Hoe rapporteer je aan toezichthouders onder NIS2?

Onder NIS2 rapporteer je aan de bevoegde nationale toezichthouder, in Nederland het Nationaal Cyber Security Centrum (NCSC) of een sectorspecifieke autoriteit, via een gestructureerd meldproces met vaste deadlines. De meldplicht geldt voor organisaties die als essentiële of belangrijke entiteit zijn aangemerkt en een significant cyberincident hebben meegemaakt. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-rapportage, van melddrempels tot voorbereiding.

Welke incidenten moet je verplicht melden onder NIS2?

Onder de NIS2-meldplicht ben je verplicht om incidenten te melden die een significante impact hebben op de continuïteit van je dienstverlening of op andere organisaties. Denk aan aanvallen die systemen langdurig onbeschikbaar maken, datalekken met operationele gevolgen, of verstoringen die klanten of ketenpartners raken.

De NIS2-richtlijn hanteert het begrip “significant incident”. Een incident is significant als het:

  • Een ernstige operationele verstoring van je diensten veroorzaakt
  • Financiële verliezen voor de eigen organisatie met zich meebrengt die de bedrijfsvoering raken
  • Aanzienlijke schade toebrengt aan andere (rechts)personen door materiële of immateriële schade
  • Ongeoorloofde toegang heeft opgeleverd tot netwerk- en informatiesystemen

Kleine verstoringen of incidenten zonder externe impact vallen buiten de meldplicht. Toch is het verstandig om ook die intern te registreren. Een patroon van kleine incidenten kan namelijk duiden op een structureel probleem dat later wél meldingsplichtig wordt.

Wat zijn de deadlines voor incidentrapportage onder NIS2?

NIS2 schrijft een getrapt meldproces voor met drie vaste momenten: een vroege waarschuwing binnen 24 uur, een initiële melding binnen 72 uur en een eindrapport binnen een maand na het incident. Dit gelaagde systeem geeft toezichthouders snel een eerste beeld, terwijl je als organisatie de tijd krijgt voor een grondige analyse.

De drie stappen in detail:

  1. Vroege waarschuwing (binnen 24 uur): Zodra je een significant incident ontdekt, stuur je een eerste signaal aan de toezichthouder. Dit hoeft nog geen volledig beeld te zijn, maar geeft aan dat er iets speelt.
  2. Initiële melding (binnen 72 uur): Hierin beschrijf je de aard van het incident, de eerste inschatting van de impact en welke maatregelen je al hebt genomen. Geef ook aan of er aanwijzingen zijn voor kwaadwillende of grensoverschrijdende activiteit.
  3. Eindrapport (binnen een maand): Dit is de volledige analyse, inclusief oorzaak, omvang, gevolgen en de structurele maatregelen die je treft om herhaling te voorkomen.

Let op: de klok begint te lopen op het moment dat je redelijkerwijs op de hoogte had kunnen zijn van het incident, niet pas wanneer je het formeel hebt vastgesteld.

Bij welke toezichthouder moet je een NIS2-incident melden?

In Nederland meld je een NIS2-incident bij de toezichthouder die verantwoordelijk is voor jouw sector. Voor de meeste organisaties is dat het NCSC, maar sectorspecifieke autoriteiten zoals de Autoriteit Persoonsgegevens, De Nederlandsche Bank of de Autoriteit Nucleaire Veiligheid en Stralingsbescherming kunnen ook bevoegd zijn.

De sectorindeling bepaalt bij wie je terechtkomt. Organisaties in de energiesector melden bij de Autoriteit Consument en Markt, zorgaanbieders bij de Inspectie Gezondheidszorg en Jeugd, en financiële instellingen bij DNB of de AFM. Voor bedrijven die werken in de defensieketen gelden naast NIS2 ook aanvullende eisen zoals de ABDO. Vanaf 2026 zijn daar ook de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) bijgekomen voor bedrijven die opdrachten uitvoeren met risico’s voor de nationale veiligheid.

Weet je niet zeker bij welke toezichthouder jouw organisatie hoort? De NIS2-classificatie van je organisatie is het startpunt. Essentiële entiteiten vallen doorgaans onder strenger toezicht dan belangrijke entiteiten, wat ook de meldprocedure beïnvloedt.

Hoe ziet een correcte NIS2-incidentmelding eruit?

Een correcte NIS2-incidentmelding bevat een heldere beschrijving van het incident, de getroffen systemen en diensten, de geschatte impact, de genomen maatregelen en een eerste oorzaakanalyse. De melding moet feitelijk en volledig zijn, zonder speculatie, maar ook zonder relevante informatie achter te houden.

Goede meldingen bevatten in ieder geval:

  • Datum en tijdstip van ontdekking en (vermoedelijk) begin van het incident
  • Type incident, zoals ransomware, DDoS, datalek of ongeautoriseerde toegang
  • Welke systemen, netwerken of diensten zijn geraakt
  • Geschatte impact op continuïteit, klanten of ketenpartners
  • Maatregelen die al zijn genomen om de schade te beperken
  • Of er aanwijzingen zijn voor een gerichte aanval of externe actor

Zorg dat je meldingen consistent zijn met je interne incidentregistratie. Tegenstrijdige informatie tussen wat je intern vastlegt en wat je extern meldt, kan vragen oproepen bij de toezichthouder.

Wat gebeurt er als je niet of te laat rapporteert?

Organisaties die de NIS2-meldplicht niet naleven, riskeren aanzienlijke boetes en reputatieschade. Voor essentiële entiteiten kan de maximale boete oplopen tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4 procent van de omzet.

Naast financiële sancties kunnen toezichthouders ook operationele maatregelen opleggen, zoals verplichte audits, aanwijzingen voor herstelmaatregelen of in ernstige gevallen tijdelijke beperkingen op de bedrijfsvoering. Toezichthouders kijken daarbij niet alleen naar het feit dat je te laat hebt gemeld, maar ook naar de vraag of je überhaupt een werkend meldproces had ingericht.

In 2026 zijn de handhavingsbevoegdheden in Nederland verder aangescherpt. Organisaties die aantoonbaar geen voorbereidingen hebben getroffen voor NIS2-compliance, lopen een groter risico op actief toezicht.

Hoe bereid je je organisatie voor op structurele NIS2-rapportage?

Structurele NIS2-rapportage vereist dat je incidentdetectie, interne escalatieprocedures en externe meldprocessen op elkaar afstemt. Dat betekent investeren in techniek, maar ook in heldere rollen, verantwoordelijkheden en oefening. Een goede voorbereiding zorgt ervoor dat je in een crisissituatie niet hoeft te improviseren.

Praktische stappen om je organisatie klaar te maken:

  • Stel een intern incidentrespons-team aan met duidelijke rollen en bevoegdheden
  • Documenteer een meldprocedure die aansluit op de NIS2-tijdlijnen
  • Richt monitoring in zodat je incidenten tijdig detecteert
  • Voer regelmatig oefeningen uit, inclusief het simuleren van een meldscenario
  • Zorg dat je weet bij welke toezichthouder je moet melden en hoe het meldportaal werkt

Een stap verder is het integreren van NIS2-rapportage in een bredere implementatie van cybersecurity frameworks, zodat compliance geen losstaand project is maar onderdeel van je dagelijkse beveiligingspraktijk.

Hoe Hofsecure helpt met NIS2-rapportage en compliance

Wij begrijpen dat NIS2-rapportage voor veel organisaties nieuw terrein is. De combinatie van strakke deadlines, sectorspecifieke toezichthouders en de vereiste kwaliteit van meldingen maakt het een uitdaging, zeker als je geen volledig intern securityteam hebt. Hofsecure helpt je hier concreet mee:

  • NIS2-gap analyse: We brengen in kaart waar je organisatie nu staat ten opzichte van de meldplicht en de bredere NIS2-eisen
  • Meldprocedures opstellen: We helpen je een intern escalatie- en meldproces in te richten dat aansluit op de wettelijke tijdlijnen
  • CISO as a Service: Voor organisaties zonder eigen CISO bieden we pragmatische, senior begeleiding op maat
  • Oefeningen en simulaties: We testen je meldproces in de praktijk, zodat je team weet wat te doen als het er echt op aankomt
  • Doorlopend toezicht en advies: We monitoren ontwikkelingen in wet- en regelgeving en houden jouw compliance actueel

Wil je weten hoe jouw organisatie er nu voor staat? Neem contact op en we kijken samen wat er nodig is om NIS2-rapportage goed te borgen.


Hi, how are you doing?
Can I ask you something?
Hallo! Ik zie dat je je verdiept in NIS2-rapportage. Veel organisaties worstelen met precies dit onderwerp — van weten wanneer je moet melden tot het inrichten van een werkend meldproces. Wat past het beste bij jouw situatie?
Goed om te weten. Veel organisaties in jouw positie starten met een NIS2-gap analyse om snel duidelijkheid te krijgen over wat er nog moet gebeuren. Wat beschrijft jouw situatie het beste?
Op basis van wat je hebt aangegeven kan Hofsecure je concreet helpen — van het opstellen van meldprocedures tot CISO as a Service en oefeningen om je team klaar te stomen. Laat je gegevens achter en we kijken samen wat er nodig is om NIS2-rapportage goed te borgen.
Bedankt! Je gegevens zijn ontvangen. Ons team bekijkt je aanvraag en neemt contact met je op om te bespreken hoe we je kunnen helpen met NIS2-rapportage en compliance.
Bij Hofsecure combineren we senior cybersecurity-expertise met een pragmatische aanpak — zodat NIS2-compliance geen losstaand project wordt, maar onderdeel van je dagelijkse beveiligingspraktijk.
×