Onder de NIS2-richtlijn moet je een significant beveiligingsincident binnen 24 uur melden bij de bevoegde autoriteit als vroege waarschuwing, gevolgd door een volledige melding binnen 72 uur. Een eindrapport volgt uiterlijk één maand later. Deze meldtermijnen gelden voor organisaties die onder de NIS2-richtlijn vallen, die in Nederland via de Cyberbeveiligingswet wordt geïmplementeerd. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2 meldplicht zodat je precies weet wat er van jouw organisatie verwacht wordt.
Onder de NIS2-richtlijn gelden drie vaste meldtermijnen. Binnen 24 uur na ontdekking stuur je een vroege waarschuwing. Binnen 72 uur volgt een volledige incidentmelding met een eerste beoordeling. Uiterlijk één maand na de eerste melding lever je een eindrapport in met een volledige analyse en de genomen maatregelen.
De drietrapsaanpak is bewust zo opgebouwd. De vroege waarschuwing stelt de toezichthouder in staat om snel te reageren als dat nodig is, bijvoorbeeld bij incidenten die ook andere organisaties kunnen raken. De melding na 72 uur geeft meer inhoud: wat is er precies gebeurd, hoe groot is de impact en welke maatregelen zijn al genomen? Het eindrapport sluit het formele meldproces af met een grondige analyse van oorzaken en verbeterpunten.
In Nederland is het Nationaal Cyber Security Centrum (NCSC) voor essentiële entiteiten de primaire ontvangende instantie. Voor belangrijke entiteiten loopt de melding via de sectorale toezichthouder.
Een beveiligingsincident is meldplichtig onder NIS2 als het een significant incident betreft. Dat wil zeggen: een incident dat een ernstige operationele verstoring veroorzaakt of aanzienlijke financiële schade tot gevolg heeft, of dat andere organisaties of personen treft. Niet elk klein technisch probleem valt hieronder.
De NIS2-richtlijn hanteert een aantal concrete criteria om te bepalen of een incident significant is:
Denk bij meldplichtige incidenten aan ransomware-aanvallen die systemen platleggen, datalekken met grote impact op bedrijfsprocessen of DDoS-aanvallen die kritieke diensten onbereikbaar maken. Twijfel je of jouw incident meldplichtig is? Meld dan liever te vroeg dan te laat.
De meldtermijn begint op het moment dat jouw organisatie op de hoogte is van het incident. In de praktijk betekent dit: het moment waarop een medewerker of systeem het incident heeft gedetecteerd en dit intern is gecommuniceerd aan de verantwoordelijke persoon of het verantwoordelijke team.
Dit klinkt eenvoudig, maar in de praktijk levert het regelmatig discussie op. Wat als een monitoring-tool een alert geeft die pas uren later wordt opgepakt? Of als een medewerker een incident ontdekt maar het niet direct doormeldt? Juridisch gezien telt het moment van daadwerkelijke kennisname binnen de organisatie, maar toezichthouders kijken ook naar de vraag of je voldoende detectiecapaciteit had ingericht.
Het is daarom verstandig om in je incidentresponsproces duidelijk vast te leggen wanneer en hoe een incident officieel als “ontdekt” wordt geregistreerd. Een tijdstempel in je incidentregistratiesysteem is daarbij onmisbaar.
Als je de meldtermijnen onder NIS2 niet haalt, riskeer je aanzienlijke boetes. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, voor belangrijke entiteiten tot 7 miljoen euro of 1,4% van de omzet. Bovendien kunnen toezichthouders aanvullende maatregelen opleggen.
Naast financiële sancties zijn er ook reputatierisico’s. Toezichthouders kunnen besluiten om handhavingsmaatregelen openbaar te maken, wat directe gevolgen heeft voor het vertrouwen van klanten en partners. In sectoren zoals energie, financiën of zorg kan dat verstrekkende consequenties hebben.
Belangrijk om te weten: toezichthouders kijken niet alleen naar of je gemeld hebt, maar ook naar de kwaliteit van je melding en of je aantoonbaar de juiste maatregelen hebt genomen. Een onvolledige of te vage melding kan alsnog leiden tot een handhavingstraject.
De NIS2-meldplicht en de AVG-meldplicht lijken op elkaar, maar hebben belangrijke verschillen. De AVG-meldplicht geldt bij datalekken waarbij persoonsgegevens betrokken zijn en heeft een termijn van 72 uur. De NIS2-meldplicht is breder: die geldt voor elk significant beveiligingsincident dat de continuïteit van diensten bedreigt, ook als er geen persoonsgegevens bij betrokken zijn.
Een praktisch overzicht van de belangrijkste verschillen:
In de praktijk kan één incident beide meldplichten tegelijk activeren. Een ransomware-aanval waarbij ook klantgegevens worden buitgemaakt, vereist zowel een AVG-melding als een NIS2-melding. Zorg dat je processen hierop zijn afgestemd.
Onder NIS2 ligt de eindverantwoordelijkheid voor de melding bij het bestuur van de organisatie. Bestuurders zijn persoonlijk aansprakelijk voor naleving van de NIS2-verplichtingen. In de praktijk wordt de uitvoering belegd bij de CISO, de IT-manager of een aangewezen incidentresponscoördinator.
Het is essentieel dat je intern duidelijk vastlegt wie welke rol heeft bij een incident. Denk aan een escalatiestructuur waarbij de eerste detectie bij het SOC of de IT-afdeling ligt, de beoordeling van significantie bij de CISO, en de formele melding bij de compliance- of juridische afdeling in afstemming met het bestuur.
Veel organisaties die geen fulltime CISO in dienst hebben, kiezen voor een CISO as a service constructie. Dat geeft toegang tot senior expertise zonder de kosten van een vaste aanstelling, en zorgt er tegelijkertijd voor dat de NIS2-verantwoordelijkheden goed zijn belegd.
Tijdige NIS2-meldingen vereisen voorbereiding voordat een incident plaatsvindt. Organisaties die pas bij een incident beginnen met nadenken over meldprocedures, halen de termijnen vrijwel nooit. De sleutel zit in een goed ingericht incident response plan dat specifiek rekening houdt met de NIS2-meldtermijnen.
Praktische stappen om je voor te bereiden zijn onder andere het trainen van medewerkers op incidentherkenning en -escalatie, het inrichten van een 24/7 detectiecapaciteit en het voorbereiden van meldtemplates die je snel kunt invullen. Meer over de bredere aanpak lees je in ons overzicht van cybersecurity frameworks implementatie.
Vergeet ook niet om regelmatig te oefenen. Een tabletop-oefening waarbij je een fictief incident simuleert, laat snel zien waar je meldproces nog tekortschiet. Zo ontdek je voor een echt incident of je de 24-uurs termijn realistisch kunt halen.
Wij begrijpen dat de NIS2-meldplicht voor veel organisaties een complexe uitdaging is, zeker als je geen grote interne securityafdeling hebt. Vanuit onze achtergrond in enterprise security, defensie en online retail helpen we organisaties concreet om NIS2-ready te worden. Wat we bieden:
Of je nu net begint met NIS2 of al ver bent maar nog hiaten ziet: we denken graag met je mee. Neem contact op voor een vrijblijvend gesprek over jouw NIS2-aanpak.