Wat is de meldplicht onder de Cyberbeveiligingswet?
De meldplicht onder de Cyberbeveiligingswet is de wettelijke verplichting voor essentiële en belangrijke entiteiten om elk significant incident gefaseerd te melden aan het CSIRT en de toezichthouder: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindrapport binnen een maand. De meldplicht komt rechtstreeks uit artikel 23 van NIS2 en geldt sinds 15 augustus 2026, samen met de registratieplicht die ervoor zorgt dat de overheid weet wie er onder de Cyberbeveiligingswet valt. Voor industriële organisaties is de meldplicht vooral een OT-vraagstuk: juist een stilgevallen productielijn of een uitgevallen besturing kan het incident significant maken.
🧠 Wanneer is een incident significant?
Niet elk cyberincident is meldplichtig. De wet hanteert twee algemene criteria. Een incident is significant als het:
- ernstige operationele verstoring of financiële verliezen voor de entiteit heeft veroorzaakt of kan veroorzaken; of
- andere personen of organisaties heeft getroffen of kan treffen door aanzienlijke materiële of immateriële schade.
Die open normen worden per sector ingevuld met drempelwaarden in ministeriële regelingen. In onder meer de Regeling cyberbeveiliging EZK is een incident bovendien altijd significant als het de dood of aanzienlijke gezondheidsschade van personen heeft veroorzaakt of kan veroorzaken. Of uw organisatie onder de wet valt, leest u in Reikwijdte Cyberbeveiligingswet; de inhoudelijke zorgplichtmaatregelen staan in het Cyberbeveiligingsbesluit.
| Sector | Voorbeelden van drempelwaarden |
|---|---|
| Maakindustrie (Regeling cyberbeveiliging EZK) | Veiligheidsfuncties verloren; beschikbaarheid of integriteit van essentiële besturings- of monitoringsfuncties verloren; continuïteit van het productieproces in gevaar; milieuschade |
| Chemie (Cyberbeveiligingsregeling IenW) | Contractuele levertijden drie weken of meer overschreden; een afhankelijke kritieke entiteit zes uur of langer zonder de dienst |
| Drinkwater (Cyberbeveiligingsregeling IenW) | Aan 10.000 of meer aansluitingen zes uur of langer geen drinkwater geleverd |
| Zorg (Cyberbeveiligingsregeling voor de zorg) | Een kritisch bedrijfsproces langer dan vier uur geheel of gedeeltelijk niet beschikbaar |
Opvallend voor OT: in de maakindustrie is het verlies van besturings- of monitoringsfuncties op zichzelf al genoeg. U hoeft dus niet eerst financiële schade te berekenen voordat de klok gaat lopen.
🗓️ Welke meldtermijnen gelden er?
De klok start op het moment dat uw organisatie kennis krijgt van het significante incident, niet bij de eerste afwijkende logregel. Elke stap bouwt voort op de vorige.
| Termijn | Stap | Inhoud |
|---|---|---|
| Binnen 24 uur | Vroegtijdige waarschuwing | Vermoeden van kwaadwillig of onrechtmatig handelen, mogelijke grensoverschrijdende gevolgen, contactpersoon |
| Binnen 72 uur | Incidentmelding | Actualisering van de waarschuwing, eerste beoordeling van ernst en impact, beschikbare indicatoren van compromittering |
| Op verzoek | Tussentijds verslag | Statusupdate wanneer het CSIRT of de toezichthouder daarom vraagt |
| Binnen 1 maand na de melding | Eindrapport | Gedetailleerde beschrijving, ernst en impact, soort dreiging of grondoorzaak, genomen en lopende maatregelen, grensoverschrijdende gevolgen |
| Incident loopt nog | Voortgangsverslag | Na een maand een voortgangsverslag; het eindrapport volgt binnen een maand na afhandeling |
Het CSIRT reageert binnen 24 uur op de vroegtijdige waarschuwing met een eerste terugkoppeling en kan op verzoek technische ondersteuning bieden. Bij vermoeden van een strafbaar feit legt het CSIRT uit hoe u aangifte doet.
📨 Bij wie meldt u en wie moet u nog meer informeren?
U meldt via het centrale meldpunt op MijnNCSC. Eén melding komt daar tegelijk bij het sectorale CSIRT en bij uw toezichthouder terecht. Voor de meeste sectoren is het NCSC het CSIRT; in de zorg is dat Z-CERT. Toezicht ligt per sector bij onder meer de RDI (maakindustrie, energie), de ILT (onder meer chemie, drinkwater en vervoer), de NVWA (levensmiddelen) en de IGJ (zorg). Het NCSC is dus geen toezichthouder, maar uw CSIRT en het loket waar u zich registreert. Bij grensoverschrijdende gevolgen deelt het CSIRT de informatie met andere lidstaten en ENISA.
Naast de melding gelden twee informatieplichten:
- Afnemers bij een significant incident — ontvangers van uw diensten informeert u onverwijld als het incident nadelige gevolgen heeft voor de dienstverlening aan hen
- Afnemers bij een significante cyberdreiging — u vertelt welke maatregelen zij kunnen nemen en, waar nodig, wat de dreiging zelf is
Kleinere incidenten, bijna-incidenten en dreigingen kunt u vrijwillig melden. Die meldingen gaan alleen naar het CSIRT, niet naar de toezichthouder, en krijgen een lagere prioriteit dan verplichte meldingen.
🗂️ Wat houdt de registratieplicht in?
Elke essentiële en belangrijke entiteit registreert zich zelf in het nationale entiteitenregister, dat het ministerie van Justitie en Veiligheid via het NCSC beheert. Registratie gebeurt op MijnNCSC met eHerkenning (betrouwbaarheidsniveau EH2+) of, voor de Rijksoverheid, SSOnRijk. U levert onder meer:
- Organisatiegegevens — naam, adres en KvK-gegevens, grotendeels automatisch opgehaald
- Sector en subsector — uit bijlage I of II, plus het soort dienst en de lidstaten waar u die levert
- Categorie — essentieel of belangrijk
- Contactpersoon — naam, functie, telefoonnummer en e-mailadres
- Netwerkgegevens — publieke IP-adressen en -ranges, domeinnamen en AS-nummers
Wijzigingen geeft u binnen 14 dagen door. Niet of onjuist registreren kan leiden tot een last onder dwangsom of een boete.
🔄 Hoe verhoudt de Cbw-meldplicht zich tot de AVG en de CRA?
Eén aanval kan drie verschillende meldplichten raken, met eigen ontvangers en termijnen.
| Regeling | Wie meldt | Wat | Aan wie | Termijnen |
|---|---|---|---|---|
| Cyberbeveiligingswet | Essentiële en belangrijke entiteit | Significant incident | CSIRT en toezichthouder via MijnNCSC | 24 uur / 72 uur / 1 maand |
| AVG | Elke verwerkingsverantwoordelijke | Datalek met persoonsgegevens | Autoriteit Persoonsgegevens | 72 uur na ontdekking |
| Cyber Resilience Act | Fabrikant van een product met digitale elementen | Actief misbruikte kwetsbaarheid of ernstig incident | CSIRT en ENISA via het Single Reporting Platform | 24 uur / 72 uur / 14 dagen of 1 maand |
De AVG-melding vervangt de Cbw-melding niet, en andersom. Exfiltreert ransomware personeelsgegevens, dan meldt u bij het NCSC én bij de Autoriteit Persoonsgegevens. De CRA-plicht geldt sinds 11 september 2026 voor fabrikanten; een machinebouwer kan dus als fabrikant onder de CRA-meldplicht en als entiteit onder de Cbw vallen.
🏭 Hoe ziet een melding eruit bij ransomware in een fabriek?
Een middelgrote fabrikant van elektrische apparatuur, een belangrijke entiteit onder toezicht van de RDI, wordt op maandagnacht getroffen door ransomware. De MES-server en twee SCADA-servers zijn versleuteld; de operators verliezen het zicht op de lijn en stoppen de productie. Omdat essentiële besturings- en monitoringsfuncties zijn uitgevallen, is het incident volgens de Regeling cyberbeveiliging EZK significant.
| Tijdstip | Gebeurtenis | Meldactie |
|---|---|---|
| Ma 02:10 | HMI’s tonen een losgeldbericht; de lijn wordt stilgezet | — |
| Ma 04:00 | Het OT-incidentteam stelt vast dat het een significant incident is | De 24-uursklok start |
| Ma 05:30 | IT-OT-verbinding gescheiden, PLC’s draaien veilig uit | Bewijs vastleggen voor forensisch onderzoek |
| Ma 11:00 | Klanten horen dat leveringen vertraging oplopen | Afnemers onverwijld geïnformeerd |
| Di 02:00 | — | Vroegtijdige waarschuwing via MijnNCSC |
| Wo 15:00 | Uit forensisch onderzoek blijkt diefstal van HR-bestanden | AVG-melding bij de Autoriteit Persoonsgegevens (binnen 72 uur na ontdekking) |
| Do 03:00 | Herstel vanaf offline back-ups loopt | Incidentmelding met impact en IOC’s |
| Dag 10 | Het CSIRT vraagt om een stand van zaken | Tussentijds verslag |
| Binnen 1 maand na de incidentmelding | Productie volledig hersteld | Eindrapport met grondoorzaak en maatregelen |
🔧 Welk stappenplan werkt voor een OT-installatie?
- Vooraf: criteria vertalen — leg per installatie vast welke uitval van besturing, veiligheidsfuncties of monitoring de sectorale drempel overschrijdt, zodat de ploegleider niet hoeft te twijfelen
- Vooraf: registreren en rollen beleggen — registratie op MijnNCSC actueel, eHerkenning geregeld, een melder en een vervanger aangewezen, ook ‘s nachts bereikbaar
- Detecteren en vastleggen — OT-monitoring of een OT SOC signaleert; noteer direct het tijdstip van kennisname, want daar start de termijn
- Beoordelen — toets binnen enkele uren aan de criteria; twijfel is geen reden om te wachten, een vroegtijdige waarschuwing mag onvolledig zijn
- Inperken zonder bewijs te vernietigen — volg het incidentresponsplan, scheid zones, maar maak eerst kopieën van logs en geheugen
- Melden in fasen — 24 uur, 72 uur, op verzoek, eindrapport; houd één logboek bij als bron voor alle meldingen
- Parallel melden — beoordeel steeds of ook AVG- of CRA-meldingen nodig zijn en betrek afnemers via het crisiscommunicatieplan
- Afsluiten en leren — verwerk de grondoorzaak in de risicoanalyse en oefen het scenario jaarlijks samen met de verantwoordelijken voor bedrijfscontinuïteit
❓ Veelgestelde vragen
Binnen hoeveel tijd moet een incident onder de Cyberbeveiligingswet gemeld worden?
Onder de Cyberbeveiligingswet meldt u een significant incident binnen 24 uur na kennisname met een vroegtijdige waarschuwing. Binnen 72 uur volgt de incidentmelding en binnen een maand na die melding het eindrapport.
Waar meld ik een incident onder de Cyberbeveiligingswet?
Een incident onder de Cyberbeveiligingswet meldt u via het centrale meldpunt op MijnNCSC. Die ene melding bereikt tegelijk het sectorale CSIRT, meestal het NCSC, en de toezichthouder van uw sector.
Moet een ransomware-aanval op OT gemeld worden onder de Cyberbeveiligingswet?
Een ransomware-aanval op OT is meldplichtig onder de Cyberbeveiligingswet zodra het een significant incident is. In de maakindustrie is dat al zo wanneer essentiële besturings- of monitoringsfuncties uitvallen of de continuïteit van het productieproces in gevaar komt.
Vervangt de Cbw-meldplicht de AVG-datalekmelding?
Nee, de Cbw-meldplicht en de AVG-datalekmelding bestaan naast elkaar. Lekken bij een incident ook persoonsgegevens, dan meldt u het datalek binnen 72 uur apart bij de Autoriteit Persoonsgegevens.
Welke gegevens vraagt de registratieplicht van de Cyberbeveiligingswet?
De registratieplicht van de Cyberbeveiligingswet vraagt onder meer organisatiegegevens, sector en subsector, de lidstaten waar u diensten levert, een contactpersoon en publieke IP-ranges, domeinnamen en AS-nummers. Wijzigingen geeft u binnen 14 dagen door via MijnNCSC.
Wat gebeurt er als u een incident te laat meldt?
Wie een significant incident te laat of niet meldt, overtreedt de Cyberbeveiligingswet en riskeert een last onder dwangsom of een bestuurlijke boete. Die boete loopt op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en tot 7 miljoen euro of 1,4% voor belangrijke entiteiten; het hoogste bedrag geldt.
📌 Samengevat
De meldplicht onder de Cyberbeveiligingswet verplicht essentiële en belangrijke entiteiten om een significant incident binnen 24 uur te melden via MijnNCSC, binnen 72 uur aan te vullen en binnen een maand af te sluiten met een eindrapport.
Sectorale drempelwaarden bepalen wanneer een incident significant is; in de maakindustrie is uitval van besturing of monitoring al voldoende. Naast de melding moet u afnemers informeren, uw registratie actueel houden en apart beoordelen of de AVG of de CRA een tweede melding vraagt. Een vooraf geoefend stappenplan maakt de 24-uurstermijn ook voor een OT-installatie haalbaar.
