- Betekenis
- Beveiligingsincident
- Gevolg
- Aantasting van gegevens, systemen of diensten
- Let op
- Alleen een significant incident is meldingsplichtig
- Verwant
- Incidentrespons, meldplicht
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is een incident?
Een Incident (beveiligingsincident) is elke gebeurtenis die de beschikbaarheid, vertrouwelijkheid, integriteit of authenticiteit van gegevens, systemen of diensten daadwerkelijk aantast. Het spectrum loopt van een malware-infectie via een datalek en ransomware tot een volledige systeemuitval. Anders dan een vermoeden of een technische waarschuwing is een incident een gebeurtenis met aantoonbaar effect – er is een beschermd belang geschonden of de bedrijfsvoering verstoord. Die definitie is de basis voor de vraag of en hoe snel een organisatie moet reageren en melden.
Incident, event en bijna-incident onderscheiden
Niet elke gebeurtenis is een incident. Een onschuldig „event” – bijvoorbeeld één mislukte inlogpoging – wordt pas een incident wanneer de beveiliging daadwerkelijk is aangetast. Daarnaast is er het Bijna-incident – een voorval waarbij de schade is uitgebleven. Dat scherpe onderscheid telt, want het bepaalt welke middelen worden gemobiliseerd en of de meldplicht in beeld komt. Wie elk event als incident behandelt, overbelast het team; wie een echt incident bagatelliseert, riskeert gemiste termijnen.
Van incident naar reactie
De gestructureerde omgang met incidenten heet Incidentrespons of Incidentafhandeling – van detectie via indamming en opruiming tot en met Herstel. Hoe duidelijker een gebeurtenis als incident is aangemerkt, hoe sneller die processen op gang komen. Incidenten worden vaak herkend aan technische sporen, de zogenoemde Indicators of Compromise.
Incident en meldplicht onder NIS2
Is een incident „significant”, dan brengt het onder NIS2 – in Nederland via de Cyberbeveiligingswet, in werking sinds 15 augustus 2026 – de Meldplicht in werking: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, eindverslag binnen één maand daarna – telkens naar het NCSC, waarmee één melding ook de sectorale toezichthouder bereikt. Kleinere incidenten legt u toch intern vast, want ze zijn vaak voorbodes van grotere problemen. Een typisch geval: Versleutelt een ransomware-aanval de productiedatabase van een energiebedrijf en legt zij de bedrijfsvoering stil, dan is dat een significant incident – de vroegtijdige waarschuwing binnen 24 uur aan het NCSC gaat meteen lopen, parallel aan de technische indamming.
Meer informatie: NIS2-richtlijn (EU) 2022/2555, volledige tekst (EUR-Lex)
Veelgestelde vragen
Wat is een incident?
Een incident is een beveiligingsincident dat de beschikbaarheid, vertrouwelijkheid, integriteit of authenticiteit van gegevens, systemen of diensten daadwerkelijk aantast, bijvoorbeeld door malware, een datalek, ransomware of een volledige systeemuitval. Anders dan een vermoeden of een technische waarschuwing is een incident een gebeurtenis met aantoonbaar effect: er is een beschermd belang geschonden of de bedrijfsvoering verstoord. Die definitie bepaalt of en hoe snel een organisatie moet reageren en melden.
Moet elk incident worden gemeld?
Nee, niet elk incident is meldingsplichtig. Alleen een significant incident brengt de meldplicht in werking; in Nederland geldt die sinds de Cyberbeveiligingswet op 15 augustus 2026 in werking trad. Voor een significant incident loopt de getrapte meldketen: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur en eindverslag binnen één maand daarna, telkens naar het NCSC. Kleinere incidenten legt u toch intern vast: ze zijn vaak voorbodes van grotere problemen en blijven belangrijk voor latere analyse.
Wat is het verschil met een bijna-incident?
Een bijna-incident is een voorval waarbij de schade net is uitgebleven, terwijl een incident de beveiliging daadwerkelijk heeft aangetast. Bij een bijna-incident is een aanval of fout op tijd onderkend of afgeweerd, zodat geen beschermd belang is geschonden. Beide zijn belangrijk: bijna-incidenten wijzen op kwetsbaarheden voordat daaruit een echt incident met een mogelijke meldplicht onder NIS2 voortkomt, en horen daarom eveneens te worden vastgelegd.