CBW2026 incidentmelding en meldplicht

Incidentmelding onder de Cyberbeveiligingswet

Deze pagina legt uit wanneer je een incident moet melden, hoe je het proces inricht, en hoe je de drie meldfases uitvoert. Je krijgt een praktisch stappenplan, een beslislogica voor significantie, en een kant en klaar meldtemplate die je intern kunt gebruiken. De kern is dat een essentiële entiteit of belangrijke entiteit een vroegtijdige waarschuwing geeft, daarna een melding met update en initiële beoordeling, en daarna een eindverslag of voortgangsverslag. Bij de meldingen geef je dit aan bij de CSIRT en de toezichthoudende instantie.

Melden aan CSIRT en toezichthouder
Vroegtijdig binnen 24 uur
Melding binnen 72 uur
Eindverslag uiterlijk 1 maand

Wat je hier direct kunt kopieren

Interne meldtemplate Tekst die je kunt plakken in mail, ticket of incidentlog.
Rol en bewijs checklist Wat je vastlegt vanaf minuut 1 voor aantoonbaarheid.
Deadline calculator Vul ontdektijd in en krijg deadlines plus concept melding.

Belangrijke nuance

Significant is impact gedreven Niet elk incident is meldplichtig, maar het proces moet wel klaarstaan.
Je meldt om hulp en afstemming De vroegtijdige waarschuwing mag kort zijn, zolang het doel duidelijk is.
Afbeelding plek voeg zelf toe bijvoorbeeld flow incidentrespons of meldfases
Tip Gebruik een visual met drie meldfases plus rollen. Dit helpt management sneller beslissen.

Stappenplan incidentmelding van detectie tot eindverslag

Dit is een praktische route die je intern kunt overnemen. Het doel is snelheid, aantoonbaarheid en juiste informatie richting CSIRT en toezichthouder. In de toelichting op de Cyberbeveiligingswet wordt uitgelegd dat de meldplicht bestaat uit fases met vroegtijdige waarschuwing, daarna een melding met update en initiële beoordeling, daarna een tussentijds verslag op verzoek, en daarna een eindverslag of voortgangsverslag. Een vroegtijdige waarschuwing moet onverwijld, of als dat niet mogelijk is binnen 24 uur na kennisname.

Stap 1 stabiliseer en bewaak bewijs

Zorg eerst voor veiligheid en controle. Beperk verspreiding, beveilig accounts, en leg bewijs vast. Maak één eigenaar voor de incidentklok, één eigenaar voor communicatie, en één eigenaar voor technische acties.

  • Start een incidentlogNoteer ontdektijd, systemen, eerste impact, en acties per minuut.
  • Bewijs veiligstellenLogfiles, alerts, mailbox headers, export van SIEM, en screenshots.
  • Scope en ketenWelke diensten vallen uit, welke klanten merken dit, en welke leveranciers zijn betrokken.

Stap 2 bepaal of het incident significant is

Meldplicht gaat over significante incidenten. Gebruik een vaste beoordeling zodat je onder tijdsdruk niet op gevoel beslist. Deze beoordeling herhaal je elk uur in de beginfase, want de impact kan snel veranderen.

  • ImpactBeschikbaarheid, integriteit, vertrouwelijkheid, en maatschappelijke of ketenimpact.
  • Duur en schaalHoe lang en hoeveel systemen, locaties, of gebruikers.
  • Grensoverschrijdende gevolgenAls impact buiten Nederland of in meerdere lidstaten speelt.

Praktisch besluit

Als je twijfelt, bereid de vroegtijdige waarschuwing al voor. Die mag kort zijn en is bedoeld om de CSIRT en toezichthouder te informeren en zo nodig bijstand te vragen.

Stap 3 start de meldfases

De meldplicht bestaat uit fases. Je geeft eerst een vroegtijdige waarschuwing, daarna een melding met update en initiële beoordeling, en daarna een eindverslag. De toelichting noemt ook een tussentijds verslag dat de CSIRT of toezichthouder kan opvragen.

  • VroegtijdigOnverwijld, of als dat niet mogelijk is binnen 24 uur na kennisname.
  • MeldingBinnen 72 uur na kennisname moet een melding met initiële beoordeling volgen.
  • EindverslagUiterlijk een maand na de melding. Als het incident nog loopt, dan een voortgangsverslag in plaats van eindverslag.

Stap 4 organiseer communicatie en herstel

Meldingen gaan samen met herstel. Zorg dat je intern en extern helder communiceert, inclusief klanten en ketenpartners als dat nodig is. Leg beslissingen vast, inclusief waarom je wel of niet meldt, en welke mitigaties zijn ingezet.

  • Communicatie eigenaarEén kanaal, één woordvoerder, één feitenlijst.
  • Herstel planPrioriteer kernprocessen en minimale dienstverlening.
  • Na afloopPost incident review met verbeteracties en eigenaar per actie.

Waarom de eerste melding kort mag zijn

De toelichting legt uit dat een vroegtijdige waarschuwing vooral bedoeld is om de CSIRT en toezichthouder op de hoogte te brengen en om zo nodig bijstand te vragen. Je moet wel aangeven of het incident vermoedelijk door onrechtmatige of kwaadwillige handelingen is veroorzaakt en of het waarschijnlijk grensoverschrijdende gevolgen heeft.

De drie meldfases wat je wanneer aanlevert

Hieronder staat de praktische invulling per fase. Dit sluit aan op de toelichting bij de Cyberbeveiligingswet waarin de fases worden uitgewerkt. Gebruik dit als interne checklist zodat je onder druk geen essentiële velden mist.

Fase 1 vroegtijdige waarschuwing

Onverwijld, of als dat niet mogelijk is binnen 24 uur nadat je kennis hebt gekregen van het incident. Doel is informeren en eventueel bijstand vragen. In deze fase is het genoeg om informatie te geven die nodig is om het incident te signaleren en te duiden.

  • Wat er gebeurtWat is het incidenttype, wanneer ontdekt, en wat is nu de impact.
  • Verdachte oorzaakVermoeden van onrechtmatige of kwaadwillige handelingen ja of nee.
  • GrensoverschrijdendIs er waarschijnlijk impact in meerdere lidstaten ja of nee.
  • ContactpuntWie is bereikbaar voor follow up, inclusief telefoon en mail.

Fase 2 melding met update en initiële beoordeling

Binnen 72 uur na kennisname volgt een melding met een update van de gegevens uit de vroegtijdige waarschuwing en een initiële beoordeling van het incident, de ernst en de gevolgen, inclusief indicatoren voor aanvallen als die beschikbaar zijn.

  • Initiële beoordelingErnst, gevolgen, vermoedelijke oorzaak, en technische kenmerken van de dreiging.
  • IndicatorenIP, hash, domeinen, mailadressen, gebruikersnamen, of andere IOC als beschikbaar.
  • Getroffen systemenNetwerk en informatiesystemen en het belang voor je dienstverlening.
  • MaatregelenWat is al gedaan, wat loopt nog, en welke risico’s blijven open.

Tussentijds verslag

De toelichting noemt dat de CSIRT of toezichthouder een tussentijds verslag kan opvragen met relevante updates. Zorg daarom dat je update ritme vastlegt en wie updates mag versturen.

Fase 3 eindverslag of voortgangsverslag

Uiterlijk een maand na de melding moet een eindverslag worden ingediend. Als het incident nog loopt op dat moment, dan stuur je een voortgangsverslag in plaats van eindverslag. Na afhandeling moet alsnog binnen één maand een eindverslag volgen.

  • Gedetailleerde beschrijvingWat is er gebeurd, tijdlijn, en technische details.
  • Ernst en gevolgenImpact op diensten, klanten, keten, en eventuele maatschappelijke gevolgen.
  • Oorzaak en dreigingstypeSoort bedreiging en grondoorzaak voor zover bekend.
  • Structurele verbeteringenWelke maatregelen voorkomen herhaling, inclusief eigenaar en deadline.

Wat je intern vooraf klaarzet

Als je het proces vooraf klaarzet, hoef je bij een incident alleen nog te vullen en te versturen. Dit vermindert stress en verhoogt kwaliteit van meldingen.

  • ContactlijstCSIRT route, toezichthouder route, intern escalatieteam, leveranciers.
  • ClassificatieBeslisboom significantie en impactniveaus met voorbeeldcasussen.
  • Bewijs routineWelke logs, waar opgeslagen, wie mag exporteren, en bewaartermijnen.
  • OefeningMinimaal elk kwartaal een tabletop oefening met scenario en tijdklok.
Afbeelding plek voeg zelf toe bijvoorbeeld tijdlijn 24 uur 72 uur 1 maand
Tip Zet hier een simpele tijdlijn met deadlines en wie tekent af.

Deadline calculator en concept incidentmelding

Vul ontdektijd in en krijg deadlines voor vroegtijdige waarschuwing, melding, en eindverslag. De calculator gebruikt 24 uur, 72 uur en 1 maand zoals uitgewerkt in de toelichting.

Deadlines
Vul minimaal tijdstip kennisname in.
Concept melding voor intern gebruik
Vul eerst de velden in om een concept te genereren.
Tip zet dit concept in je incidentlog en laat het team elk uur aanvullen totdat de 72 uur melding klaar is.

Veelgestelde vragen over incidentmelding

Deze vragen komen het vaakst voor bij management en IT teams. Ze zijn geschreven zodat je ze intern kunt doorsturen.

Moet ik elk incident melden

De meldplicht ziet op significante incidenten. Daarom is een vaste impactbeoordeling belangrijk. Als je twijfelt, bereid de vroegtijdige waarschuwing alvast voor zodat je op tijd kunt handelen.

Wat is de deadline voor de vroegtijdige waarschuwing

De toelichting geeft aan dat je deze onverwijld doet, of als dat niet mogelijk is binnen 24 uur na kennisname. In de praktijk wil je dit zo snel mogelijk doen zodra je vermoedt dat het incident significant kan zijn.

Wat moet er in de 72 uur melding staan

Volgens de toelichting volgt na de vroegtijdige waarschuwing een melding met een update en een initiële beoordeling van het incident, de ernst en de gevolgen, en waar beschikbaar indicatoren voor aanvallen. Daarom is het slim om vanaf het begin IOC en logexports te verzamelen.

Wat als het incident nog niet is opgelost bij het eindverslag

De toelichting zegt dat je dan een voortgangsverslag indient in plaats van een eindverslag. Daarna, binnen één maand na afhandeling, stuur je alsnog een eindverslag met een gedetailleerde beschrijving, technische details, ernst en gevolgen, en soort bedreiging of grondoorzaak.

Wie ontvangt de melding

In de toelichting staat dat een vroegtijdige waarschuwing wordt gegeven aan de CSIRT en de toezichthoudende instantie. In Nederland kan de route per sector verschillen. Zorg daarom dat je per sector vooraf weet welke contactpunten gelden en dat dit in je crisiscontactlijst staat.

Interne tip voor snelle uitvoering

Maak één pagina intern die altijd klaar staat. Contactpunten, beslisboom, wie tekent af, en waar bewijs wordt opgeslagen. Dan kost melden geen discussie maar alleen uitvoering.