NIS2-gids België
Significante incidenten melden aan het CCB
In België gaat elke melding van een significant incident naar één loket: het CCB als nationaal CSIRT. De wet legt vier stappen op, te beginnen met een vroegtijdige waarschuwing binnen 24 uur. Het formulier is bruikbaar zonder in te loggen.
Stand van zaken: oktober 2026 · Rechtsbasis: NIS2-wet van 26 april 2024 en KB van 9 juni 2024
Wat is een significant incident?
De meldingsplicht van artikel 34, § 1, geldt voor significante incidenten. Zoals de richtlijn gaat het om incidenten die een ernstige operationele verstoring van de diensten of financiële verliezen voor de entiteit veroorzaken of kunnen veroorzaken, of die anderen aanzienlijke materiële of immateriële schade toebrengen of kunnen toebrengen. Ook een aanval die op tijd gestopt werd, kan dus meldingsplichtig zijn.
De Koning kan via een besluit precieze meldingsdrempels vastleggen, afhankelijk van de impact of de dringendheid van het incident (art. 34, § 3). Het CCB heeft daarnaast een meldingsgids gepubliceerd met toelichting en voorbeelden (versie van augustus 2025). Gebruik die gids om vooraf eigen drempels te bepalen: hoe lang een kritieke dienst mag uitvallen, hoeveel klanten getroffen zijn, welke financiële schade, en of er gegevens zijn uitgelekt.
Voorbeelden die in een kmo vaak tot een melding leiden:
- ransomware die de boekhouding of de productieplanning platlegt;
- een gekaapte mailbox van de zaakvoerder waarmee valse betalingsopdrachten worden verstuurd;
- een DDoS-aanval waardoor het klantenportaal urenlang onbereikbaar is;
- de uitval van een clouddienstverlener waardoor uw eigen dienstverlening stilvalt.
De vier stappen van artikel 35
De termijnen lopen vanaf het ogenblik dat u kennis krijgt van het significante incident.
| Stap | Termijn | Inhoud |
|---|---|---|
| Vroegtijdige waarschuwing | Onverwijld, uiterlijk 24 uur (art. 35, § 1, 1°) | Of het incident vermoedelijk door een onrechtmatige of kwaadwillige handeling is veroorzaakt en of het grensoverschrijdende gevolgen kan hebben. |
| Incidentmelding | Onverwijld, uiterlijk 72 uur (art. 35, § 1, 2°) | Update van de eerste gegevens, een eerste beoordeling van ernst en gevolgen en, als beschikbaar, indicatoren van aantasting. |
| Tussentijds verslag | Op verzoek van het CCB of de sectorale overheid (art. 35, § 1, 3°) | Relevante updates over de situatie. |
| Eindverslag | Uiterlijk één maand na de incidentmelding (art. 35, § 1, 4°) | Gedetailleerde beschrijving, ernst en gevolgen, waarschijnlijke oorzaak, genomen en lopende maatregelen, eventuele grensoverschrijdende gevolgen. |
Is het incident na een maand nog niet afgehandeld, dan dient u op dat moment een voortgangsverslag in, en het eindverslag binnen een maand nadat het incident definitief is afgehandeld (art. 35, § 1, 5°). Verleners van vertrouwensdiensten melden significante incidenten die hun vertrouwensdiensten raken al binnen 24 uur (art. 35, § 2).
Het CCB antwoordt onverwijld en zo mogelijk binnen 24 uur op de vroegtijdige waarschuwing, met een eerste feedback en op uw verzoek met advies over mogelijke maatregelen (art. 36, § 1). Bij een vermoeden van een misdrijf geeft het CCB ook richtsnoeren om aangifte te doen bij politie en justitie (art. 36, § 2).
Hoe en waar u meldt
U meldt via het formulier op notif.safeonweb.be. Volgens het CCB kan dat zonder aanmelding. Dat is een praktisch voordeel als uw eigen systemen of accounts getroffen zijn. Het CCB stuurt de melding door naar de bevoegde sectorale overheid, en meldingen van essentiële entiteiten ook naar het Nationaal Crisiscentrum (NCCN) (art. 34, § 1, en art. 35, § 3).
Een melding leidt niet tot een verhoogde aansprakelijkheid voor de melder (art. 34, § 4). Twijfelt u, meld dan liever. Een melding die achteraf niet significant blijkt, is minder erg dan een gemiste termijn.
Zijn persoonsgegevens getroffen, dan meldt u daarnaast aan de Gegevensbeschermingsautoriteit volgens artikel 33 AVG, binnen 72 uur. Het CCB benadrukt dat die melding los staat van de NIS2-melding. Voor de financiële sector gelden de meldingsregels van DORA.
Afnemers op de hoogte brengen
De wet vraagt ook dat u, in voorkomend geval, de ontvangers van uw diensten onverwijld informeert over significante incidenten die de dienstverlening kunnen schaden (art. 34, § 1, derde lid). Bij een significante cyberdreiging deelt u afnemers die getroffen kunnen worden mee welke maatregelen ze zelf kunnen nemen, en zo nodig ook wat de dreiging inhoudt (art. 34, § 2).
Leg vooraf vast wie zo’n bericht opstelt en vrijgeeft, en via welk kanaal het vertrekt: e-mail, website of klantenportaal.
Uw meldingsprocedure opzetten
- Beslissingsbevoegdheid: wie oordeelt of een incident significant is, en wie beslist om te melden. Bij voorkeur iemand van de directie met een vaste vervanger.
- Permanentie: een bereikbaarheidsregeling voor avonden, weekends en vakantieperiodes, eventueel via uw IT-partner.
- Sjablonen: één per stap, opgebouwd volgens de inhoud van artikel 35 en de meldingsgids van het CCB.
- Contactlijst op papier: IT-partner, functionaris voor gegevensbescherming, verzekeraar, advocaat en crisiscel.
- Logboek: noteer vanaf het eerste signaal met tijdstip wat er gebeurt en wat beslist wordt. Het toont later wanneer u kennis kreeg en wanneer u meldde.
- Contracten: laat IT- en clouddienstverleners contractueel incidenten meteen aan u melden.
- Oefening: speel minstens jaarlijks een scenario door, tot en met het invullen van een proefformulier.
Hoe uw procedure ervoor staat, ziet u in het domein ‘Registratie en meldingsplicht’ van de NIS2-zelftest. De incidentenbehandeling zelf hoort bij de maatregelen van artikel 30.
Vaak gestelde vragen
Moet ik inloggen om een incident te melden?
Volgens het CCB niet. Het meldingsformulier op notif.safeonweb.be is bruikbaar zonder aanmelding.
Wanneer begint de termijn van 24 uur te lopen?
Vanaf het ogenblik dat u kennis krijgt van het significante incident (art. 35, § 1, 1°), dus niet vanaf het tijdstip waarop de aanval begon.
Kan een melding tegen ons gebruikt worden?
De wet bepaalt uitdrukkelijk dat een melding niet leidt tot een verhoogde aansprakelijkheid van de entiteit (art. 34, § 4).
Moet ik ook de Gegevensbeschermingsautoriteit verwittigen?
Ja, als er persoonsgegevens getroffen zijn. Die melding volgens artikel 33 AVG staat los van de melding aan het CCB.