Woordenlijst · Begrip

Significant incident helder uitgelegd

Een significant incident is een incident met grote gevolgen voor diensten, bedrijfsvoering of betrokkenen – en is vaak meldingsplichtig.

In het kort
Betekenis
Grote gevolgen voor diensten of betrokkenen
Gevolg
Zet de NIS2-meldplicht in werking
Criteria
Ernst, duur, getroffen gebruikers
Verwant
incident, meldplicht
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat is een significant incident?

Een significant incident is een incidentmet ernstige gevolgen – bijvoorbeeld langere uitval, groot dataverlies of veel getroffen gebruikers. Pas die ernst maakt een incident meldingsplichtig. De term is daarmee de drempeldie bepaalt of de NIS2-meldketen in werking treedt of niet: een gewoon incident blijft een interne aangelegenheid, een significant incident wordt een plicht tegenover de overheid.

Wanneer een incident „significant” is

Bepalend zijn onder meer de duur van de verstoring, het aantal getroffen personen of klanten, mogelijke financiële schade, het weglekken van gevoelige gegevens en de gevolgen voor andere entiteiten of voor de voorziening aan het publiek. Omdat NIS2 geen vaste puntentelling voorschrijft maar het aan uw organisatie overlaat om de significantie naar de omstandigheden te beoordelen, vertaalt u die factoren het best al vóór het eerste echte geval in eigen, vastgelegde drempelwaarden – anders gaan er juist binnen de toch al krappe termijn van 24 uur kostbare minuten verloren aan intern overleg.

Beslischecklist: is dit incident significant?

Eén duidelijk Ja is in de regel genoeg om de meldketen te starten. Bij twijfel: melden.

Gevolg: de meldplicht

Is er sprake van een significant incident, dan geldt de getrapte meldplicht met vroegtijdige waarschuwing (24 uur), incidentmelding (72 uur) en eindverslag (1 maand). Te onderscheiden van het ingetreden incident is de aanzienlijke cyberdreiging, een gevaar dat nog niet tot schade heeft geleid.

Twee gevallen, één drempel

Scenario: een webwinkel merkt dat via een kwetsbaarheid klantgegevens van zo'n 40.000 accounts zijn weggelekt. Dataverlies plus veel getroffenen – twee duidelijke Ja op de checklist. Het team beoordeelt het incident binnen enkele minuten als significant en start de meldketen. Een korte piekbelasting in de webshop van de dag ervoor bleef daarentegen onder elke drempel, raakte geen enkele klant en werd alleen intern vastgelegd. Dezelfde maatstaf, twee tegengestelde uitkomsten.

Wat moet u concreet doen?

Zodra de checklist een Ja oplevert, telt elke minuut. Deze stappen horen in het draaiboek:

Wie hier aarzelt, riskeert een boete tot 10 miljoen euro of 2 % van de wereldwijde jaaromzet (essentiële entiteiten) dan wel 7 miljoen euro of 1,4 % (belangrijke entiteiten). Heldere criteria besparen precies die overlegtijd.

Meer informatie: NIS2-richtlijn (EU) 2022/2555, criteria voor significante incidenten (art. 23)

Veelgestelde vragen

Wat is een significant incident?

Een significant incident is een incident met ernstige gevolgen voor de beschikbaarheid, vertrouwelijkheid of integriteit van diensten – bijvoorbeeld door langere uitval, groot dataverlies, financiële schade of veel getroffen gebruikers. Pas die ernst maakt een incident meldingsplichtig en onderscheidt het van een gewoon incident. De term is daarmee de drempel die bepaalt of de getrapte NIS2-meldketen in werking treedt.

Wat gebeurt er bij een significant incident?

Bij een significant incident geldt de meldplicht in drie stappen naar het NCSC, het nationale CSIRT: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand. Parallel daaraan lopen de interne maatregelen om het incident in te dammen en te herstellen. Wie de termijnen mist, riskeert bij essentiële entiteiten een boete tot 10 miljoen euro of 2 % van de wereldwijde jaaromzet en bij belangrijke entiteiten tot 7 miljoen euro of 1,4 %.

Wie bepaalt of een incident significant is?

De getroffen organisatie bepaalt zelf of een incident significant is, aan de hand van vooraf vastgelegde criteria: de duur van de verstoring, de reikwijdte, het aantal getroffen gebruikers en de omvang van de schade. NIS2 schrijft geen vaste puntentelling voor, maar laat de beoordeling aan de entiteit zelf. Heldere, vastgelegde drempelwaarden maken die beoordeling snel en navolgbaar voor de bevoegde autoriteit – en besparen kostbare tijd binnen de krappe termijn van 24 uur.

Significantietoets

Significant of niet? In enkele minuten duidelijk

Compliance Compass leidt uw team met vastgelegde drempelwaarden door de ja/nee-beoordeling en start bij een treffer automatisch de vroegtijdige waarschuwing binnen 24 uur.