Onder NIS2 rapporteer je aan de bevoegde nationale toezichthouder, in Nederland het Nationaal Cyber Security Centrum (NCSC) of een sectorspecifieke autoriteit, via een gestructureerd meldproces met vaste deadlines. De meldplicht geldt voor organisaties die als essentiële of belangrijke entiteit zijn aangemerkt en een significant cyberincident hebben meegemaakt. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-rapportage, van melddrempels tot voorbereiding.
Onder de NIS2-meldplicht ben je verplicht om incidenten te melden die een significante impact hebben op de continuïteit van je dienstverlening of op andere organisaties. Denk aan aanvallen die systemen langdurig onbeschikbaar maken, datalekken met operationele gevolgen, of verstoringen die klanten of ketenpartners raken.
De NIS2-richtlijn hanteert het begrip “significant incident”. Een incident is significant als het:
Kleine verstoringen of incidenten zonder externe impact vallen buiten de meldplicht. Toch is het verstandig om ook die intern te registreren. Een patroon van kleine incidenten kan namelijk duiden op een structureel probleem dat later wél meldingsplichtig wordt.
NIS2 schrijft een getrapt meldproces voor met drie vaste momenten: een vroege waarschuwing binnen 24 uur, een initiële melding binnen 72 uur en een eindrapport binnen een maand na het incident. Dit gelaagde systeem geeft toezichthouders snel een eerste beeld, terwijl je als organisatie de tijd krijgt voor een grondige analyse.
De drie stappen in detail:
Let op: de klok begint te lopen op het moment dat je redelijkerwijs op de hoogte had kunnen zijn van het incident, niet pas wanneer je het formeel hebt vastgesteld.
In Nederland meld je een NIS2-incident bij de toezichthouder die verantwoordelijk is voor jouw sector. Voor de meeste organisaties is dat het NCSC, maar sectorspecifieke autoriteiten zoals de Autoriteit Persoonsgegevens, De Nederlandsche Bank of de Autoriteit Nucleaire Veiligheid en Stralingsbescherming kunnen ook bevoegd zijn.
De sectorindeling bepaalt bij wie je terechtkomt. Organisaties in de energiesector melden bij de Autoriteit Consument en Markt, zorgaanbieders bij de Inspectie Gezondheidszorg en Jeugd, en financiële instellingen bij DNB of de AFM. Voor bedrijven die werken in de defensieketen gelden naast NIS2 ook aanvullende eisen zoals de ABDO. Vanaf 2026 zijn daar ook de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) bijgekomen voor bedrijven die opdrachten uitvoeren met risico’s voor de nationale veiligheid.
Weet je niet zeker bij welke toezichthouder jouw organisatie hoort? De NIS2-classificatie van je organisatie is het startpunt. Essentiële entiteiten vallen doorgaans onder strenger toezicht dan belangrijke entiteiten, wat ook de meldprocedure beïnvloedt.
Een correcte NIS2-incidentmelding bevat een heldere beschrijving van het incident, de getroffen systemen en diensten, de geschatte impact, de genomen maatregelen en een eerste oorzaakanalyse. De melding moet feitelijk en volledig zijn, zonder speculatie, maar ook zonder relevante informatie achter te houden.
Goede meldingen bevatten in ieder geval:
Zorg dat je meldingen consistent zijn met je interne incidentregistratie. Tegenstrijdige informatie tussen wat je intern vastlegt en wat je extern meldt, kan vragen oproepen bij de toezichthouder.
Organisaties die de NIS2-meldplicht niet naleven, riskeren aanzienlijke boetes en reputatieschade. Voor essentiële entiteiten kan de maximale boete oplopen tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4 procent van de omzet.
Naast financiële sancties kunnen toezichthouders ook operationele maatregelen opleggen, zoals verplichte audits, aanwijzingen voor herstelmaatregelen of in ernstige gevallen tijdelijke beperkingen op de bedrijfsvoering. Toezichthouders kijken daarbij niet alleen naar het feit dat je te laat hebt gemeld, maar ook naar de vraag of je überhaupt een werkend meldproces had ingericht.
In 2026 zijn de handhavingsbevoegdheden in Nederland verder aangescherpt. Organisaties die aantoonbaar geen voorbereidingen hebben getroffen voor NIS2-compliance, lopen een groter risico op actief toezicht.
Structurele NIS2-rapportage vereist dat je incidentdetectie, interne escalatieprocedures en externe meldprocessen op elkaar afstemt. Dat betekent investeren in techniek, maar ook in heldere rollen, verantwoordelijkheden en oefening. Een goede voorbereiding zorgt ervoor dat je in een crisissituatie niet hoeft te improviseren.
Praktische stappen om je organisatie klaar te maken:
Een stap verder is het integreren van NIS2-rapportage in een bredere implementatie van cybersecurity frameworks, zodat compliance geen losstaand project is maar onderdeel van je dagelijkse beveiligingspraktijk.
Wij begrijpen dat NIS2-rapportage voor veel organisaties nieuw terrein is. De combinatie van strakke deadlines, sectorspecifieke toezichthouders en de vereiste kwaliteit van meldingen maakt het een uitdaging, zeker als je geen volledig intern securityteam hebt. Hofsecure helpt je hier concreet mee:
Wil je weten hoe jouw organisatie er nu voor staat? Neem contact op en we kijken samen wat er nodig is om NIS2-rapportage goed te borgen.