CyberdijkDoe de check

NIS2-meldplicht: wat meld je binnen 24 uur, 72 uur en een maand?

Val je onder NIS2, dan meld je elk significant incident in drie stappen. De termijnen zijn kort en lopen ook in het weekend. Zo zit de meldplicht in elkaar, en zo bereid je je voor.

Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.

In het kort

  • Een eerste waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen een maand.
  • In België meld je bij het CCB, in Nederland bij het CSIRT en de toezichthouder van je sector.
  • Een datalek met persoonsgegevens meld je daarnaast apart bij de privacytoezichthouder.

Welke incidenten moet je melden?

De meldplicht geldt voor significante incidenten. Dat is een incident dat een ernstige verstoring van je dienstverlening of een aanzienlijk financieel verlies veroorzaakt of kan veroorzaken, of dat andere personen of organisaties aanzienlijke schade toebrengt. Een ransomware-aanval die je productie stillegt, valt daar duidelijk onder. Een phishingmail die niemand opende, niet. Twijfel je, dan is melden het veiligste.

De drie stappen

  1. Vroegtijdige waarschuwing, binnen 24 uur nadat je het incident hebt vastgesteld. Je geeft aan of je een kwaadwillige oorzaak vermoedt en of er gevolgen over de grens kunnen zijn. Meer hoef je nog niet te weten.
  2. Incidentmelding, binnen 72 uur. Je werkt de waarschuwing bij met een eerste beoordeling van de ernst en de gevolgen, en met de technische aanwijzingen die je al hebt.
  3. Eindverslag, binnen een maand na de melding. Daarin staan een gedetailleerde beschrijving, de oorzaak, de genomen maatregelen en de eventuele gevolgen over de grens. Loopt het incident dan nog, dan volgt eerst een voortgangsverslag en komt het eindverslag een maand na afloop.

De toezichthouder kan tussendoor om een tussentijds verslag vragen. In sommige gevallen moet je ook je klanten of gebruikers op de hoogte brengen van een ernstige dreiging.

Waar meld je?

In België meld je bij het Centrum voor Cybersecurity België via Safeonweb@Work. In Nederland meld je bij het CSIRT dat voor je sector is aangewezen en bij je sectorale toezichthouder; voor veel sectoren is dat het NCSC. Leg vooraf vast wie in je organisatie meldt en waar het meldformulier staat, zodat je er niet om drie uur 's nachts naar hoeft te zoeken.

Het verschil met een datalek

Zijn er persoonsgegevens betrokken, dan geldt daarnaast de AVG: je meldt het datalek binnen 72 uur bij de Gegevensbeschermingsautoriteit of de Autoriteit Persoonsgegevens. Dat is een aparte melding met een eigen formulier. Lees het stappenplan voor een datalek.

Zo bereid je je voor

  • Schrijf een korte incidentprocedure: wie beoordeelt, wie beslist, wie meldt, wie communiceert.
  • Zet de contactgegevens van je toezichthouder, je IT-partner en je verzekeraar op één plek, ook op papier.
  • Oefen het scenario één keer per jaar aan tafel. Een oefening van een uur toont meteen waar het schuurt.
  • Houd een logboek bij van elk incident, ook van wat je niet hoefde te melden. Dat is bewijs van een werkend proces.

Veelgestelde vragen

Telt een storing zonder hacker ook mee?

Ja. Een incident is elke gebeurtenis die de beschikbaarheid, integriteit of vertrouwelijkheid van je systemen of gegevens aantast, ook een technische storing. Beslissend is of de gevolgen significant zijn.

Vanaf wanneer lopen de 24 uur?

Vanaf het moment dat je kennis hebt van het incident. Daarom hoort in je procedure wie dat moment vaststelt.

Wat als ik te laat meld?

Te laat of niet melden is een inbreuk op de wet en kan tot een boete leiden. De toezichthouder kijkt wel naar de omstandigheden en naar wat je gedaan hebt om het incident te beperken.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Check voor België Check voor Nederland Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check