De meldplicht incidentrespons onder de Cyberbeveiligingswet (Cbw) verplicht essentiële en belangrijke entiteiten in Nederland om significante cyberincidenten gelaagd en binnen strikte termijnen te melden bij de bevoegde toezichthouder of het sectorale CSIRT. De Cbw implementeert de Europese NIS2-richtlijn ((EU) 2022/2555) in Nederlands recht en is daarmee een van de meest concrete handhavingsinstrumenten voor digitale weerbaarheid die compliance officers en IT-beslissers vandaag de dag kennen.
Welke incidenten vallen onder de meldplicht en bij wie meldt u?
De Cbw hanteert het begrip “significant incident”: een verstoring die aanzienlijke gevolgen heeft voor de continuïteit van diensten, gemeten aan criteria zoals het aantal getroffen gebruikers, de duur van de uitval, de geografische reikwijdte en de mogelijke financiële schade. Niet elk beveiligingsalarm telt mee, maar de drempel is bewust laag gehouden om te voorkomen dat organisaties afwachten tot volledige zekerheid bestaat.
“Organisaties moeten niet wachten op volledige zekerheid over een incident voordat zij melden. De richtlijn vereist een vroege waarschuwing zodra een significant incident vermoed wordt.” (ENISA, NIS2 Implementation Guidance)
De meldroute loopt in de meeste gevallen via het sectorale CSIRT waartoe de organisatie behoort, te bereiken en te registreren via mijn.ncsc.nl. Het Nationaal Cyber Security Centrum (NCSC) fungeert als overkoepelend nationaal CSIRT en coördineert met sectorale CSIRT’s voor energie, drinkwater, digitale infrastructuur, financiën, gezondheidszorg en andere aangewezen sectoren. Organisaties die vallen onder het toezicht van specifieke sectorale toezichthouders, zoals de Autoriteit Financiële Markten of de Inspectie Gezondheidszorg en Jeugd, melden doorgaans ook bij die instantie.
Het gelaagde meldschema in drie stappen
| Stap | Termijn | Inhoud van de melding |
|---|---|---|
| Vroege waarschuwing | Binnen 24 uur na ontdekking | Aard van het incident, eerste inschatting van oorzaak en impact |
| Incidentmelding | Binnen 72 uur na ontdekking | Bijgewerkte beoordeling, getroffen systemen, eerste maatregelen |
| Eindrapport | Binnen één maand na melding | Grondoorzaak, volledig herstelplan, lessen getrokken |
Een intern incidentresponsproces dat aansluit op de Cbw-meldplicht
Voldoen aan de meldtermijnen vereist een intern proces dat al actief is vóórdat een incident zich voordoet. Een ad-hocreactie leidt vrijwel zeker tot overschrijding van de 24-uurs termijn.
Een werkbaar responsproces voor Cbw-doeleinden bestaat uit een aantal concrete onderdelen. Ten eerste: een aangewezen meldverantwoordelijke, bij voorkeur de CISO of een gedelegeerde compliance officer, die op elk moment bevoegd is een vroege waarschuwing in te dienen zonder goedkeuring van alle lagen van het management. Ten tweede: een vooraf vastgesteld escalatiepad met contactgegevens van de sectorale CSIRT en het NCSC, opgenomen in een offline toegankelijk draaiboek. Ten derde: geautomatiseerde alerting vanuit SIEM-systemen (Security Information and Event Management) met drempelwaarden die zijn afgestemd op de significantiecriteria uit de Cbw. Ten vierde: een logretentiebeleid dat minimaal twaalf maanden aan forensisch bruikbare logs beschikbaar houdt.
Aansluiting bij een sectoraal CSIRT via mijn.ncsc.nl biedt hier direct voordeel: aangesloten organisaties ontvangen proactieve dreigingsinformatie en kunnen bij een incident rekenen op gecoördineerde ondersteuning. Daardoor is de eerste beoordeling die nodig is voor de vroege waarschuwing sneller te maken.
“Bestuurders zijn persoonlijk verantwoordelijk voor de naleving van de beveiligingsmaatregelen en meldverplichtingen. Dit is een bewuste keuze van de wetgever om naleving te verankeren op het hoogste niveau.” (NCSC, toelichting Cyberbeveiligingswet)
Gevolgen van te late of onjuiste melding voor bestuurders en compliance officers
De sancties onder de Cbw zijn niet symbolisch. Voor essentiële entiteiten bedraagt de maximale bestuurlijke boete 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger uitvalt (NIS2-richtlijn, artikel 34). Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de omzet.
Meer ingrijpend voor dagelijkse praktijk is de mogelijkheid dat toezichthouders bestuurders tijdelijk verbieden hun leidinggevende functie uit te oefenen. Dit instrument bestaat expliciet om naleving op bestuursniveau af te dwingen. Een compliance officer die een melding tegenhoudt of vertraagt uit vrees voor reputatieschade, neemt daarmee een persoonlijk juridisch risico.
Statistiek: meer dan 60% van de onderzochte Europese organisaties in kritieke sectoren gaf in 2023 aan onvoldoende processen te hebben voor tijdige incidentmelding (ENISA NIS Investment Report 2023). Dat percentage illustreert dat niet-naleving een sectorbreed probleem is, maar het verkleint de individuele aansprakelijkheid niet.
Statistiek: organisaties detecteren datalekken gemiddeld na 204 dagen (IBM Cost of a Data Breach Report 2023). Dat staat in schril contrast met de 24-uurs meldtermijn, wat aantoont dat detectiecapaciteit een prioriteit moet zijn naast het meldproces zelf.
Hoe verhoudt de Cbw-meldplicht zich tot de AVG en DORA?
Cyberincidenten waarbij persoonsgegevens betrokken zijn, activeren gelijktijdig twee meldplichten die naast elkaar bestaan zonder de ene de andere te vervangen.
| Meldplicht | Grondslag | Termijn | Toezichthouder | Focus |
|---|---|---|---|---|
| Cbw (NIS2) | Cyberbeveiligingswet / (EU) 2022/2555 | 24 uur (vroege waarschuwing), 72 uur (incidentmelding) | Sectoraal CSIRT / NCSC | Continuïteit van diensten |
| AVG datalek | AVG, artikel 33 | 72 uur na ontdekking | Autoriteit Persoonsgegevens (AP) | Risico voor betrokkenen |
| DORA | (EU) 2022/2554, artikelen 19-23 | Initiële melding binnen 4 uur (ernstige incidenten) tot 24 uur | Sectorale financiële toezichthouder (DNB, AFM) | Operationele veerkracht financiële sector |
Voor organisaties in de financiële sector gelden dus tegelijk drie meldregimes. DORA (artikelen 19-23) introduceert bovendien een gestandaardiseerd meldformat dat verschilt van het NIS2-format. Compliance teams doen er verstandig aan een geïntegreerde meldprocedure te ontwerpen die alle drie de routes parallel activeert, zonder dat een melding de andere vertraagt.
Soevereine logopslag als juridisch fundament voor incidentmelding
Incidentlogs zijn het primaire bewijsmateriaal bij een Cbw-melding. De kwaliteit, volledigheid en juridische integriteit van die logs bepalen of een organisatie een geloofwaardig eindrapport kan indienen bij het NCSC of een sectorale CSIRT.
Hier speelt jurisdictie een concrete rol. Logs die zijn opgeslagen bij een Amerikaanse cloudprovider, zoals Microsoft Azure of Amazon Web Services, vallen onder de reikwijdte van de Amerikaanse CLOUD Act. Op grond van die wet kunnen Amerikaanse autoriteiten de provider verplichten gegevens te verstrekken zonder tussenkomst van Nederlandse of Europese rechters. Dat betekent dat incidentlogs, inclusief informatie over kwetsbaarheden en aanvalsvectoren, buiten de controle van de organisatie kunnen raken op het moment dat zij die het hardst nodig heeft.
On-premise opslag of opslag bij een Nederlandse of Zwitserse cloudprovider zonder Amerikaanse moedermaatschappij valt uitsluitend onder Europese en nationale jurisdictie. Logs blijven dan onder volledige controle van de organisatie, zijn aantoonbaar integer en kunnen zonder juridische complicaties worden gedeeld met het NCSC of een sectorale CSIRT. Voor sectoren als overheid, juridische dienstverlening en gezondheidszorg is dit geen theoretisch voordeel: het is een praktische vereiste om de meldprocedure robuust te houden.
Statistiek: de maximale bestuurlijke boete voor essentiële entiteiten onder NIS2 bedraagt 10 miljoen euro of 2% van de wereldwijde jaaromzet (NIS2-richtlijn (EU) 2022/2555, artikel 34, 2022). Een falend logretentiesysteem kan ertoe leiden dat een organisatie niet kan aantonen tijdig en correct te hebben gemeld, wat de sanctierisico’s vergroot.
Aansluiten bij sectorale CSIRT’s: praktische stappen en voordelen
Aansluiting bij een sectoraal CSIRT is voor veel Cbw-plichtige organisaties niet alleen nuttig maar verplicht. De procedure verloopt centraal via het portaal mijn.ncsc.nl, waar organisaties een account aanmaken, hun sector en contactgegevens registreren en toegang krijgen tot het NCSC-informatiedeel platform.
Na aansluiting biedt het CSIRT-netwerk een aantal concrete voordelen bij incidentafhandeling. Organisaties ontvangen sectorspecifieke dreigingsinformatie (Indicators of Compromise, kwetsbaarheidsberichten) die directe input leveren voor de vroege waarschuwing. Bij een actief incident kunnen aangesloten organisaties rekenen op technische assistentie bij triage en forensisch onderzoek, wat de kwaliteit van het 72-uursrapport verhoogt. Daarnaast faciliteert het CSIRT de coördinatie met andere getroffen organisaties in dezelfde sector, zodat gedeelde aanvalsvectoren sneller worden geïdentificeerd.
Voor overheidsorganisaties en organisaties in de vitale infrastructuur is aansluiting bij het NCSC of het relevante sectorale CSIRT in veel gevallen een wettelijke verplichting, niet een keuze. Kleinere organisaties die als “belangrijke entiteit” worden aangemerkt, doen er goed aan aansluiting te realiseren vóór een incident plaatsvindt: het registratieproces kost tijd en is geen crisishandeling.
FAQ: meldplicht incidentrespons Cyberbeveiligingswet NIS2
Welke drempel bepaalt of een incident “significant” is en dus gemeld moet worden onder de Cbw?
Een incident is significant als het een aanzienlijke verstoring van dienstverlening veroorzaakt, gemeten aan criteria zoals het aantal getroffen gebruikers, de duur van de verstoring, de geografische omvang en de potentiële financiële schade. Het NCSC en de sectorale CSIRT’s publiceren nadere richtsnoeren per sector.
Moet een organisatie tegelijk melden bij de AP en bij het CSIRT als er persoonsgegevens bij een cyberincident zijn betrokken?
Ja, beide meldplichten gelden naast elkaar. De Cbw-melding gaat naar de bevoegde toezichthouder of het sectorale CSIRT en richt zich op de verstoring van diensten. De AVG-melding gaat naar de Autoriteit Persoonsgegevens en richt zich op het datalek zelf, binnen 72 uur na ontdekking.
Kunnen bestuurders persoonlijk aansprakelijk worden gesteld bij een te late Cbw-melding?
Ja. De Cyberbeveiligingswet kent een expliciete bestuurdersverantwoordelijkheid. Toezichthouders kunnen bestuurders tijdelijk verbieden leidinggevende functies uit te oefenen, en boetes kunnen op organisatieniveau oplopen tot 10 miljoen euro of 2% van de wereldwijde omzet.
Hoe sluit een organisatie aan bij een sectoraal CSIRT en wat levert dat op?
Aansluiting verloopt via het portaal mijn.ncsc.nl. Na registratie ontvangt de organisatie dreigingsinformatie, incidentcoördinatie en toegang tot gedeelde analyses van vergelijkbare incidenten in de sector. Dit verkort doorgaans de responstijd aanzienlijk en ondersteunt de vereiste meldtermijnen.
Waarom is on-premise of soevereine cloudopslag van incidentlogs juridisch relevant bij een Cbw-melding?
Logs die zijn opgeslagen bij een Amerikaanse cloudprovider kunnen onder de CLOUD Act worden opgevraagd zonder tussenkomst van Nederlandse autoriteiten. Dat kan de bewijswaarde aantasten of gevoelige bedrijfsinformatie blootstellen. On-premise of bij een Nederlandse of Zwitserse cloudprovider opgeslagen logs vallen uitsluitend onder Europese jurisdictie, wat de integriteit en vertrouwelijkheid van incidentrapportages waarborgt.
