Woordenlijst · Begrip

Meldplicht helder uitgelegd

De meldplicht verplicht entiteiten om een significant incident bij het NCSC te melden – onder NIS2 in drie stappen: 24 uur, 72 uur en 1 maand.

In het kort
Betekenis
Plicht om een significant incident te melden
Stappen
Waarschuwing 24 uur → melding 72 uur → eindverslag 1 maand
Ontvanger (NL)
NCSC (nationaal CSIRT) en sectorale toezichthouder
Aanleiding
Alleen een significant incident
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat is de meldplicht?

De Meldplicht verplicht entiteiten om een significant incident te melden bij het NCSC, het nationale CSIRT. Het doel: de overheid kan vroeg reageren, getroffen derden kunnen worden gewaarschuwd en vergelijkbare aanvallen elders in de economie kunnen worden voorkomen. Onder NIS2 – in Nederland omgezet in de Cyberbeveiligingswet (Cbw), in werking sinds 15 augustus 2026 – is de melding bewust gefaseerd opgebouwd: zo krijgt het NCSC heel snel een eerste beeld van de situatie, dat gaandeweg preciezer wordt, in plaats van pas na weken één volledig rapport.

De drie meldstappen in detail

De meldketen in één oogopslag

De klok loopt vanaf het moment van kennisname. Elke stap bouwt voort op de vorige – de tabel hieronder laat zien wat wanneer bij het NCSC binnen moet zijn:

StapTermijn (vanaf kennisname)Inhoud
1. Vroegtijdige waarschuwing24 uurKorte melding dat er een significant incident speelt; vermelding van een vermoede wederrechtelijke of grensoverschrijdende achtergrond.
2. Incidentmelding72 uurBeoordeling van ernst en gevolgen, indicatoren van compromittering, al genomen directe maatregelen.
3. Eindverslag1 maandVolledige oorzaakanalyse, totale impact, blijvende tegenmaatregelen; duurt het incident voort, dan eerst een voortgangsverslag.

Checklist: moet ik dit incident melden?

Meerdere vinkjes? Dan loopt de klok van 24 uur. Bij twijfel meldt u liever wel.

Wanneer is een incident „significant”?

Meldingsplichtig zijn uitsluitend significante incidenten – bijvoorbeeld met langere uitval, groot dataverlies, voelbare financiële schade of veel getroffen gebruikers. Kleinere storingen brengen de meldplicht niet in werking, maar leg ze intern vast, zodat bij twijfel navolgbaar blijft waarom er niet is gemeld.

Wie ontvangt de melding?

In Nederland gaan meldingen over een significant incident naar het NCSC. Wie meldingsplichtig is, staat vooraf ingeschreven in het entiteitenregister op mijn.ncsc.nl. Het NCSC is het nationale CSIRT; één melding bereikt het CSIRT én de sectorale toezichthouder. Registratie in het entiteitenregister is verplicht sinds 15 augustus 2026, en wijzigingen geeft u binnen 14 dagen door. Zorg dat account en toegangen klaarstaan voordat het eerste incident zich voordoet.

Wat moet u concreet doen?

Een incident op vrijdagavond

Vrijdag, 22:14 uur. Een energiebedrijf merkt dat ransomware de software van de meldkamer heeft versleuteld. Terwijl het ene team nog diezelfde nacht de gecompromitteerde systemen isoleert, stelt het andere team parallel de vroegtijdige waarschuwing op en verstuurt die binnen 24 uur naar het NCSC; op maandag volgt op tijd de incidentmelding met een eerste schadebeoordeling, en vier weken later komt het eindverslag met een volledige oorzaakanalyse en de blijvende hardeningsmaatregelen. Doorslaggevend was geen geluk. Rollen, toegangen en sjablonen lagen klaar voordat de aanval begon.

Wat dreigt bij overtredingen?

Wie de meldplicht schendt, riskeert stevige boetes: voor essentiële entiteiten tot 10 mln EUR of 2 % van de wereldwijde jaaromzet, voor belangrijke entiteiten tot 7 mln EUR of 1,4 %. Daarbovenop staat de persoonlijke verantwoordelijkheid van de leiding, die voortvloeit uit governance: bestuurders riskeren tot 25.000 EUR wanneer zij de scholingsplicht verzaken, na een overgangsperiode van twee jaar. Een voorbereid incidentresponsplan helpt om de termijnen zeker te halen.

Meer informatie: NIS2-richtlijn (EU) 2022/2555, rapportageverplichtingen op grond van art. 23

Veelgestelde vragen

Welke termijnen gelden bij de NIS2-meldplicht?

De meldplicht kent sinds 15 augustus 2026 drie stappen, telkens gerekend vanaf het moment waarop u van het incident kennisneemt: eerst een vroegtijdige waarschuwing binnen 24 uur, dan een uitvoeriger incidentmelding met een eerste beoordeling binnen 72 uur en ten slotte een eindverslag binnen één maand na die incidentmelding. Duurt het incident voort, dan volgt eerst een voortgangsverslag. In Nederland gaat de melding naar het NCSC, het nationale CSIRT; één melding bereikt het CSIRT én de sectorale toezichthouder.

Welke incidenten moet u melden?

Onder NIS2 hoeft u alleen een significant incident te melden, bijvoorbeeld met langere uitval, groot dataverlies, voelbare financiële schade of veel getroffen gebruikers. Kleinere storingen leiden niet tot een melding, maar leg ze intern vast, zodat navolgbaar blijft waarom er niet is gemeld. Wie een verplichte melding verzuimt, riskeert voor essentiële entiteiten een boete tot 10 mln EUR of 2 % van de wereldwijde jaaromzet.

Waar meldt u incidenten in Nederland?

In Nederland gaan meldingen naar het NCSC, het nationale CSIRT; één melding bereikt het CSIRT én de sectorale toezichthouder. Wie onder de Cyberbeveiligingswet valt, schrijft zich vooraf in in het entiteitenregister op mijn.ncsc.nl; die registratieplicht geldt sinds 15 augustus 2026 en wijzigingen geeft u binnen 14 dagen door. Zorg dat account en toegangen klaarstaan voordat het eerste incident zich voordoet.

NIS2-meldplicht

24 uur tot de eerste stap: Vroegtijdige waarschuwing

Van het eerste vermoeden tot het eindverslag: Compliance Compass start de klok van 24 uur, 72 uur en 1 maand, vult de meldingen aan het NCSC uit sjablonen en legt elke stap auditvast vast.