- Betekenis
- Dreiging met een groot schadepotentieel
- Bijzonderheid
- Heeft zich nog niet voorgedaan
- Mogelijk gevolg
- Informatieplicht richting gebruikers
- Gerelateerd
- Significant incident, kwetsbaarheden
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is een aanzienlijke cyberdreiging?
Een aanzienlijke cyberdreiging (significant cyber threat) is een gevaar dat – als het werd misbruikt – ernstige gevolgen zou hebben voor systemen, diensten of betrokkenen. NIS2 omschrijft het begrip in artikel 6. Bepalend is: het hoeft zich nog niet te hebben voorgedaan. Daarmee bestrijkt NIS2 niet alleen de schade zelf, maar al het serieuze risico – bijvoorbeeld een actief misbruikte kritieke kwetsbaarheid in een wijdverbreid systeem of een gerichte aanvalscampagne tegen een hele branche.
Dreiging versus incident
NIS2 maakt bewust onderscheid: een aanzienlijke dreiging is een dreigend gevaar, een significant incident heeft zich al voorgedaan en brengt de getrapte meldplicht (24 uur / 72 uur / 1 maand) op gang. De dreiging alleen roept die meldketen niet in het leven – zij vraagt wel om vooruitziend handelen, voordat het gevaar in schade omslaat.
Informatieplicht
Bij herkende aanzienlijke dreigingen kan het geboden zijn betrokken klanten of gebruikers te informeren – bijvoorbeeld over beschermende maatregelen die zij zelf kunnen nemen of over het advies een kwetsbare update meteen te installeren. De bevoegde autoriteit kan zo'n mededeling in een concreet geval ook uitdrukkelijk verlangen.
Voorbeeld uit de praktijk
Een typisch geval: een softwareleverancier verneemt dat er voor een bibliotheek in zijn product een actief misbruikte zeroday rondgaat. Bij hemzelf is nog geen systeem gecompromitteerd – er is dus geen significant incident. Omdat het schadepotentieel voor zijn klanten wel groot is, behandelt hij de situatie als aanzienlijke cyberdreiging, informeert hij proactief over een patch en verscherpt hij de monitoring op de bijbehorende aanvalspatronen.
Vooruitziend handelen
Aanzienlijke dreigingen vroeg herkennen hoort bij het risicomanagement van NIS2: kwetsbaarheden en IoC's volgen, dreigingsbeelden beoordelen en reageren voordat er meldplichtige schade ontstaat.
Meer informatie: ENISA – Europees Agentschap voor cyberbeveiliging en dreigingsbeelden
Veelgestelde vragen
Wat is een aanzienlijke cyberdreiging?
Een aanzienlijke cyberdreiging (significant cyber threat) is een gevaar met een groot schadepotentieel voor systemen, diensten of betrokkenen dat – als het werd misbruikt – ernstige gevolgen zou hebben. Bepalend is dat het zich nog niet hoeft te hebben voorgedaan; NIS2 omschrijft het begrip in artikel 6. Daarmee bestrijkt de richtlijn al het serieuze risico, bijvoorbeeld een actief misbruikte kritieke kwetsbaarheid in een wijdverbreid systeem of een gerichte aanvalscampagne tegen een hele branche.
Wat is het verschil met het significante incident?
De aanzienlijke cyberdreiging is een dreigend gevaar dat nog niet tot schade heeft geleid, terwijl het significante incident zich al heeft voorgedaan en de getrapte NIS2-meldplicht in gang zet: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand. De dreiging alleen roept die meldketen niet in het leven, maar vraagt wel om vooruitziend handelen voordat het gevaar in schade omslaat.
Moet u gebruikers informeren?
Bij herkende aanzienlijke cyberdreigingen kan het geboden zijn betrokken klanten of gebruikers te informeren, bijvoorbeeld over beschermende maatregelen die zij zelf kunnen nemen of over het advies een kwetsbare update meteen te installeren. De bevoegde autoriteit – in Nederland per sector verschillend, onder meer de RDI, de ILT, DNB, de AFM, de IGJ, de NVWA, de ANVS en de Inspectie van het Onderwijs – kan zo'n mededeling in een concreet geval ook uitdrukkelijk verlangen. Een formele meldplicht zoals bij het significante incident bestaat voor de enkele dreiging niet.