Meldplicht
Bijgewerkt op · Door Maarten van den Bos
Meldplicht is de verplichting uit de Cyberbeveiligingswet om elk significant incident te melden bij het CSIRT en de toezichthouder. Een essentiële of belangrijke entiteit geeft binnen 24 uur een vroegtijdige waarschuwing, dient binnen 72 uur een melding met een eerste beoordeling in en levert uiterlijk 1 maand na die melding een eindverslag.
Wat is de meldplicht in de Cyberbeveiligingswet?
De meldplicht is 1 van de 3 hoofdplichten uit de Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van NIS2. De wet geldt sinds 15 augustus 2026. Artikel 25 bepaalt dat een essentiële of belangrijke entiteit ieder significant incident meldt, volgens de stappen uit de artikelen 26 tot en met 29.
Niet elk incident hoeft gemeld te worden. Een incident is significant als het een ernstige operationele verstoring van de diensten of financiële verliezen voor de organisatie veroorzaakt of kan veroorzaken. Het is ook significant als het andere organisaties of personen aanzienlijke materiële of immateriële schade kan berokkenen (artikel 25, tweede lid). Het NCSC vat dit samen als incidenten die de dienstverlening ernstig verstoren, financiële schade veroorzaken of grote schade bij anderen kunnen aanrichten.
De melding gaat naar het CSIRT (computer security incident response team) van de sector en naar de toezichthouder, de bevoegde autoriteit. Volgens het NCSC meld je via het centrale meldpunt op MijnNCSC, zodat 1 melding beide bereikt. Het CSIRT reageert volgens het NCSC binnen 24 uur op een vroegtijdige waarschuwing (bron: NCSC, 2026).
De meldplicht staat naast de zorgplicht en de registratieplicht. Het is een andere plicht dan de meldplicht datalekken uit de AVG: die gaat over persoonsgegevens en wordt gemeld bij de Autoriteit Persoonsgegevens.
Hoe werkt de meldplicht?
De meldplicht werkt in vaste stappen met termijnen die ingaan zodra de organisatie kennis heeft van het significante incident.
- Beoordeel of het incident significant is volgens artikel 25, tweede lid.
- Geef onverwijld en uiterlijk binnen 24 uur een vroegtijdige waarschuwing (artikel 26). Vermeld of het incident vermoedelijk kwaadwillig is, of het grensoverschrijdende gevolgen kan hebben en wie de contactpersoon is.
- Dien onverwijld en uiterlijk binnen 72 uur de melding in (artikel 27). Geef een update, een eerste beoordeling van ernst en gevolgen en, als die er zijn, de indicators of compromise.
- Lever op verzoek van het CSIRT of de toezichthouder een tussentijds verslag (artikel 28).
- Lever uiterlijk 1 maand na de melding een eindverslag met de oorzaak, de ernst, de genomen maatregelen en eventuele grensoverschrijdende gevolgen (artikel 29).
| Termijn | Wat | Artikel |
|---|---|---|
| Binnen 24 uur | Vroegtijdige waarschuwing | 26 |
| Binnen 72 uur | Melding met eerste beoordeling | 27 |
| Op verzoek | Tussentijds verslag | 28 |
| Uiterlijk 1 maand na de melding | Eindverslag, of voortgangsverslag als het incident nog loopt | 29 |
Loopt het incident na 1 maand nog, dan levert de organisatie een voortgangsverslag en binnen 1 maand na afhandeling het eindverslag. Een aanbieder van vertrouwensdiensten meldt een incident dat die dienst raakt al binnen 24 uur volledig (artikel 27, tweede lid). Ook moet een organisatie haar klanten onverwijld informeren over significante incidenten die hun dienstverlening kunnen raken (artikel 30).
Bij overtreding van de artikelen 25 tot en met 30 kan een essentiële entiteit een boete krijgen van maximaal 10 miljoen euro of 2 procent van de totale wereldwijde jaaromzet, als dat hoger is (artikel 80). Voor een belangrijke entiteit is dat maximaal 7 miljoen euro of 1,4 procent (artikel 87).
Voorbeeld uit de praktijk
Een fictief voorbeeld: op maandag om 08.00 uur ontdekt een zorginstelling die onder de Cyberbeveiligingswet valt, dat ransomware het afsprakensysteem heeft versleuteld. Patiënten kunnen geen afspraken maken, dus de dienstverlening is ernstig verstoord. Het incident is significant.
- Stuur uiterlijk dinsdag 08.00 uur de vroegtijdige waarschuwing via MijnNCSC: vermoedelijk kwaadwillig, geen grensoverschrijdende gevolgen, contactpersoon is de CISO.
- Dien uiterlijk donderdag 08.00 uur de melding in met een eerste beoordeling en de gevonden indicators of compromise.
- Lever binnen 1 maand na die melding het eindverslag met de oorzaak, bijvoorbeeld een ongepatchte VPN-server, en de genomen maatregelen.
Zijn bij de aanval ook patiëntgegevens gelekt, dan geldt daarnaast de meldplicht datalekken. Die melding gaat binnen 72 uur na kennisname naar de Autoriteit Persoonsgegevens (bron: Autoriteit Persoonsgegevens).
Meldplicht in de praktijk van een security-professional
De meldplicht vraagt om een voorbereid proces. Binnen 24 uur moet duidelijk zijn wat er speelt, en dat lukt alleen met goede detectie en een vast draaiboek voor incident response. Een SOC-analist ziet het incident vaak als eerste. De CISO of security officer beoordeelt of het significant is en zorgt dat de melding op tijd bij het CSIRT ligt.
In de praktijk leggen organisaties vooraf vast wie mag melden, welke criteria zij gebruiken voor “significant” en hoe de meldplicht uit de Cbw samenloopt met de meldplicht datalekken. Meer over de termijnen staat op de pagina meldplicht in de Cyberbeveiligingswet. Een overzicht van de hele wet staat bij de Cyberbeveiligingswet.
Veelgestelde vragen
Wat is de meldplicht voor cyberincidenten volgens de Cyberbeveiligingswet?
Een organisatie die onder de Cyberbeveiligingswet valt, meldt elk significant incident bij het CSIRT en de toezichthouder. Dat gebeurt in stappen: een vroegtijdige waarschuwing binnen 24 uur, een melding met eerste beoordeling binnen 72 uur en een eindverslag uiterlijk 1 maand na die melding (artikel 25 tot en met 29).
Wat is de meldplicht?
Een meldplicht is een wettelijke plicht om een gebeurtenis bij een instantie te melden. In cybersecurity gaat het meestal om 2 meldplichten: de meldplicht voor significante incidenten uit de Cyberbeveiligingswet (melden bij CSIRT en toezichthouder) en de meldplicht datalekken uit de AVG (melden bij de Autoriteit Persoonsgegevens binnen 72 uur).
Wat valt er onder meldingsplicht?
Onder de meldplicht van de Cyberbeveiligingswet vallen significante incidenten: incidenten die een ernstige operationele verstoring of financiële verliezen veroorzaken of kunnen veroorzaken, of die anderen aanzienlijke materiële of immateriële schade kunnen berokkenen. Kleinere incidenten, bijna-incidenten en dreigingen mag een organisatie vrijwillig melden.
Is NIS2 verplicht in Nederland?
Ja. De NIS2-richtlijn is in Nederland uitgewerkt in de Cyberbeveiligingswet, die op 15 augustus 2026 in werking is getreden. Organisaties die onder de wet vallen, moeten sindsdien voldoen aan de zorgplicht, de meldplicht en de registratieplicht. Volgens het NCSC gaat het om ruim 8.000 organisaties.
Wie controleert de NIS2?
Het toezicht ligt per sector bij een bevoegde autoriteit, aangewezen in artikel 15 van de Cyberbeveiligingswet. Zo valt de sector overheid onder de minister van Binnenlandse Zaken en Koninkrijksrelaties en de gezondheidszorg onder de minister van Volksgezondheid, Welzijn en Sport.
Bronnen
Gerelateerde begrippen
- Zorgplicht
Zorgplicht is de verplichting uit artikel 21 van de Cyberbeveiligingswet om passende en evenredige technische, operationele en organisatorische maatregelen te nemen tegen risico's voor netwerk- en informatiesystemen. De zorgplicht geldt voor essentiële en belangrijke entiteiten en omvat minimaal 10 onderwerpen, van risicoanalyse en incidentenbehandeling tot beveiliging van de toeleveringsketen en cryptografie.
- Registratieplicht
Registratieplicht is de verplichting uit de Cyberbeveiligingswet voor essentiële en belangrijke entiteiten om hun gegevens aan te leveren voor het nationale register van entiteiten. Registreren gebeurt bij het NCSC via MijnNCSC. Sinds 15 augustus 2026 moeten organisaties die onder de wet vallen geregistreerd zijn en wijzigingen geven zij binnen 2 weken door.
- NIS2
NIS2 is een Europese richtlijn, Richtlijn (EU) 2022/2555, die zorgt voor een hoog gezamenlijk niveau van cybersecurity in de EU. Organisaties in 18 kritieke sectoren moeten hun cyberrisico's beheersen en significante incidenten melden, en hun bestuur is daarvoor verantwoordelijk. In Nederland is NIS2 uitgevoerd met de Cyberbeveiligingswet, die geldt sinds 15 augustus 2026.
- Incident response
Incident response is de manier waarop een organisatie een cyberincident afhandelt, zoals een ransomware-aanval, datalek of gehackt account. Het omvat het ontdekken en beoordelen van het incident, het indammen van de schade, het verwijderen van de aanvaller, het herstellen van systemen en het evalueren achteraf. Een incidentresponsplan legt vooraf vast wie wat doet.
- NCSC (Nationaal Cyber Security Centrum)
NCSC staat voor Nationaal Cyber Security Centrum: de Nederlandse overheidsorganisatie die bedrijven en organisaties helpt digitaal weerbaar te worden. Het NCSC adviseert, deelt informatie over dreigingen en coördineert als nationaal CSIRT de aanpak van cyberincidenten. Het valt onder het ministerie van Justitie en Veiligheid en is geen toezichthouder.