Naar inhoud
NIS2 & Cbw · · 2 min leestijd

De NIS2-meldplicht uitgelegd: wat, wanneer en aan wie je meldt

NIS2 verplicht organisaties om ernstige incidenten snel te melden. Hoe die meldplicht werkt, welke termijnen gelden en hoe je je erop voorbereidt.

Door Limburg Cyber Group

Een van de meest concrete verplichtingen onder NIS2 is de meldplicht: organisaties die onder de wet vallen, moeten ernstige incidenten binnen strakke termijnen melden bij de toezichthouder. Voor veel ondernemers roept dat vragen op, wat telt als “ernstig”, hoe snel moet het, en aan wie? Dit artikel zet het op een rij.

Waarom er een meldplicht is

Het doel is tweeledig: de overheid krijgt zicht op wat er speelt en kan waarschuwen, en organisaties worden gedwongen incidenten serieus en gestructureerd af te handelen. Melden is dus geen bestraffing, maar onderdeel van collectieve weerbaarheid.

De gefaseerde termijnen

NIS2 werkt met een getrapte melding. In grote lijnen:

  1. Binnen 24 uur een eerste, vroege melding (een “early warning”) zodra je een significant incident vermoedt.
  2. Binnen 72 uur een uitgebreidere melding met een eerste inschatting van aard en impact.
  3. Uiterlijk na een maand een eindrapportage met wat er is gebeurd en welke maatregelen zijn genomen.

Deze termijnen zijn kort. Dat maakt vooraf nadenken zo belangrijk: als je pas tijdens een incident uitzoekt hóe je moet melden, ben je te laat.

Wat telt als een te melden incident?

Grofweg gaat het om incidenten met een significante impact op je dienstverlening, denk aan een grote verstoring, uitval of een datalek van betekenis. De exacte drempels worden in de Nederlandse uitwerking (de Cyberbeveiligingswet) verder ingevuld. Twijfel je? Documenteer het incident en stem af; te voorzichtig melden is beter dan te laat.

Let op: dit staat naast de AVG-meldplicht

Belangrijk misverstand: de NIS2-meldplicht vervangt niet de meldplicht datalekken uit de AVG. Bij een incident met persoonsgegevens kun je met beide te maken hebben, richting verschillende instanties. Verwar die twee meldroutes dus niet met elkaar.

Zo bereid je je voor

  • Leg een incidentprocedure vast: wie beslist, wie meldt, welke gegevens verzamel je.
  • Wijs rollen aan zodat bij een incident meteen duidelijk is wie wat doet.
  • Oefen het een keer met een fictief scenario, dat legt de gaten bloot.
  • Houd contactgegevens paraat van de relevante instanties en je IT-partner.

Hulp nodig?

Wij helpen je een werkbare incident- en meldprocedure op te stellen die past bij je organisatie. Bekijk onze NIS2-aanpak of plan een gesprek.

Lees meer

Even kennismaken?

Geen verkooppraatje. Gewoon een gesprek over waar u staat en wat slim is voor uw bedrijf.