Bijgewerkt september 16, 2026
Kort: Het NIS-2-amendement (COM/2026) introduceert een enkelvoudig meldpunt via het Digital Omnibus-pakket en verplichte ENISA-dataverzameling bij ransomware-incidenten. Organisaties met vestigingen in meerdere EU-lidstaten profiteren van vereenvoudigde jurisdictionele regels, maar moeten hun incidentresponsprocessen nu al aanpassen.

Ransomware rapportage onder NIS-2 betreft de wettelijke verplichting voor essentiële en belangrijke entiteiten in de Europese Unie om ransomware-aanvallen die als significant incident kwalificeren te melden aan bevoegde autoriteiten, conform artikel 23 van Richtlijn (EU) 2022/2555, binnen strikte termijnen en met gestandaardiseerde informatie. Het NIS-2-amendement van januari 2026 hertekent deze plicht ingrijpend.

Wat het NIS-2-amendement van januari 2026 verandert aan ransomware-rapportage

Het amendement (COM/2026), onderdeel van het bredere Digital Omnibus-pakket van de Europese Commissie, introduceert drie fundamentele wijzigingen die rechtstreeks raken aan de dagelijkse praktijk van compliance officers en IT-beveiligingsteams.

Ten eerste vervangt het amendement de versnipperde meldstructuur door een enkelvoudig meldpunt (het zogenoemde Digital Omnibus enkelvoudig meldpunt). Tot nu toe moesten organisaties met vestigingen in meerdere lidstaten in elk land afzonderlijk rapporteren aan de nationale CSIRT of toezichthouder, wat leidde tot dubbele administratieve lasten en inconsistente informatiestromen op het moment dat elke minuut telt bij een actieve aanval.

Ten tweede verplicht het amendement ENISA tot de oprichting van een gemeenschappelijke kwetsbaarhedenbeheerdienst die anonieme ransomware-incidentdata centraal verzamelt en analyseert. Hiermee krijgt de EU voor het eerst een geaggregeerd, realtime beeld van het ransomware-dreigingslandschap dat alle lidstaten overstijgt.

Ten derde worden de drempelcriteria voor wat telt als “significant incident” in de zin van NIS-2 artikel 23 nader gespecificeerd voor ransomware-scenario’s, zodat minder discussie ontstaat over de vraag of een aanval meldplichtig is. De bestaande termijnen (24 uur voor de eerste vroegtijdige melding, 72 uur voor het incidentrapport, één maand voor het eindrapport) blijven van kracht, maar worden procedureel aangevuld met verplichte technische indicatoren die organisaties moeten meesturen.

Let op: Het amendement is een wijzigingsvoorstel dat begin 2026 door de Europese wetgevingscyclus moet. Organisaties doen er verstandig aan hun incidentresponsprocessen nu al op de nieuwe structuur voor te bereiden, omdat de implementatieperiode voor nationale omzetting kort is.

Gecentraliseerde ransomware-dataverzameling via ENISA: wat organisaties moeten aanleveren

De ENISA gemeenschappelijke kwetsbaarhedenbeheerdienst fungeert als het analytische hart van het nieuwe rapportagestelsel. Organisaties leveren via hun nationale CSIRT een gestandaardiseerd dataset aan.

Concreet gaat het om: de gebruikte ransomware-variant of malware-familie (indien identificeerbaar), het tijdstip van initiële compromittatie, de aanvalsvector (phishing, kwetsbare VPN-dienst, supply chain), de categorie getroffen systemen (OT, IT, cloudinfrastructuur), de geschatte impact op dienstverlening uitgedrukt in downtime-uren, en of losgeld is gevraagd. ENISA aggregeert deze gegevens geanonimiseerd en deelt de dreigingsintelligentie via het CSIRT-netwerk terug met alle lidstaten.

Rapportagemoment Termijn Vereiste inhoud Ontvanger (post-amendement)
Vroegtijdige melding Binnen 24 uur Incident vastgesteld, eerste indicatie van aard en omvang Enkelvoudig meldpunt (Digital Omnibus)
Incidentrapport Binnen 72 uur Aanvalsvector, getroffen systemen, impact, mitigatiestatus Nationaal CSIRT / bevoegde autoriteit
Eindrapport Binnen 1 maand Oorzaakanalyse, herstelmaatregelen, lessen voor de toekomst Nationaal CSIRT + ENISA-dataverzameling

Statistiek: Ransomware was in 2023 betrokken bij 17% van alle cyberveiligheidsdreigingen die ENISA registreerde in haar dreigingslandschap (ENISA Threat Landscape 2023). ENISA Threat Landscape 2024 laat zien dat het aantal significante ransomware-incidenten dat Europese entiteiten trof met 48% steeg ten opzichte van het voorgaande rapportagejaar. Deze stijging onderstreept waarom gestandaardiseerde, vergelijkbare data-aanlevering voor de Commissie een prioriteit is geworden.

Vereenvoudigde jurisdictionele regels voor grensoverschrijdende organisaties

Het enkelvoudig meldpunt lost een van de meest urgente praktijkproblemen op voor organisaties met vestigingen in meerdere EU-lidstaten. Onder de huidige NIS-2-implementatie moeten multinationale entiteiten bij een ransomware-incident parallel aan de nationale autoriteiten van elk land rapporteren waar zij actief zijn, elk met eigen formats, talen en procedurele vereisten.

Juhan Lepassaar, uitvoerend directeur van ENISA, formuleerde het als volgt: “De huidige versnippering van meldverplichtingen over meerdere nationale autoriteiten kost organisaties kostbare uren die ze beter kunnen besteden aan het indammen van de aanval zelf.”

Het amendement wijst de lidstaat van de hoofdvestiging aan als “leidende autoriteit”. Alle meldingen lopen via het enkelvoudig meldpunt en worden door de leidende autoriteit gecoördineerd naar betrokken lidstaten doorgezet. Voor compliance officers betekent dit één te onderhouden meldprocedure, één contactpunt en één format, ook als de aanval productiesystemen in drie verschillende landen raakt.

NIS-2-meldplicht en incidentrespons in soevereine en on-premise omgevingen

De kwaliteit van de 24-uurs melding staat of valt met de snelheid waarmee een organisatie haar eigen infrastructuur kan doorzoeken na een aanval. Dit is precies het punt waarop de keuze voor on-premise of soevereine cloudomgevingen een directe operationele impact heeft op NIS-2-compliance.

In een publieke cloudomgeving van een Amerikaanse hyperscaler berusten logbestanden, netwerktelemetrie en forensische artefacten bij de aanbieder. Toegang verloopt via API’s en interfaces die de aanbieder beheert. Bij een actieve ransomware-aanval, waarbij aanvallers soms ook logdata wissen of versleutelen, is tijdige toegang tot onafhankelijk beheerde logs cruciaal om de initiële compromittatie te reconstrueren, een vereiste voor zowel de 72-uurs melding als het eindrapport.

In een on-premise of soeverein ingerichte omgeving (inclusief gecertificeerde Europese clouddiensten onder het EUCS-kader) beschikt de organisatie zelf over de forensische bewijsketen. SIEM-systemen, onveranderlijke back-ups (immutable backups) en netwerksegmentatie zijn direct beschikbaar en niet afhankelijk van toestemming of medewerking van een externe leverancier. Dit verkort de tijd tussen detectie en het kunnen opstellen van een correcte melding aanzienlijk.

Let op: De Cyberbeveiligingswet (Cbw), de Nederlandse implementatiewetgeving van NIS-2, vereist dat de meldende entiteit zelf de technische feiten onderbouwt. Organisaties die logdata niet zelfstandig kunnen ophalen, lopen het risico een onvolledige eerste melding in te dienen, wat toezichthouders kunnen kwalificeren als niet-naleving van de meldplicht zelf.

Rol van ENISA en het CSIRT-netwerk tijdens en na een aanval

Het CSIRT-netwerk (EU) is de operationele samenwerking tussen de nationale computer security incident response teams van alle lidstaten. Onder de herziene Cyberbeveiligingswet krijgt dit netwerk een actievere rol bij grensoverschrijdende ransomware-incidenten.

Concreet kunnen organisaties via hun nationale CSIRT verzoeken om technische bijstand, toegang tot dreigingsintelligentie en ondersteuning bij forensisch onderzoek. ENISA coördineert bij incidenten die meerdere lidstaten treffen (zogenoemde “grote cyberincidenten”) de informatie-uitwisseling en kan gespecialiseerde teams inzetten via het EU-CyCLONe-netwerk, het crisisniveau boven het CSIRT-netwerk.

Thierry Breton, voormalig EU-commissaris voor de Interne Markt, omschreef de achterliggende logica: “Een geharmoniseerd Europees meldregime is geen bureaucratische exercitie, maar een voorwaarde voor gedeelde situational awareness die ons collectief weerbaarder maakt.”

Na afloop van een incident draagt ENISA de geanonimiseerde incidentdata bij aan haar jaarlijkse dreigingsanalyses en sectorrapporten, waardoor de gehele EU-gemeenschap profiteert van de opgedane kennis, ook organisaties die zelf niet getroffen werden.

Technische en organisatorische voorbereiding voor de 24-uurs melding

De gemiddelde hersteltijd na een ransomware-aanval bedroeg in 2023 22 dagen (Ponemon Institute, Cost of a Data Breach Report 2023). De meldplicht vereist echter al binnen de eerste 24 uur actie, nog midden in de acute crisisrespons. Dit maakt voorbereidingswerk geen luxe maar een absolute vereiste.

Organisatorische maatregelen

Compliance officers dienen een incident response plan op te stellen dat specifiek de NIS-2-meldprocedure beschrijft, inclusief benoemde verantwoordelijken, een contactenlijst voor het nationale CSIRT en het enkelvoudig meldpunt, en een intern escalatiepad. Dit plan moet minimaal jaarlijks worden getest via tabletop-oefeningen waarbij een ransomware-scenario wordt nagebootst. De oefening bevestigt of de 24-uurs termijn in de praktijk haalbaar is met de beschikbare bezetting, ook buiten kantooruren.

Technische maatregelen vanuit een soevereine omgeving

Organisaties moeten beschikken over gecentraliseerde, onveranderlijke logging (write-once storage) die niet bereikbaar is vanuit het productiesegment. Security Information and Event Management (SIEM) moet zo zijn geconfigureerd dat bij detectie van ransomware-indicatoren (massale bestandsversleuteling, shadow copy-verwijdering, laterale beweging) automatisch een incident-tijdlijn wordt gegenereerd die direct exporteerbaar is als basis voor de eerste melding.

Voor organisaties die werken met soevereine workspaces (zoals Nextcloud-implementaties op eigen of Zwitserse infrastructuur) geldt dat de volledige auditlog lokaal beschikbaar blijft en niet via een API van een externe aanbieder hoeft te worden opgehaald. Dit is een concreet operationeel voordeel dat bij ransomware-incidenten het verschil kan maken tussen een tijdige en een laattijdige melding.

Tot slot moeten communicatiekanalen voor crisiscoördinatie buiten de primaire IT-infrastructuur vallen. Wanneer ransomware e-mail en interne samenwerkingstools platlegt, mogen meldkanalen naar het CSIRT en interne escalatielijnen daar geen slachtoffer van worden. Een offline of op aparte infrastructuur draaiend communicatiemiddel is daarom een technische basiseis voor elke organisatie die onder NIS-2 valt.

Veelgestelde vragen

Wat is de deadline voor de eerste melding bij een ransomware-incident onder NIS-2?

Artikel 23 van de NIS-2-richtlijn verplicht organisaties tot een eerste vroegtijdige melding binnen 24 uur nadat zij een significant incident hebben vastgesteld. Binnen 72 uur volgt een uitgebreider incidentrapport, en binnen een maand een eindrapport met oorzaakanalyse en herstelmaatregelen.

Wat verandert het NIS-2-amendement van januari 2026 concreet aan de rapportageprocedure?

Het amendement (COM/2026), onderdeel van het Digital Omnibus-pakket, introduceert een enkelvoudig meldpunt zodat organisaties met activiteiten in meerdere lidstaten niet meer parallel aan diverse nationale autoriteiten hoeven te rapporteren. Daarnaast wordt ENISA verplicht een gemeenschappelijke kwetsbaarhedenbeheerdienst in te richten die anonieme ransomware-incidentdata centraal verzamelt.

Welke informatie moet ik aanleveren bij ENISA bij een ransomware-aanval?

Organisaties leveren via de nationale CSIRT aanvalspatronen, de gebruikte malware-variant (indien bekend), het tijdstip van initiële compromittatie, getroffen systemen en de geschatte impact op dienstverlening aan. ENISA aggregeert deze gegevens geanonimiseerd voor dreigingsanalyse en deling binnen het CSIRT-netwerk.

Hoe helpt een soevereine of on-premise IT-omgeving bij het voldoen aan de NIS-2-meldplicht?

In een soevereine of on-premise omgeving beheert de organisatie zelf de logbestanden, netwerktelemetrie en back-upinfrastructuur. Dit maakt forensische analyse sneller en eenduidiger dan in gedeelde publieke cloudomgevingen waar logdata bij externe aanbieders berust. Snelle toegang tot bewijsmateriaal is cruciaal voor de 24-uurs melding.

Wat is de rol van de Cyberbeveiligingswet (Cbw) naast de NIS-2-richtlijn?

De Cyberbeveiligingswet is de Nederlandse implementatiewetgeving van NIS-2. De Cbw wijst het Nationaal Cyber Security Centrum (NCSC) en sectorale CSIRT’s aan als bevoegde autoriteiten en regelt de specifieke meldprocedures, sancties en toezichtsbevoegdheden voor entiteiten die onder de Nederlandse jurisdictie vallen.

Veelgestelde vragen

Wat is de deadline voor de eerste melding bij een ransomware-incident onder NIS-2?
Artikel 23 van de NIS-2-richtlijn verplicht organisaties tot een eerste vroegtijdige melding binnen 24 uur nadat zij een significant incident hebben vastgesteld. Binnen 72 uur volgt een uitgebreider incidentrapport, en binnen een maand een eindrapport met oorzaakanalyse en herstelmaatregelen.
Wat verandert het NIS-2-amendement van januari 2026 concreet aan de rapportageprocedure?
Het amendement (COM/2026), onderdeel van het Digital Omnibus-pakket, introduceert een enkelvoudig meldpunt zodat organisaties met activiteiten in meerdere lidstaten niet meer parallel aan diverse nationale autoriteiten hoeven te rapporteren. Daarnaast wordt ENISA verplicht een gemeenschappelijke kwetsbaarhedenbeheerdienst in te richten die anonieme ransomware-incidentdata centraal verzamelt.
Welke informatie moet ik bij ENISA aanleveren bij een ransomware-aanval?
Organisaties leveren via de nationale CSIRT aanvalspatronen, de gebruikte malware-variant (indien bekend), het tijdstip van initiu00eble compromittatie, getroffen systemen en de geschatte impact op dienstverlening aan. ENISA aggregeert deze gegevens geanonimiseerd voor dreigingsanalyse en deling binnen het CSIRT-netwerk.
Hoe helpt een soevereine of on-premise IT-omgeving bij het voldoen aan de NIS-2-meldplicht?
In een soevereine of on-premise omgeving beheert de organisatie zelf de logbestanden, netwerktelemetrie en back-upinfrastructuur. Dit maakt forensische analyse sneller en eenduidiger dan in gedeelde publieke cloudomgevingen waar logdata bij externe aanbieders berust. Snelle toegang tot bewijsmateriaal is cruciaal voor de 24-uurs melding.
Wat is de rol van de Cyberbeveiligingswet (Cbw) naast de NIS-2-richtlijn?
De Cyberbeveiligingswet is de Nederlandse implementatiewetgeving van NIS-2. De Cbw wijst het Nationaal Cyber Security Centrum (NCSC) en sectorale CSIRT's aan als bevoegde autoriteiten en regelt de specifieke meldprocedures, sancties en toezichtsbevoegdheden voor entiteiten die onder de Nederlandse jurisdictie vallen.