wanneer moet ik een cyberincident melden bij de toezichthouder
Melding volgt een tijdlijn met meerdere momenten
Een meldplichtig incident wordt niet in één keer gemeld, maar in stappen: eerst een vroege waarschuwing, daarna een uitgebreidere melding, en later een eindverslag. Dat past bij de aard van een incident — direct na ontdekking is vaak nog niet duidelijk wat er precies is gebeurd, terwijl de toezichthouder wel snel op de hoogte wil zijn dat er iets speelt. De precieze momenten en de inhoud die op elk moment verwacht wordt, staan beschreven op de site van het NCSC en in de Cyberbeveiligingswet; die bronnen geven ook aan wanneer een incident als "significant" genoeg geldt om onder de meldplicht te vallen.
Voor wie zich afvraagt of dit hem raakt: de meldplicht geldt voor essentiële en belangrijke entiteiten, en dat is een andere vraag dan hoe weet ik of mijn bedrijf onder nis2 valt. Bij welke instantie een melding terechtkomt, verschilt daarnaast per sector — dat volgt uit welke toezichthouder controleert mijn sector onder nis2. Wie via een opdrachtgever meekrijgt dat er een meldplicht bestaat maar zelf niet plichtig is, krijgt deze vraag meestal niet rechtstreeks van een toezichthouder, maar wel indirect terug in een securityvragenlijst van die opdrachtgever.
Waar dit uit volgt: artikel 21 en de nationale wet
De meldplicht hangt samen met de zorgplicht uit artikel 21 lid 2 van de NIS2-richtlijn: wie verplicht is om risico's te beheersen, is ook verplicht om incidenten die daar doorheen breken te melden. De richtlijn zelf beschrijft het principe; de exacte momenten, termijnen en het format van de melding zijn uitgewerkt in de Cyberbeveiligingswet en in de voorlichting van het NCSC, die de wettekst vertalen naar een praktisch proces. Voor de inhoud van een melding is het nuttig te weten welke maatregelen al genomen waren op het moment van het incident — een overzicht daarvan hoort bij welke tien maatregelen moet ik nemen volgens nis2.
Waar dit op gebaseerd is
- Richtlijn (EU) 2022/2555 (NIS2), artikel 21 lid 2 — de tien maatregelen
- Cyberbeveiligingswet — de Nederlandse omzetting van NIS2
- ISO/IEC 27001 — Annex A, de beheersmaatregelen
- NCSC — voorlichting over de zorgplicht en de meldplicht
De verordening zelf staat op EUR-Lex. Wij verwijzen per bewering; u hoeft ons niet te geloven.
Wat u concreet moet doen
De uitwerking per verplichting, met de termijnen die erbij horen en de sjablonen om het vast te leggen, zit in het abonnement.
Bekijk het abonnement Eerst de gratis NIS2-checkDit is geen juridisch advies. Deze pagina geeft algemene informatie over cyberbeveiliging voor het MKB. Wij kennen uw bedrijfsvoering niet en geven geen duurzaamheidsadvies, geen assurance en geen keurmerk. Bij twijfel over uw eigen geval raadpleegt u een adviseur of uw accountant.
Geschreven met AI op basis van de bronnen hierboven, gecontroleerd door een mens op 2026-09-05. Klopt er iets niet? Laat het weten — correcties krijgen voorrang.