Bij een cyberincident onder NIS2 ben je verplicht dit te melden bij de bevoegde toezichthouder, mits het incident een significante impact heeft op de continuïteit of veiligheid van je dienstverlening. De eerste melding moet binnen 24 uur na ontdekking worden gedaan. In dit artikel beantwoorden we de belangrijkste vragen over de NIS2 meldplicht, zodat je weet wat je moet doen als het er echt op aankomt.
Welke incidenten vallen onder de meldplicht van NIS2?
Niet elk IT-probleem valt onder de NIS2 meldplicht. Alleen significante incidenten moeten worden gemeld. Een incident is significant als het een ernstige verstoring veroorzaakt van je dienstverlening, als het gevolgen heeft voor een groot aantal gebruikers, of als het aanzienlijke financiële of reputatieschade met zich meebrengt.
Concreet gaat het om incidenten zoals:
- Ransomware-aanvallen die systemen of data vergrendelen
- Datalekken waarbij gevoelige bedrijfs- of persoonsgegevens zijn buitgemaakt
- DDoS-aanvallen die je dienstverlening ernstig verstoren
- Ongeautoriseerde toegang tot kritieke systemen of netwerken
- Uitval van systemen door een cyberaanval met impact op klanten of processen
Kleine storingen, testomgevingen die worden geraakt, of incidenten zonder merkbare impact op je dienstverlening vallen in de meeste gevallen buiten de meldplicht. Twijfel je of een incident meldingsplichtig is? De vuistregel is: als de verstoring zichtbaar is voor klanten of partners, of als er data is gelekt, meld je het.
Binnen welke termijn moet je een cyberincident melden onder NIS2?
De NIS2-richtlijn hanteert een drietrapsraket voor het melden van een cyberincident. Binnen 24 uur na ontdekking doe je een eerste melding bij de toezichthouder. Dit is een vroege waarschuwing, waarbij je aangeeft dat er een incident heeft plaatsgevonden en wat de eerste bevindingen zijn.
Daarna volgt een gedetailleerdere melding binnen 72 uur, met meer informatie over de aard, omvang en impact van het incident. Ten slotte lever je binnen één maand een eindrapport aan, waarin je het volledige verloop, de oorzaak en de genomen maatregelen beschrijft.
Die eerste 24 uur zijn cruciaal. Je hoeft op dat moment nog geen volledig beeld te hebben, maar je moet wel actie ondernemen. Zorg daarom dat je intern weet wie de melding doet en hoe je de toezichthouder bereikt, zodat je geen kostbare tijd verliest met uitzoeken wie verantwoordelijk is.
Welke informatie moet je aanleveren bij een NIS2-melding?
Bij de eerste melding binnen 24 uur geef je een beknopte beschrijving van het incident: wat is er gebeurd, wanneer heb je het ontdekt, en wat zijn de eerste zichtbare gevolgen? Je hoeft nog geen volledig onderzoek te hebben afgerond.
Bij de vervolgmelding binnen 72 uur wordt meer detail verwacht:
- Een beschrijving van de aard en oorzaak van het incident
- De getroffen systemen, diensten of gegevens
- De geschatte impact op gebruikers of klanten
- Welke maatregelen je al hebt genomen of nog gaat nemen
- Of er sprake is van een grensoverschrijdend effect
Het eindrapport na één maand bevat een volledige analyse: de technische oorzaak, de tijdlijn van het incident, de impact in detail en de structurele verbetermaatregelen die je doorvoert om herhaling te voorkomen. Een goede ICT-beveiliging voor MKB helpt je om bij een incident snel de juiste informatie boven tafel te krijgen.
Wie is verantwoordelijk voor het doen van de melding binnen een organisatie?
Onder NIS2 ligt de eindverantwoordelijkheid voor de melding bij het bestuur of de directie van de organisatie. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld als de organisatie haar meldplicht niet nakomt. Dat maakt het geen taak die je puur bij de IT-afdeling kunt neerleggen.
In de praktijk is het verstandig om vooraf een duidelijke taakverdeling vast te leggen. Denk aan:
- Een aangewezen contactpersoon voor incidentmelding, zoals een IT-verantwoordelijke of security officer
- Een back-upcontactpersoon voor als de primaire persoon niet beschikbaar is
- Een intern escalatieproces waarbij de directie direct wordt geïnformeerd bij significante incidenten
- Vastgelegde contactgegevens van de toezichthouder, zodat je niet hoeft te zoeken op het moment dat het misgaat
Voor kleinere organisaties zonder eigen IT-afdeling is het extra belangrijk om dit vooraf te regelen. ICT uitbesteden kan hierbij helpen, omdat een externe IT-partner deze verantwoordelijkheid kan ondersteunen.
Wat zijn de gevolgen als je een cyberincident niet (tijdig) meldt?
Als je een meldingsplichtig cyberincident niet of te laat meldt onder de NIS2-richtlijn, riskeer je forse sancties. De boetes kunnen oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Daarnaast kunnen bestuurders persoonlijk aansprakelijk worden gesteld.
Maar de gevolgen gaan verder dan alleen financiële sancties. Reputatieschade bij klanten en partners is vaak minstens zo ingrijpend. Steeds vaker stellen grote opdrachtgevers en inkoopafdelingen eisen aan de digitale veiligheid van hun leveranciers. Als blijkt dat je een incident hebt verzwegen of te laat hebt gemeld, kan dat directe zakelijke gevolgen hebben, zoals het verliezen van contracten of het niet meer voldoen aan inkoopvoorwaarden.
De toezichthouder kan bij herhaalde of ernstige overtredingen ook aanvullende maatregelen opleggen, zoals verplichte audits of tijdelijke beperkingen op je bedrijfsvoering.
Hoe bereid je je organisatie voor op de NIS2-meldplicht?
Voorbereiding op de NIS2 meldplicht begint met weten of je organisatie onder de richtlijn valt. Bedrijven in kritieke sectoren zoals ICT-dienstverlening, energie, gezondheidszorg en transport zijn in veel gevallen verplicht te voldoen aan NIS2. In Nederland wordt de richtlijn vertaald naar de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 van kracht wordt.
Concrete stappen om je voor te bereiden:
- Stel vast of je organisatie onder NIS2 valt en welke verplichtingen daarbij horen
- Voer een risicoanalyse uit om kwetsbaarheden in je systemen en processen in kaart te brengen
- Richt een incidentresponsproces in met duidelijke rollen, escalatiepaden en contactgegevens van de toezichthouder
- Zorg voor technische basismaatregelen zoals multifactorauthenticatie, patchbeheer, encryptie en toegangsbeleid
- Train medewerkers zodat zij incidenten herkennen en weten hoe ze moeten escaleren
- Documenteer alles zodat je bij een incident snel de juiste informatie kunt aanleveren
Goede monitoring en updates van je systemen zorgen er bovendien voor dat je incidenten sneller ontdekt en minder tijd verliest in de cruciale eerste uren na een aanval.
Hoe IT Aanspreekpunt helpt met de NIS2 meldplicht
De NIS2-richtlijn vraagt om concrete actie, en dat is precies waar wij je bij helpen. Als Microsoft 365-specialist en IT-partner voor het MKB begrijpen we dat je je wilt focussen op je bedrijf, niet op complexe wetgeving. Daarom ontzorgen we je volledig in het NIS2-traject.
Wat we voor je doen:
- In kaart brengen of jouw organisatie onder NIS2 valt en welke verplichtingen gelden
- Uitvoeren van een risicoanalyse en adviseren over passende beveiligingsmaatregelen
- Implementeren van technische maatregelen zoals Microsoft 365 beveiliging, MFA en toegangsbeleid
- Inrichten van een incidentresponsproces zodat je weet wat je moet doen als het misgaat
- Ondersteunen bij ISO 27001 begeleiding voor aantoonbare compliance
- Continu monitoren van je systemen zodat incidenten snel worden gesignaleerd
Wil je weten hoe jouw organisatie ervoor staat en wat er nodig is om aan de NIS2 meldplicht te voldoen? Neem contact met ons op voor een vrijblijvend gesprek.
Gerelateerde artikelen