gelijk op met de melding, en concurreert om dezelfde mensen.
Zo bereid je je voor op een NIS2-audit
Je incidentregister en meldtijdstippen vormen laag vier van het bewijspakket.