- Betekenis
- Slotmelding na een incident
- Termijn
- Binnen één maand na de incidentmelding
- Inhoud
- Oorzaak, gevolgen, genomen maatregelen
- Stap
- Derde en laatste meldstap
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is het eindverslag?
Het Eindverslag (Engels: final report) is de derde en laatste meldstap van de NIS2-Meldplicht. Waar de vroegtijdige waarschuwing en de incidentmelding onder hoge tijdsdruk een eerste beeld geven, vat het eindverslag na afloop van de afhandeling samen wat er werkelijk is gebeurd, welke gevolgen dat had en met welke maatregelen is gereageerd. Daarmee is het de bindende slotdocumentatie richting het NCSC en de bevoegde autoriteit.
Wat erin hoort
- Gedetailleerde beschrijving van het incident en de oorzaak ervan (root cause)
- Aard en omvang van de gevolgen – bijvoorbeeld getroffen diensten, hoeveelheid gegevens en aantal gebruikers
- Genomen en geplande tegenmaatregelen, inclusief maatregelen om herhaling te voorkomen
- Voor zover relevant: grensoverschrijdende gevolgen voor andere lidstaten
Plaats in de meldketen
Het volgt op de vroegtijdige waarschuwing (24 uur) en de incidentmelding (72 uur) en moet uiterlijk één maand na die incidentmelding bij het NCSC binnen zijn; één melding bereikt zowel het nationale CSIRT als de sectorale toezichthouder. Duurt een significant incident langer dan die maand voort, dan levert u eerst een voortgangsverslag over de stand van de afhandeling; het eindverslag volgt zodra het incident volledig is afgehandeld.
In de praktijk
Na een ransomware-aanval had een ziekenhuisorganisatie drie weken nodig voor forensisch onderzoek en herstel. In het eindverslag maakt zij openbaar dat de eerste toegang liep via een ongepatchte VPN-kwetsbaarheid, dat de spoedzorg veertien uur beperkt was en dat voortaan multifactorauthenticatie en een strenger patchbeheer worden ingevoerd. Daarmee haalt zij niet alleen de termijn, maar levert zij het NCSC ook bruikbare inzichten voor andere entiteiten.
Meer dan plichtsvervulling
Een goed eindverslag is ook intern waardevol: de vastgelegde lessen verbeteren uw Beheersmaatregelen en Incidentrespons en versterken het bewijs richting toezichthouder en leidinggevend orgaan – zeker met het oog op boetes tot 10 mln EUR of 2 % van de jaaromzet bij essentiële entiteiten.
Meer informatie: NIS2-richtlijn (EU) 2022/2555, eindverslag op grond van art. 23 lid 4
Veelgestelde vragen
Wat is het eindverslag onder NIS2?
Het eindverslag is de derde en laatste stap van de getrapte NIS2-meldplicht bij een significant incident. Het legt na afronding van de afhandeling de oorzaak (root cause) vast, de aard en omvang van de gevolgen en de genomen en geplande tegenmaatregelen. Daarmee is het eindverslag de bindende slotdocumentatie richting het NCSC en de sectorale toezichthouder, en levert het bruikbare inzichten op waar ook andere entiteiten iets aan hebben.
Welke termijn geldt voor het eindverslag?
Het eindverslag moet uiterlijk één maand na de incidentmelding bij het NCSC binnen zijn. Het sluit de NIS2-meldketen af die begint met de vroegtijdige waarschuwing binnen 24 uur, doorloopt met de incidentmelding binnen 72 uur en met het eindverslag eindigt. In Nederland gelden deze termijnen sinds de Cyberbeveiligingswet op 15 augustus 2026 in werking trad.
Wat als het incident langer dan een maand duurt?
Duurt een significant incident voort na de maand die op de incidentmelding volgt, dan levert u in plaats van het eindverslag eerst een voortgangsverslag over de stand van de afhandeling. Het eigenlijke eindverslag volgt pas zodra het incident volledig en definitief is afgehandeld. Zo blijft het NCSC gedurende de hele afhandeling op de hoogte van de voortgang, zonder dat de strakke maandtermijn een voorbarige slotmelding afdwingt.