CBW2026 deadlines termijnen en meldmomenten

Deadlines en termijnen Cyberbeveiligingswet 2026

Als je binnen scope valt, draait compliance niet alleen om maatregelen, maar ook om timing. Bij incidenten telt elk uur. Deze pagina zet de belangrijkste termijnen op een rij, met een praktisch schema dat je team direct kan gebruiken. Je krijgt ook interne links naar de pagina’s waar je de inhoud verder uitwerkt, zodat je niet alles dubbel hoeft te lezen.

Waar het vaak misgaat

Te laat omdat niemand het moment definieert De klok start bij bewust worden van het incident. Leg vast wie dat moment mag vaststellen.
Bewijs komt te laat Als logs en artifacts niet veilig worden gesteld binnen het eerste uur, verlies je de kern van je dossier.
Leveranciers laten je wachten Contractueel moet je meldafspraken hebben, anders haal je je eigen termijnen niet.

Interne links die je helpen

Reikwijdte en scope Bekijk of je binnen scope valt
Melden en incidentproces Praktische route voor incident melding
Documentatie en aantoonbaarheid Wat je moet vastleggen en bewaren

De kernmomenten die je team moet kennen

De NIS2 termijnen voor incidentrapportage zijn strak en zitten vast aan duidelijke momenten. In de richtlijn staan drie hoofdtermijnen: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur, en een eindverslag uiterlijk één maand na de incidentmelding. Dit overzicht is de basis voor je interne incidentprocedure en je afspraken met leveranciers.

Drie harde termijnen bij een significant incident

Als je te laat bent, is dat meestal niet omdat je niet wilde, maar omdat je het moment van bewust worden niet scherp definieert, of omdat je informatie van leveranciers te laat binnenkomt. Zet deze drie termijnen op het scherm van je incidentteam.

  • Binnen 24 uurVroegtijdige waarschuwing na kennisneming van een significant incident.
  • Binnen 72 uurIncidentmelding met initiële beoordeling van ernst en impact.
  • Uiterlijk één maandEindverslag met oorzaak gevolgen maatregelen en grensoverschrijdende effecten.

Belangrijke nuance die je proces bepaalt

De termijnen zijn gekoppeld aan het moment waarop je je bewust wordt van het incident. Dat is een operationeel moment, geen juridisch debat. Daarom is governance belangrijk: wie mag classificeren, wie mag escaleren en wie mag melden.

Praktische regel

Als jouw monitoring of leverancier een melding geeft en een redelijk vermoeden bestaat dat dit een significant incident kan zijn, start je klok en ga je naar triage. Wacht niet op volledige zekerheid.

Wanneer geldt dit in Nederland

De Europese NIS2 richtlijn had een implementatiedeadline van 17 oktober 2024 voor lidstaten. In Nederland wordt de implementatie uitgewerkt via wetgeving rond de Cyberbeveiligingswet. Publieke informatie wijst erop dat de Nederlandse wetgeving naar verwachting in het tweede kwartaal van 2026 in werking treedt. Tot die tijd is het verstandig om al te bouwen alsof het morgen live gaat, omdat keteneisen en audits vaak eerder beginnen.

17 okt 2024
EU deadline implementatie NIS2 door lidstaten Dit is het moment dat lidstaten de richtlijn in nationale wetgeving moesten omzetten.
Verwacht 2026
Verwachte inwerkingtreding Nederlandse wetgeving Communicatie vanuit een toezichthouder wijst op het tweede kwartaal van 2026 als verwachting.
Wil je eerst zeker weten of je binnen scope valt. Start dan bij reikwijdte en ga daarna naar belangrijkste verplichtingen.

De incident klok van minuut nul tot één maand

Hieronder staat een praktisch stappenritme dat aansluit op de wettelijke termijnen. Dit is niet bedoeld als extra bureaucratie, maar als een manier om binnen 24 uur en 72 uur realistisch te kunnen leveren. Koppel dit direct aan je pagina over melden, en aan je documentatieplicht zodat je bewijs vanaf het eerste uur klopt.

Minuut nul tot 2 uur

Doel: triage, bewijs veiligstellen, en bepalen of dit richting significant kan gaan.

  • Startmoment vastleggenLeg vast wanneer en hoe je bewust werd. Dit is je klokstart.
  • Bewijs veiligstellenLogs, alerts, tickets, en screenshots in een afgeschermde map of systeem.
  • Eerste impactcheckWelke dienst ligt eruit, hoeveel gebruikers, welke data, welke ketenimpact.
Koppel dit aan documentatieplicht zodat je bewijs vanaf het begin bruikbaar blijft.

Binnen 24 uur

Doel: vroegtijdige waarschuwing kunnen doen als het significant is of dreigt te worden.

  • Classificatie besluitGebruik een beslisboom en leg het besluit vast met naam en tijd.
  • Scope van waarschuwingWat is bekend, wat is waarschijnlijk, wat is nog onzeker, wat doe je nu.
  • Leveranciers pushenVraag direct om hun eigen timeline en artifacts zodat jij niet achterloopt.
Werk dit uit op cyberincident melden en koppel het aan je ketenafspraken.

Binnen 72 uur

Doel: de officiële incidentmelding met eerste beoordeling van ernst, impact, en gevolgen.

  • Initiële beoordelingErnst, impact op dienstverlening, en waarschijnlijke oorzaak op basis van wat je weet.
  • Mitigatie overzichtWelke maatregelen lopen, welke zijn gepland, en wat verwacht je qua herstel.
  • Communicatie lijnWie zegt wat richting klanten, ketenpartners en intern, met vaste templates.

Uiterlijk één maand

Doel: het eindverslag dat je dossier afmaakt, inclusief oorzaken en blijvende maatregelen.

  • Oorzaak en ketenimpactWaarschijnlijke oorzaak, lessons learned, en eventuele grensoverschrijdende gevolgen.
  • Maatregelen setWat je hebt gedaan, wat je nog doet, en hoe je het aantoonbaar maakt met bewijs.
  • Bestuur rapportageEen management samenvatting met impact, risicoacceptatie en structurele verbeteracties.
Dit raakt direct aan ketenverantwoordelijkheid en ketenbeveiliging omdat leveranciers vaak een deel van je oorzaak en herstel bepalen.

Waarom deze pagina ook voor kleine partijen telt

Ook als je zelf niet binnen scope valt, kun je via klanten en ketencontracten met deze termijnen te maken krijgen. Als een klant binnen scope jou als kritieke leverancier ziet, gaat die klant eisen dat jij sneller meldt en sneller bewijs levert. Daarom is het slim om je eigen interne deadlines strakker te maken dan de wettelijke termijnen.

Copy paste script voor je incidentteam

Plak dit in je incidentkanaal op het moment dat je klok start. Het dwingt je team om het startmoment vast te leggen, en het maakt duidelijk wat je binnen 24 uur, 72 uur en één maand wil kunnen opleveren. Dit helpt ook bij documentatieplicht.

Incident klok template

Dit is een operationele template. Vul hem in tijdens de eerste twee uur, en update hem bij elke belangrijke bevinding.

Incident klok CBW2026 NIS2

Startmoment bewustwording
- Datum en tijd:
- Wie stelde dit vast:
- Bron: monitoring leverancier medewerker klant

Eerste triage
- Wat is geraakt: systemen diensten data
- Impact nu: gebruikers processen keten
- Vermoeden oorzaak:
- Bewijs veiliggesteld: logs tickets screenshots

Binnen 24 uur
- Besluit significant ja nee en waarom
- Vroegtijdige waarschuwing voorbereid of verzonden
- Leveranciers status en hun eigen timeline

Binnen 72 uur
- Incidentmelding voorbereid of verzonden
- Initiële beoordeling ernst en gevolgen
- Mitigatie acties lopend en gepland

Uiterlijk één maand
- Eindverslag: oorzaak gevolgen maatregelen keteneffect
- Lessons learned en structurele verbeteracties
- Bestuur samenvatting en risicoacceptatie
            
Status
Gebruik de knop om het template te kopiëren.
Tip: maak van dit template een vast onderdeel van je incidentprocedure op cyberincident melden en borg opslag in je documentatieplicht.

Bronnen en wetsverwijzingen

Hieronder staan bronnen die de termijnen onderbouwen. Voor de harde incidenttermijnen is de NIS2 richtlijn leidend. Voor de verwachte Nederlandse inwerkingtreding is een publieke uitleg van een toezichthouder gebruikt.

NIS2 incident termijnen

  • Richtlijn EU 2022 2555Artikel over melden van significante incidenten met termijnen van 24 uur, 72 uur en één maand.
  • Uitleg EuropadecentraalPraktische samenvatting van de meldmomenten en wat erin moet staan.

Verwachte Nederlandse inwerkingtreding

Voor het moment waarop de Nederlandse wetgeving verwacht wordt te gaan gelden, is gebruikgemaakt van publieke informatie vanuit een toezichthouder die de NIS2 implementatie toelicht en een verwachting voor 2026 noemt.

Let op: wetgeving en planning kan wijzigen. Houd daarom ook je sectorroute en toezichthouder in de gaten via reikwijdte en je eigen branchecommunicatie.