CBW in 2026

Waarmee kunnen we u helpen?

CBW2026 meldplicht en incidentmelding

Melding maken van een cyberincident wat moet u doen

Ernstige incidenten moeten snel worden gemeld. Op deze pagina ziet u wanneer een incident meldplichtig is, welke termijnen gelden en welke stappen u vooraf inricht. U krijgt een praktisch stappenplan voor incidentmelding, inclusief wat u klaarzet voor de melding en hoe u het intern organiseert zodat u geen tijd verliest.

Wanneer is een incident significant
Termijnen 24 uur 72 uur 1 maand
Checklist voor de melding

Wat u direct kunt doen

Stel vast of het incident significant is Gaat het om ernstige verstoring of grote schade of risico op schade.
Activeer uw incidentteam Beslisrollen, communicatie en bewijs veiligstellen.
Bereid de melding voor Scope, impact, oorzaak indicatie en eerste maatregelen.

Belangrijke nuance

Melden gaat naar CSIRT en toezichthouder In veel gevallen via een meldportaal dat de melding doorzet.
Datalek kan extra meldplicht geven Bij persoonsgegevens kan ook AVG melding nodig zijn binnen 72 uur.
Afbeelding plek voeg zelf toe bijvoorbeeld een tijdlijn 24 uur 72 uur 1 maand
Tip Gebruik hier een tijdlijn visual met de meldmomenten en de informatie die u per fase aanlevert.

Stappenplan incidentmelding

Dit stappenplan is bedoeld voor organisaties die onder de Cyberbeveiligingswet vallen of die willen oefenen. De kern is snel classificeren, bewijs borgen, impact beperken en daarna tijdig melden met de juiste gegevens.

Stap 1 detecteer en bevestig

Leg vast wat u ziet. Welke systemen, diensten en locaties zijn geraakt. Voorkom dat u bewijs overschrijft door te snel te herstellen.

  • Bewijs borgenLogbestanden, alerts, tijdlijn, betrokken accounts, getroffen assets, indicatoren.
  • Eerste scopeWat is geraakt, wat is niet geraakt, wat is onzeker.

Stap 2 bepaal of het significant is

Een incident is in de praktijk significant als het een ernstige verstoring kan veroorzaken, financiële verliezen kan veroorzaken, of anderen kan raken door aanzienlijke materiële of immateriële schade.

Snelle toets

Vraag uzelf af of uw dienstverlening merkbaar uitvalt of dreigt uit te vallen, of u grote schade verwacht, of ketenpartners en klanten geraakt zijn of kunnen worden.

Stap 3 beperk impact en stabiliseer

Neem maatregelen die verdere schade beperken. Denk aan isoleren, credentials resetten, blokkeren van laterale beweging en veilig herstel.

  • ContainmentSegmenteren, blokkeren, tijdelijke workarounds en extra monitoring.
  • ContinuiteitPrioriteer de dienst die maatschappelijk of contractueel het zwaarst weegt.

Stap 4 meld volgens de fasen

Meld tijdig via de route die voor uw sector geldt. U geeft eerst een vroege waarschuwing en volgt daarna met een uitgebreidere melding en een eindverslag.

  • Vroegtijdige waarschuwingBreng CSIRT en toezichthouder op de hoogte en vraag bijstand als nodig.
  • Melding met updateInitiele beoordeling, ernst, impact en indicatoren voor aantasting.
  • EindverslagOorzaak, genomen maatregelen, herstelstatus en lessen.

Let op dubbele meldplichten

Soms geldt naast de Cyberbeveiligingswet ook een aparte sectorregel, bijvoorbeeld voor financiële instellingen onder DORA of voor datalekken onder de AVG. Richt uw proces zo in dat u snel kunt bepalen welke routes tegelijk lopen.

Wanneer is een incident meldplichtig

De meldplicht ziet op significante incidenten. In openbare uitleg wordt dit gekoppeld aan ernstige verstoring, grote financiële verliezen of aanzienlijke schade voor anderen. De exacte drempels kunnen per sector nader worden uitgewerkt.

Significante impact op uw dienst

Denk aan uitval, ernstige prestatie degradatie, verlies van controle over systemen, of verstoring die u niet snel kunt stabiliseren.

  • Duur en bereikHoe lang en hoeveel gebruikers, klanten of processen worden geraakt.
  • ContinuiteitIs het een dienst die niet mag uitvallen of wettelijke taken raakt.

Schade voor anderen of keteneffect

Ook als uw eigen impact beheersbaar lijkt, kan het incident meldplichtig zijn door schade bij ketenpartners, klanten of publieke processen.

  • Materiele schadeFinanciele schade, contractbreuk, productiestop, herstelkosten.
  • Immateriele schadeVertrouwen, veiligheid, reputatie, maatschappelijke impact.

Praktische regel voor twijfel

Als u redelijkerwijs verwacht dat het incident ernstig kan uitpakken, behandel het als meldwaardig en start de voorbereidingen. U kunt in de vroege waarschuwing ook aangeven wat nog onzeker is.

Termijnen en fasen van melden

De melding bestaat uit meerdere fasen. U start met een vroege waarschuwing en werkt toe naar een eindverslag. Een tussentijds verslag kan worden gevraagd als er relevante updates zijn.

Binnen 24 uur
Vroegtijdige waarschuwing Meld dat u een significant incident heeft en geef de eerste kerninformatie. Benoem of u vermoedelijk te maken heeft met kwaadwillige handelingen en of grensoverschrijdende gevolgen waarschijnlijk zijn. Vraag bijstand als u dat nodig heeft.
Binnen 72 uur
Melding met update en initiele beoordeling Werk de informatie bij en voeg uw eerste beoordeling toe van ernst en gevolgen. Voeg waar mogelijk indicatoren voor aantasting toe en de eerste maatregelen die u heeft genomen.
Op verzoek
Tussentijds verslag Het CSIRT of de toezichthouder kan u vragen om updates, bijvoorbeeld bij snel veranderende impact of nieuwe informatie over oorzaak.
Binnen 1 maand
Eindverslag Lever een eindverslag op met oorzaak, impact, getroffen systemen, genomen maatregelen, herstelstatus en lessen. Als het incident nog loopt, documenteer wat u wel al zeker weet en hoe u doorwerkt.

Uitzonderingen die vaak genoemd worden

Voor sommige sectoren of regimes kunnen afwijkende meldtermijnen gelden, bijvoorbeeld in de financiele sector. Leg daarom vooraf vast welke regels voor uw organisatie gelden en wie dat besluit neemt.

Waar meldt u het incident

De route loopt via het CSIRT dat bij uw sector hoort en via de bevoegde toezichthouder. Afhankelijk van uw sector kan dit via een meldportaal verlopen. Voor overheidsorganisaties geldt in openbare uitleg dat gemeenten bij het IBD CSIRT uitkomen en andere overheidsinstanties bij de 24 uurs hulp van het NCSC.

CSIRT route

Het CSIRT ondersteunt bij coordinatie, advies en informatie over dreigingen en incidenten. U meldt zodat bijstand en afstemming mogelijk is.

  • Sector CSIRTUw sector kan een eigen CSIRT hebben, of gebruikmaken van het nationale CSIRT.
  • OverheidGemeenten doorgaans via IBD, andere overheidsinstanties doorgaans via NCSC.

Toezichthouder route

Naast het CSIRT wordt de toezichthouder geinformeerd. Dat helpt bij toezicht, opvolging en indien nodig sectorbrede waarschuwingen.

  • Bewijs van handelenU moet kunnen aantonen dat processen werken en dat u opvolgt.
  • Let op sectorregelsSommige sectoren hebben extra regels of loketten.

Datalek melding kan parallel lopen

Als er persoonsgegevens zijn betrokken kan een AVG melding nodig zijn bij de Autoriteit Persoonsgegevens binnen 72 uur. Dat is een aparte route naast de Cyberbeveiligingswet melding.

Checklist wat u klaarzet voor een snelle melding

Dit is de minimale set die u meestal nodig heeft voor de vroege waarschuwing en de vervolgmelding. Vul aan met sectorspecifieke velden zodra u die heeft.

Kerngegevens incident

  • TijdlijnDetectie, eerste impact, escalatie momenten, containment stappen.
  • Getroffen dienstenWelke diensten zijn geraakt en welke kritieke processen erachter zitten.
  • Impact indicatieDuur, bereik, klanten, keten, financiele schade, veiligheidsrisico.

Technische en organisatorische gegevens

  • Assets en systemenServers, endpoints, cloud, identity, netwerksegmenten.
  • IndicatorenHashes, domeinen, ip adressen, accounts, log fragments.
  • Acties tot nu toeContainment, patching, resets, herstelplan en status.

Contactpunten en communicatie

  • Incident contactNaam, rol, bereikbaarheid, escalatie lijn.
  • Interne communicatieWie mag extern spreken, welke boodschap, welke kanalen.
  • Externe partijenLeveranciers, forensisch team, verzekeraar, juridische ondersteuning.

Datalek check

Controleer of er persoonsgegevens zijn gelekt of onrechtmatig beschikbaar zijn geweest. Als dat zo is, kan een AVG melding nodig zijn en kan informeren van betrokkenen nodig zijn bij hoog risico.

  • Welke dataType persoonsgegevens, aantallen, gevoeligheid.
  • RisicoKans op misbruik, impact op betrokkenen, maatregelen om risico te beperken.

Snelle indicatie meldplichtig incident

Dit is geen juridisch oordeel. Het helpt u snel te beslissen of u het proces voor vroege waarschuwing moet starten.

Uitkomst
Kies uw antwoorden voor een indicatie.
Tip leg uw beslisboom vast. Wie beslist of een incident significant is en wie start de vroege waarschuwing.

Veelgestelde vragen

Hieronder staan vragen die meestal als eerste opkomen bij meldplicht, termijnen, bewijs en dubbele meldroutes zoals de AVG.

Wat is een significant incident in de praktijk

In openbare uitleg wordt een incident significant genoemd als het een ernstige verstoring van uw diensten kan veroorzaken, financiele verliezen kan veroorzaken, of anderen kan raken door aanzienlijke schade. Combineer dit met sector drempels zodra die voor uw sector beschikbaar zijn.

Bij twijfel is het verstandig om het incident als meldwaardig te behandelen totdat u dit heeft uitgesloten. Documenteer uw beslissing.

Geldt binnen 24 uur altijd

De algemene lijn is dat u een vroege waarschuwing geeft binnen 24 uur nadat u kennis heeft van een significant incident. Daarna volgt de melding met update en initiele beoordeling binnen 72 uur en een eindverslag binnen 1 maand.

Let op sommige sectoren of regimes kunnen afwijkende termijnen hebben. Leg dit vooraf vast in uw incidentproces.

Moet ik ook melden als ik snel herstel

Snelle herstelactie kan de impact verlagen, maar neemt meldplicht niet altijd weg. Als het incident significant was of had kunnen zijn, kan melden nog steeds nodig zijn. Zorg dat u bewijs en tijdlijn bewaart, ook als u al herstelt.

Documenteer waarom u wel of niet meldt, dat helpt bij latere vragen van toezicht of klanten.

Wat als het ook een datalek is

Dan kan naast de Cyberbeveiligingswet route ook de AVG meldplicht gelden. In veel uitleg wordt genoemd dat u een datalek in principe binnen 72 uur meldt bij de Autoriteit Persoonsgegevens, tenzij er waarschijnlijk geen risico is voor betrokkenen.

Richt uw proces zo in dat u beide routes parallel kunt draaien zonder tijdverlies.

Wat zet ik als eerste organisatorisch neer

Begin met vier onderdelen. Rollen en beslisbevoegdheid, een classificatie en escalatieflow, bewijs en logbeleid, en een contactlijst met leveranciers en noodkanalen. Oefen dit zodat u binnen uren een besluit kunt nemen.

Leg ook vast wie de melding verstuurt en wie de inhoud accordeert. Dat voorkomt vertraging.

Maak het echt eenvoudig voor uzelf

Zet een standaard incident memo klaar met vaste velden. Tijdlijn, getroffen diensten, impact, oorzaak indicatie, maatregelen, contactpunten en status. U vult het aan tijdens het incident en gebruikt het direct voor de melding.