Hoe lang heb je om een beveiligingsincident te melden onder NIS2?

Onder de NIS2-richtlijn moet je een significant beveiligingsincident binnen 24 uur melden bij de bevoegde autoriteit als vroege waarschuwing, gevolgd door een volledige melding binnen 72 uur. Een eindrapport volgt uiterlijk één maand later. Deze meldtermijnen gelden voor organisaties die onder de NIS2-richtlijn vallen, die in Nederland via de Cyberbeveiligingswet wordt geïmplementeerd. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2 meldplicht zodat je precies weet wat er van jouw organisatie verwacht wordt.

Welke meldtermijnen gelden er precies onder NIS2?

Onder de NIS2-richtlijn gelden drie vaste meldtermijnen. Binnen 24 uur na ontdekking stuur je een vroege waarschuwing. Binnen 72 uur volgt een volledige incidentmelding met een eerste beoordeling. Uiterlijk één maand na de eerste melding lever je een eindrapport in met een volledige analyse en de genomen maatregelen.

De drietrapsaanpak is bewust zo opgebouwd. De vroege waarschuwing stelt de toezichthouder in staat om snel te reageren als dat nodig is, bijvoorbeeld bij incidenten die ook andere organisaties kunnen raken. De melding na 72 uur geeft meer inhoud: wat is er precies gebeurd, hoe groot is de impact en welke maatregelen zijn al genomen? Het eindrapport sluit het formele meldproces af met een grondige analyse van oorzaken en verbeterpunten.

In Nederland is het Nationaal Cyber Security Centrum (NCSC) voor essentiële entiteiten de primaire ontvangende instantie. Voor belangrijke entiteiten loopt de melding via de sectorale toezichthouder.

Wat telt als een meldplichtig beveiligingsincident onder NIS2?

Een beveiligingsincident is meldplichtig onder NIS2 als het een significant incident betreft. Dat wil zeggen: een incident dat een ernstige operationele verstoring veroorzaakt of aanzienlijke financiële schade tot gevolg heeft, of dat andere organisaties of personen treft. Niet elk klein technisch probleem valt hieronder.

De NIS2-richtlijn hanteert een aantal concrete criteria om te bepalen of een incident significant is:

  • Het incident heeft geleid tot ernstige verstoring van de dienstverlening
  • Er is sprake van financiële verliezen voor de getroffen organisatie
  • Het incident heeft aanzienlijke materiële of immateriële schade veroorzaakt bij andere personen of organisaties
  • De vertrouwelijkheid, integriteit of beschikbaarheid van netwerk- en informatiesystemen is in gevaar gebracht

Denk bij meldplichtige incidenten aan ransomware-aanvallen die systemen platleggen, datalekken met grote impact op bedrijfsprocessen of DDoS-aanvallen die kritieke diensten onbereikbaar maken. Twijfel je of jouw incident meldplichtig is? Meld dan liever te vroeg dan te laat.

Wanneer begint de meldtermijn officieel te lopen?

De meldtermijn begint op het moment dat jouw organisatie op de hoogte is van het incident. In de praktijk betekent dit: het moment waarop een medewerker of systeem het incident heeft gedetecteerd en dit intern is gecommuniceerd aan de verantwoordelijke persoon of het verantwoordelijke team.

Dit klinkt eenvoudig, maar in de praktijk levert het regelmatig discussie op. Wat als een monitoring-tool een alert geeft die pas uren later wordt opgepakt? Of als een medewerker een incident ontdekt maar het niet direct doormeldt? Juridisch gezien telt het moment van daadwerkelijke kennisname binnen de organisatie, maar toezichthouders kijken ook naar de vraag of je voldoende detectiecapaciteit had ingericht.

Het is daarom verstandig om in je incidentresponsproces duidelijk vast te leggen wanneer en hoe een incident officieel als “ontdekt” wordt geregistreerd. Een tijdstempel in je incidentregistratiesysteem is daarbij onmisbaar.

Wat gebeurt er als je de meldtermijn niet haalt?

Als je de meldtermijnen onder NIS2 niet haalt, riskeer je aanzienlijke boetes. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, voor belangrijke entiteiten tot 7 miljoen euro of 1,4% van de omzet. Bovendien kunnen toezichthouders aanvullende maatregelen opleggen.

Naast financiële sancties zijn er ook reputatierisico’s. Toezichthouders kunnen besluiten om handhavingsmaatregelen openbaar te maken, wat directe gevolgen heeft voor het vertrouwen van klanten en partners. In sectoren zoals energie, financiën of zorg kan dat verstrekkende consequenties hebben.

Belangrijk om te weten: toezichthouders kijken niet alleen naar of je gemeld hebt, maar ook naar de kwaliteit van je melding en of je aantoonbaar de juiste maatregelen hebt genomen. Een onvolledige of te vage melding kan alsnog leiden tot een handhavingstraject.

Hoe verschilt de NIS2-meldplicht van de AVG-meldplicht?

De NIS2-meldplicht en de AVG-meldplicht lijken op elkaar, maar hebben belangrijke verschillen. De AVG-meldplicht geldt bij datalekken waarbij persoonsgegevens betrokken zijn en heeft een termijn van 72 uur. De NIS2-meldplicht is breder: die geldt voor elk significant beveiligingsincident dat de continuïteit van diensten bedreigt, ook als er geen persoonsgegevens bij betrokken zijn.

Een praktisch overzicht van de belangrijkste verschillen:

  1. Toepassingsgebied: AVG richt zich op persoonsgegevens; NIS2 richt zich op netwerk- en informatiesystemen en dienstverlening
  2. Termijnen: AVG heeft één termijn van 72 uur; NIS2 kent een drietrapsaanpak (24 uur, 72 uur, 1 maand)
  3. Ontvangende partij: AVG-meldingen gaan naar de Autoriteit Persoonsgegevens; NIS2-meldingen gaan naar het NCSC of de sectorale toezichthouder
  4. Wie moet melden: AVG geldt voor alle verwerkingsverantwoordelijken; NIS2 geldt alleen voor aangewezen essentiële en belangrijke entiteiten

In de praktijk kan één incident beide meldplichten tegelijk activeren. Een ransomware-aanval waarbij ook klantgegevens worden buitgemaakt, vereist zowel een AVG-melding als een NIS2-melding. Zorg dat je processen hierop zijn afgestemd.

Wie binnen je organisatie is verantwoordelijk voor de melding?

Onder NIS2 ligt de eindverantwoordelijkheid voor de melding bij het bestuur van de organisatie. Bestuurders zijn persoonlijk aansprakelijk voor naleving van de NIS2-verplichtingen. In de praktijk wordt de uitvoering belegd bij de CISO, de IT-manager of een aangewezen incidentresponscoördinator.

Het is essentieel dat je intern duidelijk vastlegt wie welke rol heeft bij een incident. Denk aan een escalatiestructuur waarbij de eerste detectie bij het SOC of de IT-afdeling ligt, de beoordeling van significantie bij de CISO, en de formele melding bij de compliance- of juridische afdeling in afstemming met het bestuur.

Veel organisaties die geen fulltime CISO in dienst hebben, kiezen voor een CISO as a service constructie. Dat geeft toegang tot senior expertise zonder de kosten van een vaste aanstelling, en zorgt er tegelijkertijd voor dat de NIS2-verantwoordelijkheden goed zijn belegd.

Hoe bereid je je organisatie voor op tijdige NIS2-meldingen?

Tijdige NIS2-meldingen vereisen voorbereiding voordat een incident plaatsvindt. Organisaties die pas bij een incident beginnen met nadenken over meldprocedures, halen de termijnen vrijwel nooit. De sleutel zit in een goed ingericht incident response plan dat specifiek rekening houdt met de NIS2-meldtermijnen.

Praktische stappen om je voor te bereiden zijn onder andere het trainen van medewerkers op incidentherkenning en -escalatie, het inrichten van een 24/7 detectiecapaciteit en het voorbereiden van meldtemplates die je snel kunt invullen. Meer over de bredere aanpak lees je in ons overzicht van cybersecurity frameworks implementatie.

Vergeet ook niet om regelmatig te oefenen. Een tabletop-oefening waarbij je een fictief incident simuleert, laat snel zien waar je meldproces nog tekortschiet. Zo ontdek je voor een echt incident of je de 24-uurs termijn realistisch kunt halen.

Hoe Hofsecure helpt met NIS2-compliance en incidentmelding

Wij begrijpen dat de NIS2-meldplicht voor veel organisaties een complexe uitdaging is, zeker als je geen grote interne securityafdeling hebt. Vanuit onze achtergrond in enterprise security, defensie en online retail helpen we organisaties concreet om NIS2-ready te worden. Wat we bieden:

  • Een NIS2-gap analyse om te bepalen waar jouw organisatie nu staat
  • Het opstellen en testen van een incident response plan dat voldoet aan de meldtermijnen
  • CISO as a service, waarbij wij de NIS2-verantwoordelijkheid voor je borgen
  • Begeleiding bij daadwerkelijke incidentmeldingen bij het NCSC of de sectorale toezichthouder
  • Trainingen voor bestuur en medewerkers over NIS2-verplichtingen en incidentherkenning

Of je nu net begint met NIS2 of al ver bent maar nog hiaten ziet: we denken graag met je mee. Neem contact op voor een vrijblijvend gesprek over jouw NIS2-aanpak.


Hi, how are you doing?
Can I ask you something?
Hoi! Ik zie dat je je verdiept in de NIS2 meldplicht. Veel organisaties worstelen op dit moment met precies dit onderwerp — van weten óf ze onder NIS2 vallen tot het inrichten van een werkend meldproces. Wat beschrijft jouw situatie het best?
Dat herkennen we goed — dit is precies waar veel organisaties nu staan. Hofsecure helpt bij NIS2-gap analyses, het opstellen van een incident response plan én CISO as a service voor organisaties zonder eigen securityteam. Wat sluit het best aan op wat jij nodig hebt?
Goed om te weten — op basis van wat je hebt aangegeven kan Hofsecure je concreet verder helpen. Laat je gegevens achter en we nemen contact met je op voor een vrijblijvend gesprek over jouw NIS2-aanpak.
Bedankt! Je gegevens zijn ontvangen. Ons team bekijkt je aanvraag en neemt contact met je op om verder te praten over jouw NIS2-situatie. We denken graag met je mee.
×