Kennisbank Cyberbeveiligingswet
Significante incidenten melden onder de Cbw
Een significant incident meldt u in vaste stappen aan uw CSIRT en uw bevoegde autoriteit. De eerste stap, de vroegtijdige waarschuwing, moet binnen 24 uur. Dat lukt alleen als u de route al kent voordat er iets gebeurt.
Bijgewerkt: oktober 2026 · Grondslag: Cyberbeveiligingswet (Cbw) en Cyberbeveiligingsbesluit (Cbb)
Wanneer is een incident significant?
Niet elk beveiligingsincident hoeft gemeld te worden, alleen significante. Volgens artikel 25 lid 2 Cbw is een incident significant als het:
- een ernstige operationele verstoring van de diensten of financiële verliezen voor uw organisatie veroorzaakt of kan veroorzaken; of
- andere partijen heeft getroffen of kan treffen door aanzienlijke materiële of immateriële schade.
Let op de woorden ‘kan veroorzaken’. Een aanval die u net op tijd stopt, kan dus toch meldplichtig zijn als de gevolgen ernstig hadden kunnen zijn. Een phishingmail die door het filter wordt tegengehouden, is dat niet.
De wet laat ruimte om criteria per sector vast te leggen (art. 25 lid 3 Cbw; art. 23 Cbb). Bij het bijwerken van deze pagina was niet duidelijk welke sectorale regelingen al zijn vastgesteld. Voor bepaalde digitale aanbieders staan de criteria al in Uitvoeringsverordening (EU) 2024/2690. Werk de definitie intussen zelf uit in criteria die passen bij uw organisatie: hoe lang een kritiek systeem mag uitvallen, hoeveel klanten geraakt zijn, welke schade en of er gegevens zijn weggelekt.
De vier meldstappen
De termijnen lopen vanaf het moment dat u kennis krijgt van het significante incident, niet vanaf het begin van de aanval. Het moment waarop u vaststelt dat het om een significant incident gaat, telt. Wie alarmen laat liggen, kan zich daar later moeilijk op beroepen.
Vroegtijdige waarschuwing: binnen 24 uur
Onverwijld en uiterlijk binnen 24 uur (art. 26 Cbw). U geeft aan of het incident vermoedelijk door een onrechtmatige of kwaadwillige handeling komt, of het grensoverschrijdende gevolgen kan hebben en wie de contactpersoon voor de melding is. Artikel 24 Cbb voegt daar het vermoedelijke begintijdstip, een beschrijving van aard en gevolgen en, waar mogelijk, een verwachte hersteltijd en de genomen of geplande maatregelen aan toe.
Melding: binnen 72 uur
Onverwijld en uiterlijk binnen 72 uur (art. 27 lid 1 Cbw). U werkt de eerste gegevens bij en geeft een eerste beoordeling van ernst en gevolgen, met indicatoren van aantasting als u die heeft, zoals verdachte IP-adressen of bestandshashes. Verleners van vertrouwensdiensten doen deze melding al binnen 24 uur (art. 27 lid 2 Cbw).
Tussentijds verslag: op verzoek
Vraagt uw CSIRT of bevoegde autoriteit om een update, dan levert u een tussentijds verslag (art. 28 Cbw). De wet noemt geen vaste termijn.
Eindverslag: binnen een maand na de melding
Uiterlijk een maand na de melding uit stap 2 (art. 29 lid 1 Cbw), met een uitgebreide beschrijving, de vermoedelijke oorzaak, de genomen en lopende maatregelen en eventuele grensoverschrijdende gevolgen. Duurt het incident nog voort, dan dient u eerst een voortgangsverslag in en het eindverslag binnen een maand nadat het incident is afgehandeld (art. 29 lid 2 Cbw).
Waar u meldt
De wet noemt twee ontvangers: uw CSIRT en uw bevoegde autoriteit (art. 26 en 27 Cbw). Voor de meeste entiteiten is het NCSC het CSIRT; de minister van Justitie en Veiligheid is daarvoor aangewezen (art. 2 Cbb). Volgens het NCSC meldt u via MijnNCSC en wordt de melding automatisch doorgestuurd naar beide ontvangers. Voor de zorg en voor gemeenten zijn eigen CSIRT’s voorzien, Z-CERT en de Informatiebeveiligingsdienst van de VNG, via een ministeriële regeling.
Welk ministerie uw bevoegde autoriteit is en welke inspectie toezicht houdt, hangt af van uw sector. De NCTV heeft daarvoor een doorverwijsboom gepubliceerd. De actuele uitleg van het NCSC staat op de pagina Meldplicht.
Gaat het ook om persoonsgegevens, dan geldt daarnaast de meldplicht uit artikel 33 AVG: binnen 72 uur aan de Autoriteit Persoonsgegevens. De twee meldingen vervangen elkaar niet. Bij ransomware met datadiefstal lopen ze vaak tegelijk.
Afnemers informeren
Naast de melding aan de overheid moet u in voorkomend geval ook de ontvangers van uw diensten onverwijld informeren over significante incidenten die de dienstverlening kunnen raken (art. 30 lid 1 Cbw). Bij een significante cyberdreiging vertelt u afnemers die geraakt kunnen worden welke maatregelen zij zelf kunnen nemen, en zo nodig ook wat de dreiging is (art. 30 lid 2 Cbw).
Zorg dat er een conceptbericht klaarligt, dat duidelijk is wie het goedkeurt en via welk kanaal het uitgaat: e-mail, website of klantportaal.
Zo bereidt u de meldketen voor
- Rollen: wie beoordeelt of een incident significant is, wie besluit over de melding en wie meldt.
- Vervanging: voor elke rol een vervanger, ook ’s avonds, in het weekend en in de vakantie.
- Toegang: minstens twee mensen met werkende eHerkenning voor MijnNCSC, ook bruikbaar als het eigen netwerk plat ligt.
- Sjablonen: per stap een sjabloon met de verplichte gegevens uit de wet en artikel 24 Cbb.
- Contactlijst op papier: IT-partner, functionaris gegevensbescherming, verzekeraar, juridisch adviseur en het crisisteam.
- Logboek: noteer vanaf het eerste signaal met tijdstempels wat er gebeurt. Dat bewijst later wanneer u kennis kreeg en wanneer u meldde.
- Leveranciers: spreek contractueel af dat IT- en clouddienstverleners incidenten direct aan u melden.
- Oefenen: doorloop minstens eens per jaar een scenario tot en met een proefmelding.
In de NIS2-scan toetst u in het onderdeel ‘Registratie en meldplicht’ of uw organisatie deze punten heeft geregeld. Het melden is een taak van de hele organisatie, maar het besluit hoort bij het bestuur.
Veelgestelde vragen
Vanaf wanneer lopen de 24 uur?
Vanaf het moment dat uw organisatie kennis heeft van het significante incident (art. 26 lid 1 Cbw), niet vanaf het begin van de aanval.
Moet ik twee keer melden, bij het NCSC en bij de toezichthouder?
De wet noemt beide als ontvanger. Volgens het NCSC stuurt MijnNCSC uw melding automatisch door naar uw CSIRT en uw bevoegde autoriteit.
Vervangt de melding aan het NCSC de melding aan de Autoriteit Persoonsgegevens?
Nee. Bij een datalek meldt u daarnaast volgens artikel 33 AVG binnen 72 uur aan de Autoriteit Persoonsgegevens.
Wat als het incident na een maand nog niet voorbij is?
Dan dient u een voortgangsverslag in. Het eindverslag volgt binnen een maand nadat het incident is afgehandeld (art. 29 lid 2 Cbw).