Een cyberincident kan elk moment toeslaan, ook bij jouw organisatie. Wat veel bedrijven niet weten, is dat de NIS2 richtlijn MKB-organisaties in kritieke sectoren verplicht om incidenten binnen strikte termijnen te melden. Wie die termijnen mist, riskeert forse boetes en persoonlijke aansprakelijkheid van bestuurders. In dit artikel lees je stap voor stap wat je moet doen na een incident, zodat je aan de NIS2 meldplicht voldoet.
De Nederlandse Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt, vertaalt de NIS2 richtlijn naar concrete verplichtingen. Een van de meest urgente verplichtingen is de meldplicht bij significante incidenten. Hieronder doorloop je precies welke stappen je zet en in welke volgorde.
Controleer eerst of jouw organisatie onder NIS2 valt
Voordat je een incident meldt, moet je weten of de NIS2 meldplicht überhaupt op jouw organisatie van toepassing is. Niet elk bedrijf valt onder de richtlijn, maar de reikwijdte is breder dan veel ondernemers denken.
NIS2 onderscheidt twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten zijn grotere organisaties in sectoren zoals energie, transport, gezondheidszorg en drinkwater. Belangrijke entiteiten omvatten onder andere ICT-dienstverleners, digitale infrastructuur en bepaalde maakindustrie. Controleer de volgende criteria:
- Je organisatie is actief in een van de aangewezen kritieke sectoren
- Je hebt minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro
- Je levert diensten of producten aan organisaties die wél onder NIS2 vallen (ketenverantwoordelijkheid)
Val je in een van deze categorieën? Dan geldt de NIS2 meldplicht voor jou. Twijfel je? Raadpleeg de website van het Nationaal Cyber Security Centrum (NCSC) of je sectorale toezichthouder. Pas als je zeker weet dat je onder de richtlijn valt, heeft de rest van dit stappenplan direct effect.
De drie meldtermijnen van NIS2 op een rij
De NIS2 meldtermijn werkt in drie fasen. Elke fase heeft een eigen deadline en een eigen doel. Begrijp je deze structuur, dan weet je precies wanneer je wat moet doen na een NIS2 cyberincident.
- Vroege waarschuwing binnen 24 uur: Zodra je een significant incident ontdekt, stuur je binnen 24 uur een eerste melding. Dit is een korte, feitelijke melding zonder dat je alle details al hoeft te kennen. Het doel is de toezichthouder te informeren dat er iets speelt.
- Incidentmelding binnen 72 uur: Binnen drie dagen na ontdekking lever je een uitgebreidere melding aan. Hierin beschrijf je de aard van het incident, de vermoedelijke oorzaak, de getroffen systemen en de eerste maatregelen die je hebt genomen.
- Eindrapport binnen één maand: Uiterlijk 30 dagen na de eerste melding dien je een volledig eindrapport in. Daarin staat een grondige analyse van het incident, de impact, de genomen herstelmaatregelen en de lessen die je hebt getrokken.
Onthoud: de klok begint te lopen op het moment van ontdekking, niet op het moment dat het incident daadwerkelijk plaatsvond. Dit maakt de volgende stap cruciaal.
IT AANSPREEKPUNT
Klaar om je IT eindelijk uit handen te geven?
Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.
Bepaal wanneer de meldklok begint te lopen
De NIS2 meldtermijn start zodra jouw organisatie op de hoogte raakt van een significant incident. Maar wat is een “significant” incident precies? En wanneer begint die klok officieel te lopen?
Een incident is significant als het een ernstige operationele verstoring veroorzaakt of andere organisaties kan treffen. Denk aan een ransomware-aanval die systemen platlegt, een datalek met persoonsgegevens, of een DDoS-aanval die dienstverlening blokkeert. Voer de volgende acties uit zodra je een mogelijk incident signaleert:
- Noteer de exacte datum en tijd waarop je het incident ontdekte of een melding ontving
- Beoordeel of het incident significant is op basis van operationele impact en betrokken systemen
- Leg de beoordeling schriftelijk vast, inclusief wie de beslissing heeft genomen en op basis van welke informatie
- Activeer direct je interne responsplan (zie de laatste stap) en wijs een verantwoordelijke aan
Na deze stap weet je precies wanneer de 24-uurstermijn ingaat. Zorg dat je dit moment altijd documenteert. Discussies achteraf over wanneer de klok begon te lopen zijn een veelgemaakte valkuil bij NIS2 audits.
Meld het incident bij de juiste instantie
Met de tijdstempel vastgelegd en de significantie beoordeeld, is het tijd om de melding daadwerkelijk in te dienen. Stuur de melding naar de bevoegde toezichthouder voor jouw sector. In Nederland zijn dat onder andere het NCSC, de Autoriteit Persoonsgegevens (bij datalekken) of een sectorspecifieke toezichthouder zoals de Nederlandse Zorgautoriteit.
Gebruik voor de vroege waarschuwing binnen 24 uur het officiële meldportaal van jouw toezichthouder. Zorg dat de melding minimaal de volgende informatie bevat:
- Naam en contactgegevens van jouw organisatie
- Tijdstip van ontdekking
- Korte omschrijving van wat er is gebeurd
- Eerste inschatting van de impact
- Maatregelen die je direct hebt genomen
Na de vroege waarschuwing volgt de uitgebreidere melding binnen 72 uur. Voeg daarin toe welke systemen zijn getroffen, wat de vermoedelijke aanvalsvector is en welke herstelstappen je hebt gezet. Als er ook persoonsgegevens zijn gelekt, ben je daarnaast verplicht dit te melden bij de Autoriteit Persoonsgegevens binnen 72 uur. Dat is een aparte verplichting naast de NIS2 meldplicht. Een goede ICT-beveiligingsaanpak voor MKB helpt je om beide verplichtingen overzichtelijk bij te houden.
Documenteer het incident voor het eindrapport
Parallel aan het melden, begin je direct met het documenteren van het incident. Het eindrapport dat je binnen 30 dagen moet indienen, vereist een grondige analyse. Hoe beter je gedurende het incident documenteert, hoe eenvoudiger het eindrapport wordt.
Zorg dat je tijdens en na het incident de volgende informatie vastlegt:
- Een tijdlijn van alle gebeurtenissen, van eerste signaal tot volledig herstel
- Welke systemen, data en gebruikers zijn getroffen
- De technische oorzaak van het incident, voor zover je die kunt achterhalen
- Alle herstelmaatregelen die je hebt genomen, inclusief data en tijden
- De lessen die je trekt en de aanpassingen die je doorvoert om herhaling te voorkomen
Het eindrapport is niet alleen een wettelijke verplichting. Het is ook een kans om intern te leren van wat er is misgegaan. Toezichthouders beoordelen niet alleen of je op tijd hebt gemeld, maar ook of je aantoonbaar hebt geleerd van het incident. Een gedegen monitoring en updatebeleid helpt je om incidenten sneller te detecteren en de tijdlijn nauwkeuriger te reconstrueren.
Voorkom gemiste meldingen met een intern responsplan
De grootste risicofactor bij NIS2 incidenten melden is niet onwil, maar voorbereiding. Organisaties die geen intern responsplan hebben, missen termijnen simpelweg omdat niemand precies weet wat er moet gebeuren en wie verantwoordelijk is. Dat is te voorkomen.
Stel een incident response plan op voordat er een incident plaatsvindt. Dit plan beschrijft stap voor stap wie wat doet zodra er een cyberincident wordt ontdekt. Neem minimaal de volgende elementen op:
- Een duidelijke definitie van wat binnen jouw organisatie als “significant incident” geldt
- De naam en contactgegevens van de verantwoordelijke voor incidentmelding
- De contactgegevens van de bevoegde toezichthouder(s) voor jouw sector
- Een checklist met de drie meldtermijnen en wat elke melding minimaal moet bevatten
- Een logboektemplate voor het vastleggen van tijdlijnen en beslissingen
- Een escalatieprocedure als de verantwoordelijke niet bereikbaar is
Test het plan minstens één keer per jaar met een gesimuleerd incident. Zo weet je zeker dat iedereen weet wat er verwacht wordt, ook onder tijdsdruk. Een responsplan is bovendien een vereiste onder NIS2 als onderdeel van je risicobeheermaatregelen. Met de juiste voorbereiding is NIS2 incidenten melden een gestructureerd proces in plaats van een stressvolle noodsituatie.
Hoe IT Aanspreekpunt helpt met NIS2 compliance
NIS2 compliance vraagt om meer dan alleen een meldprocedure. Het vereist een solide technische basis, duidelijke processen en de juiste tools. Wij helpen MKB-organisaties om dit volledig op orde te krijgen, zodat jij je kunt focussen op je bedrijf.
Als Microsoft 365-specialist en cybersecurity partner ontzorgen we je op alle fronten die NIS2 vereist:
- Technische beveiliging: MFA-implementatie, patchbeheer, encryptie en toegangsbeleid via Microsoft 365 beveiliging
- Monitoring: Continue bewaking van je systemen zodat incidenten snel worden gedetecteerd en de meldklok zo laat mogelijk begint te lopen
- Documentatie en rapportage: Wij helpen je bij het opstellen van een incident response plan en zorgen dat je altijd kunt aantonen wat je hebt gedaan
- ISO 27001 begeleiding: Voor organisaties die hun beveiliging structureel willen aantonen bieden we ISO 27001 begeleiding
- Totale ontzorging: Van risicoanalyse tot compliance-rapportage, wij nemen het hele traject uit handen
Wil je weten hoe jouw organisatie er nu voor staat en wat er nodig is om aan de NIS2 meldplicht te voldoen? Neem contact met ons op voor een vrijblijvend gesprek.
IT AANSPREEKPUNT
Klaar om je IT eindelijk uit handen te geven?
Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.