Wat zijn de meldplichtregels voor incidenten onder NIS2?

Onder de NIS2-richtlijn zijn organisaties in essentiële en belangrijke sectoren verplicht om significante cybersecurityincidenten te melden bij de bevoegde nationale autoriteit. De meldplicht geldt zodra een incident aanzienlijke gevolgen heeft voor de continuïteit van diensten of voor andere organisaties. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2-meldplicht, van meldtermijnen tot verantwoordelijkheden.

Welke incidenten moeten verplicht worden gemeld onder NIS2?

Onder de NIS2-richtlijn moet een incident worden gemeld wanneer het een significante impact heeft op de verlening van diensten. Een incident is significant als het leidt tot ernstige operationele verstoring, financiële schade of gevolgen voor andere personen of organisaties. Niet elk beveiligingsincident valt automatisch onder de meldplicht.

De NIS2-richtlijn hanteert concrete criteria om te bepalen of een incident meldingswaardig is. Een incident kwalificeert als significant wanneer het voldoet aan minimaal één van de volgende kenmerken:

  • Het incident heeft geleid tot ernstige verstoring van de dienstverlening of dreigt dat te doen
  • Er is sprake van financiële verliezen voor de getroffen organisatie
  • Het incident heeft aanzienlijke materiële of immateriële schade veroorzaakt bij andere personen of organisaties
  • Er is ongeautoriseerde toegang tot systemen of gegevens vastgesteld
  • De beschikbaarheid, integriteit of vertrouwelijkheid van netwerk- en informatiesystemen is in gevaar gebracht

Kleinere verstoringen, zoals een tijdelijke systeemuitval zonder bredere gevolgen, vallen doorgaans buiten de meldplicht. Het is aan de organisatie zelf om een eerste beoordeling te maken, maar bij twijfel geldt het voorzorgsbeginsel: meld liever te vroeg dan te laat.

Wat zijn de meldtermijnen onder NIS2?

De NIS2-meldtermijnen zijn strikt en gefaseerd. Na ontdekking van een significant incident gelden drie verplichte momenten: een vroege waarschuwing binnen 24 uur, een officiële melding binnen 72 uur en een eindrapport binnen één maand. Deze gelaagde aanpak geeft autoriteiten snel inzicht terwijl de organisatie het incident verder onderzoekt.

De drie meldmomenten werken als volgt:

  1. Vroege waarschuwing (binnen 24 uur): Zodra een organisatie vermoedt dat er sprake is van een significant incident, moet zij de bevoegde autoriteit informeren. Op dit moment hoeft nog geen volledig beeld te zijn van de oorzaak of omvang.
  2. Incidentmelding (binnen 72 uur): Een meer gedetailleerde melding met een eerste beoordeling van het incident, de vermoedelijke oorzaak, de getroffen systemen en de genomen maatregelen.
  3. Eindrapport (binnen één maand): Een volledig rapport met een beschrijving van het incident, de impact, de grondoorzaak, de genomen en geplande maatregelen en eventuele grensoverschrijdende gevolgen.

Voor organisaties die nog geen gestructureerd incidentresponsproces hebben, zijn deze termijnen een stevige uitdaging. Voorbereiding is dan ook essentieel. Meer informatie over hoe je jouw organisatie hierop voorbereidt vind je op onze pagina over NIS2 compliance.

Bij welke instantie moet een NIS2-incident worden gemeld?

In Nederland moeten NIS2-incidenten worden gemeld bij het Nationaal Cyber Security Centrum (NCSC) of bij de sectorale toezichthouder die bevoegd is voor de betreffende sector. Welke instantie van toepassing is, hangt af van de sector waarin de organisatie actief is en of zij als essentieel of belangrijk is aangemerkt.

Voor essentiële entiteiten in sectoren zoals energie, transport en drinkwater is het NCSC doorgaans het primaire meldpunt. Organisaties in de financiële sector melden bij De Nederlandsche Bank of de Autoriteit Financiële Markten. Digitale aanbieders en organisaties in andere sectoren kunnen te maken hebben met andere sectorspecifieke toezichthouders.

In 2026 is de Nederlandse implementatie van NIS2 via de Cyberbeveiligingswet volledig van kracht. Het is belangrijk dat organisaties tijdig vaststellen welke toezichthouder voor hen geldt, zodat zij bij een incident niet kostbare tijd verliezen met het zoeken naar het juiste meldpunt.

Wat zijn de gevolgen van een te late of ontbrekende melding?

Wie de NIS2-meldtermijnen niet naleeft, riskeert aanzienlijke bestuurlijke boetes. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten gelden maxima van 7 miljoen euro of 1,4% van de wereldwijde omzet.

Naast financiële sancties kunnen toezichthouders ook andere maatregelen opleggen, zoals:

  • Verplichte audits of inspecties
  • Aanwijzingen om specifieke beveiligingsmaatregelen te treffen
  • Tijdelijke schorsing van leidinggevenden in ernstige gevallen
  • Publicatie van de overtreding, wat reputatieschade kan veroorzaken

Boetes zijn niet het enige risico. Een ontbrekende melding kan ook het vertrouwen van klanten, partners en aandeelhouders schaden. Transparantie bij incidenten is inmiddels een verwachting geworden, niet alleen een wettelijke verplichting.

Hoe verschilt de NIS2-meldplicht van de AVG-meldplicht?

De NIS2-meldplicht en de AVG-meldplicht lijken op elkaar maar hebben een fundamenteel ander doel en bereik. De AVG richt zich op datalekken waarbij persoonsgegevens zijn betrokken en vereist melding bij de Autoriteit Persoonsgegevens. NIS2 richt zich op incidenten die de continuïteit van netwerk- en informatiesystemen bedreigen, ongeacht of er persoonsgegevens bij betrokken zijn.

De belangrijkste verschillen op een rij:

  • Reikwijdte: AVG geldt voor elke organisatie die persoonsgegevens verwerkt; NIS2 geldt alleen voor organisaties in aangewezen sectoren
  • Meldpunt: AVG-meldingen gaan naar de Autoriteit Persoonsgegevens; NIS2-meldingen gaan naar het NCSC of een sectorale toezichthouder
  • Termijn: Beide regelingen hanteren een termijn van 72 uur voor de officiële melding, maar NIS2 voegt een vroege waarschuwing van 24 uur toe
  • Trigger: AVG vereist melding bij een inbreuk op persoonsgegevens met risico voor betrokkenen; NIS2 vereist melding bij significante impact op dienstverlening

In de praktijk kan één incident beide meldplichten activeren. Een ransomware-aanval waarbij klantgegevens worden versleuteld, vereist zowel een NIS2-melding als een AVG-melding. Organisaties doen er goed aan beide processen op elkaar af te stemmen.

Wie binnen een organisatie is verantwoordelijk voor de melding?

Onder NIS2 ligt de eindverantwoordelijkheid voor de incidentmelding bij de directie of het bestuur van de organisatie. De richtlijn stelt expliciet dat leidinggevenden persoonlijk aansprakelijk kunnen worden gesteld voor het niet naleven van de verplichtingen. In de praktijk wordt de uitvoering van de melding gedelegeerd aan de CISO of het security operations team.

Een goed functionerende meldstructuur bevat minimaal de volgende rollen en verantwoordelijkheden:

  • CISO of security manager: Beoordeelt of een incident significant is en initieert het meldproces
  • Juridische afdeling of DPO: Toetst of ook de AVG-meldplicht van toepassing is en bewaakt de inhoud van de melding
  • Communicatieteam: Bereidt interne en externe communicatie voor bij incidenten met bredere impact
  • Directie of bestuur: Geeft formele goedkeuring voor de melding en draagt eindverantwoordelijkheid

Organisaties zonder interne CISO lopen het risico dat verantwoordelijkheden onduidelijk zijn, juist op het moment dat snelheid cruciaal is. Het vastleggen van een incidentresponsplan met duidelijke rollen is daarom geen luxe maar een basisvereiste onder NIS2. Onze aanpak voor implementatie van cybersecurity frameworks helpt organisaties hierbij.

Hoe Hofsecure helpt met NIS2-meldplicht en incidentrespons

Wij begrijpen dat de NIS2-meldplicht voor veel organisaties een complexe uitdaging is, zeker wanneer er geen volledige interne securitycapaciteit aanwezig is. Vanuit onze achtergrond in defensie en online retail weten we hoe belangrijk het is om snel en correct te handelen bij een cyberincident. Hofsecure biedt concrete ondersteuning op de volgende gebieden:

  • NIS2-readiness assessment: We brengen in kaart of uw organisatie voldoet aan de meldplicht en andere NIS2-verplichtingen
  • Incidentresponsplan: We ontwikkelen een op maat gemaakt plan met duidelijke rollen, meldprocedures en communicatieprotocollen
  • CISO as a Service: Voor organisaties zonder interne CISO nemen wij de eindverantwoordelijkheid voor NIS2-compliance op ons
  • Oefeningen en simulaties: We testen uw meldproces met realistische scenario’s zodat uw team weet wat te doen bij een echt incident
  • Doorlopende monitoring: We bewaken uw omgeving en signaleren significante incidenten voordat ze escaleren

Wilt u zeker weten dat uw organisatie klaar is voor de NIS2-meldtermijnen en incidentrapportage? Neem contact met ons op voor een vrijblijvend gesprek over uw situatie.


Hi, how are you doing?
Can I ask you something?
Hallo! Ik zie dat u zich verdiept in de NIS2-meldplicht. Veel organisaties in sectoren zoals energie, financiën of digitale dienstverlening worstelen op dit moment met precies dit vraagstuk. Hoe zou u uw huidige situatie omschrijven?
Dat herkennen we goed. Veel organisaties zonder interne CISO of security team lopen precies tegen dit probleem aan — juist op het moment dat snelheid cruciaal is. Wat is voor uw organisatie op dit moment de grootste uitdaging?
Op basis van wat u heeft aangegeven, kunnen de specialisten van Hofsecure u direct verder helpen — van een NIS2-readiness assessment tot een op maat gemaakt incidentresponsplan of CISO as a Service. Laat uw gegevens achter en we nemen contact met u op voor een vrijblijvend gesprek over uw situatie.
Bedankt! Uw gegevens zijn ontvangen. Ons team bekijkt uw aanvraag en neemt contact met u op om uw situatie verder te bespreken. We kijken ernaar uit u te helpen met uw NIS2-voorbereiding.
Wilt u alvast meer lezen? Bekijk onze pagina over NIS2 compliance op hofsecure.com voor meer informatie over hoe wij organisaties begeleiden.
×