De NIS2-meldplicht uitgelegd: wat, wanneer en aan wie je meldt
NIS2 verplicht organisaties om ernstige incidenten snel te melden. Hoe die meldplicht werkt, welke termijnen gelden en hoe je je erop voorbereidt.
Door Limburg Cyber Group
Een van de meest concrete verplichtingen onder NIS2 is de meldplicht: organisaties die onder de wet vallen, moeten ernstige incidenten binnen strakke termijnen melden bij de toezichthouder. Voor veel ondernemers roept dat vragen op, wat telt als “ernstig”, hoe snel moet het, en aan wie? Dit artikel zet het op een rij.
Waarom er een meldplicht is
Het doel is tweeledig: de overheid krijgt zicht op wat er speelt en kan waarschuwen, en organisaties worden gedwongen incidenten serieus en gestructureerd af te handelen. Melden is dus geen bestraffing, maar onderdeel van collectieve weerbaarheid.
De gefaseerde termijnen
NIS2 werkt met een getrapte melding. In grote lijnen:
- Binnen 24 uur een eerste, vroege melding (een “early warning”) zodra je een significant incident vermoedt.
- Binnen 72 uur een uitgebreidere melding met een eerste inschatting van aard en impact.
- Uiterlijk na een maand een eindrapportage met wat er is gebeurd en welke maatregelen zijn genomen.
Deze termijnen zijn kort. Dat maakt vooraf nadenken zo belangrijk: als je pas tijdens een incident uitzoekt hóe je moet melden, ben je te laat.
Wat telt als een te melden incident?
Grofweg gaat het om incidenten met een significante impact op je dienstverlening, denk aan een grote verstoring, uitval of een datalek van betekenis. De exacte drempels worden in de Nederlandse uitwerking (de Cyberbeveiligingswet) verder ingevuld. Twijfel je? Documenteer het incident en stem af; te voorzichtig melden is beter dan te laat.
Let op: dit staat naast de AVG-meldplicht
Belangrijk misverstand: de NIS2-meldplicht vervangt niet de meldplicht datalekken uit de AVG. Bij een incident met persoonsgegevens kun je met beide te maken hebben, richting verschillende instanties. Verwar die twee meldroutes dus niet met elkaar.
Zo bereid je je voor
- Leg een incidentprocedure vast: wie beslist, wie meldt, welke gegevens verzamel je.
- Wijs rollen aan zodat bij een incident meteen duidelijk is wie wat doet.
- Oefen het een keer met een fictief scenario, dat legt de gaten bloot.
- Houd contactgegevens paraat van de relevante instanties en je IT-partner.
Hulp nodig?
Wij helpen je een werkbare incident- en meldprocedure op te stellen die past bij je organisatie. Bekijk onze NIS2-aanpak of plan een gesprek.
Lees meer
AVG én NIS2: waar ze overlappen en waar ze verschillen
AVG en NIS2 lijken op elkaar, maar beschermen verschillende dingen. Zo begrijp je de overlap, de verschillen en waarom je met beide te maken kunt hebben.
ISO 27001 vs NIS2: wat is het verschil en heb je beide nodig?
ISO 27001 en NIS2 worden vaak in één adem genoemd, maar het is niet hetzelfde. Het verschil helder uitgelegd, en hoe ze elkaar juist versterken.
NIS2 en bestuurdersaansprakelijkheid: waarom dit een directiethema is
Onder NIS2 zijn bestuurders persoonlijk verantwoordelijk voor cyberveiligheid. Wat dat concreet betekent en hoe je als directie aantoonbaar je rol pakt.