Meldplicht in de Cyberbeveiligingswet
Bijgewerkt op · Door Maarten van den Bos
De meldplicht in de Cyberbeveiligingswet verplicht essentiële en belangrijke entiteiten om elk significant incident te melden bij hun CSIRT en bevoegde autoriteit. Dat gaat via MijnNCSC in vaste stappen: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag uiterlijk 1 maand na de melding.
Wat regelt de meldplicht in de Cyberbeveiligingswet?
De meldplicht staat in paragraaf 8.1 van de Cyberbeveiligingswet, artikel 25 tot en met 29. Een essentiële entiteit en een belangrijke entiteit melden ieder significant incident bij hun CSIRT (computer security incident response team) en hun bevoegde autoriteit. Volgens de Rijksoverheid geldt de wet sinds 15 augustus 2026 voor ruim 8.000 organisaties (bron: Rijksoverheid, 2026).
Een korte definitie staat bij meldplicht. Deze pagina werkt de termijnen uit, legt uit wanneer een incident significant is, waar je meldt en welke plichten na de melding volgen, zoals het informeren van klanten.
De meldplicht staat niet los van de rest van de wet. Een goed voorbereid proces voor incident response is ook onderdeel b van de zorgplicht. Wie niet snel kan vaststellen wat er speelt, haalt de termijn van 24 uur niet.
Welke termijnen gelden er?
De termijnen tellen vanaf het moment dat de organisatie kennis krijgt van het significante incident. De wet vraagt steeds om “onverwijld” te melden; de uren zijn de uiterste grens.
| Stap | Uiterste termijn | Inhoud | Artikel |
|---|---|---|---|
| Vroegtijdige waarschuwing | 24 uur na kennisname | Vermoedelijk kwaadwillig of niet, mogelijke grensoverschrijdende gevolgen, contactgegevens van de verantwoordelijke functionaris | 26 |
| Melding | 72 uur na kennisname | Update van de waarschuwing, eerste beoordeling van ernst en gevolgen, indicators of compromise als die er zijn, informatie over grensoverschrijdende gevolgen | 27, eerste lid |
| Melding door een verlener van vertrouwensdiensten | 24 uur na kennisname | Als het incident gevolgen heeft voor de vertrouwensdienst | 27, tweede lid |
| Tussentijds verslag | Op verzoek van CSIRT of bevoegde autoriteit | Relevante updates van de situatie | 28 |
| Eindverslag | 1 maand na de melding | Gedetailleerde beschrijving, ernst en gevolgen, soort dreiging of grondoorzaak, genomen en lopende maatregelen, grensoverschrijdende gevolgen | 29, eerste lid |
| Voortgangsverslag | 1 maand na de melding, als het incident dan nog loopt | Dezelfde onderwerpen als het eindverslag; het eindverslag volgt binnen 1 maand na afhandeling | 29, tweede lid |
Let op het verschil: de 72 uur tellen vanaf de kennisname van het incident, de maand voor het eindverslag telt vanaf de melding uit artikel 27.
Wanneer is een incident significant?
Een incident is significant als het een ernstige operationele verstoring van de diensten of financiële verliezen voor de organisatie veroorzaakt of kan veroorzaken. Het is ook significant als het andere organisaties of personen treft of kan treffen door aanzienlijke materiële of immateriële schade (artikel 25, tweede lid).
De wet laat ruimte voor nadere criteria per sector, subsector of soort entiteit via een algemene maatregel van bestuur (artikel 25, derde lid). Volgens het NCSC verschillen de drempelwaarden per sector en zijn ze per departement uitgewerkt in ministeriële regelingen. Voor sommige digitale diensten gelden daarnaast Europese uitvoeringshandelingen (artikel 25, vierde lid).
Kleinere incidenten, bijna-incidenten en cyberdreigingen mag een organisatie vrijwillig melden bij het CSIRT (artikel 33). Een vrijwillige melding gaat volgens het NCSC alleen naar het CSIRT, niet naar de toezichthouder.
Waar meld je een significant incident?
Je meldt via het centrale meldpunt op MijnNCSC. Volgens het NCSC bereikt 1 melding daar in 1 keer het sectorale CSIRT en de toezichthouder, zodat je ze niet apart hoeft te informeren. Welk CSIRT bij een organisatie hoort, wordt vastgelegd in een algemene maatregel van bestuur (artikel 16). De bevoegde autoriteit per sector staat in artikel 15, zie sectoren onder de Cyberbeveiligingswet.
Soms geldt een andere route. Stelt een Europese sectorwet minstens gelijkwaardige meldregels, dan gelden artikel 25 tot en met 30 niet voor die organisatie (artikel 31). Het NCSC noemt als voorbeelden DORA en de netcode cybersecurity voor elektriciteit. Daar kunnen de termijnen korter zijn. Bij twijfel is de toezichthouder het aanspreekpunt.
Wat gebeurt er na de melding?
Het CSIRT reageert onverwijld en zo mogelijk binnen 24 uur op de vroegtijdige waarschuwing, met een eerste terugkoppeling en op verzoek met richtsnoeren of operationeel advies (artikel 36, eerste lid). Op verzoek geeft het CSIRT ook technische ondersteuning. Lijkt het incident crimineel, dan legt het CSIRT uit hoe je aangifte doet bij de opsporingsdiensten.
De meldplicht heeft ook een externe kant:
- Informeer onverwijld de afnemers van je diensten over significante incidenten die hun dienstverlening kunnen raken (artikel 30, eerste lid).
- Deel bij een significante cyberdreiging met afnemers welke maatregelen zij zelf kunnen nemen (artikel 30, tweede lid).
- Houd er rekening mee dat het CSIRT of de bevoegde autoriteit het publiek kan informeren of jou kan verplichten dat te doen, na overleg (artikel 37).
Wat zijn de gevolgen als je niet of te laat meldt?
Het niet melden of niet verhelpen van significante incidenten geldt volgens de wet in ieder geval als een ernstige overtreding (artikel 69). Bij overtreding van artikel 25 tot en met 30 is de maximale boete voor een essentiële entiteit 10 miljoen euro of 2% van de totale wereldwijde jaaromzet, als dat hoger is (artikel 80). Voor een belangrijke entiteit is dat 7 miljoen euro of 1,4% (artikel 87).
Naast de meldplicht uit de Cbw kan de meldplicht datalekken uit de AVG gelden als er persoonsgegevens zijn geraakt. Die melding gaat naar de Autoriteit Persoonsgegevens, niet naar het CSIRT. Meer over die samenloop staat bij AVG en informatiebeveiliging.
Voorbeeld uit de praktijk
Een fictief voorbeeld: een datacenterbedrijf ontdekt op vrijdag om 10.00 uur dat een aanvaller het beheersysteem van de koeling heeft overgenomen. 2 klanten liggen eruit. De dienstverlening is ernstig verstoord, dus het incident is significant.
- Stuur uiterlijk zaterdag 10.00 uur de vroegtijdige waarschuwing via MijnNCSC: vermoedelijk kwaadwillig, geen aanwijzing voor gevolgen in andere lidstaten, contactgegevens van de security officer.
- Informeer de geraakte klanten onverwijld (artikel 30).
- Dien uiterlijk maandag 10.00 uur de melding in met een eerste beoordeling van ernst en gevolgen en de gevonden indicators of compromise.
- Lever binnen 1 maand na die melding het eindverslag met de grondoorzaak en de genomen maatregelen, of een voortgangsverslag als het incident dan nog loopt.
Wat betekent de meldplicht voor een security-professional?
Een SOC-analist ziet het incident vaak als eerste en levert de feiten voor de vroegtijdige waarschuwing. De CISO of security officer beslist of het incident significant is en bewaakt de termijnen. Juristen en communicatie sluiten aan voor artikel 30 en de AVG.
Oefen het meldproces met een scenario, bijvoorbeeld ransomware, en controleer of iemand buiten kantoortijd kan inloggen op MijnNCSC. Het NCSC beheert het meldpunt MijnNCSC. Opleidingen voor incidentafhandeling staan bij cybersecurity.
Veelgestelde vragen
Wat is de meldplicht volgens de NIS2-richtlijn?
In Nederland is de NIS2-meldplicht uitgewerkt in de Cyberbeveiligingswet. Een essentiële entiteit of belangrijke entiteit meldt een significant incident bij haar CSIRT en bevoegde autoriteit: binnen 24 uur een vroegtijdige waarschuwing, binnen 72 uur een melding en uiterlijk 1 maand later een eindverslag (artikel 26 tot en met 29).
Wie controleert de NIS2?
Per sector houdt een bevoegde autoriteit toezicht, zoals de minister van Economische Zaken voor digitale infrastructuur of de minister van Financiën voor bankwezen (artikel 15). Aangewezen ambtenaren voeren het toezicht uit. Een melding via MijnNCSC komt volgens het NCSC automatisch bij zowel het CSIRT als de toezichthouder.
Wat is een significant incident?
Een significant incident is een incident dat een ernstige operationele verstoring of financiële verliezen veroorzaakt of kan veroorzaken, of dat anderen aanzienlijke materiële of immateriële schade kan berokkenen (artikel 25, tweede lid). De drempelwaarden verschillen volgens het NCSC per sector en staan in ministeriële regelingen.
Waar meld je een significant incident?
Je meldt via het centrale meldpunt op MijnNCSC. Volgens het NCSC gaat die melding in 1 keer naar het sectorale CSIRT en de toezichthouder. Valt de organisatie onder een Europese sectorwet met eigen meldregels, zoals DORA, dan kan de melding via de route van die wet lopen.
Bronnen
- Wetten.overheid.nl: Cyberbeveiligingswet (BWBR0052872), artikel 25 tot en met 38, 69, 80 en 87
- NCSC: Meld incidenten onder de Cyberbeveiligingswet (meldplicht)
- NCSC: Cyberbeveiligingswet (NIS2)
- Rijksoverheid: Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht