Een cyberdreiging in ICT-compliance is elke potentiële omstandigheid, gebeurtenis of actie die netwerk- en informatiesystemen, de gebruikers van die systemen en andere personen kan schaden, verstoren of op andere wijze negatief kan beïnvloeden.
Dat is de definitie uit artikel 1 van de Cyberbeveiligingswet. Anders dan bij cyberrisico en cyberincident staat het complete woord hier wel in de wet. Zelfs twee keer: naast cyberdreiging is ook de significante cyberdreiging een eigen begrip.
Het sleutelwoord is potentieel. Een dreiging is een mogelijkheid en geen gebeurtenis. Zodra zij zich verwezenlijkt heet het een incident. Pas dan gaan er termijnen lopen.
De normen definiëren het begrip niet maar schrijven wel voor wat je ermee doet. ISO 27001 en NEN 7510 verlangen in beheersmaatregel 5.7 dat je informatie over dreigingen verzamelt, analyseert en met andere organisaties deelt.
Bij een significante cyberdreiging kan de toezichthouder je verplichten je afnemers te waarschuwen. Dat is een informatieplicht vóórdat er iets is gebeurd. Die bestaat bij geen enkel ander begrip in deze reeks.
Een cyberdreiging is bovendien het enige onderwerp waarover iedereen mag melden. Bij incidenten is dat voorbehouden aan entiteiten die onder de wet vallen; bij dreigingen niet.
Op deze pagina
- Feitenkader cyberdreiging in ICT-compliance
- De twee definities in de Cyberbeveiligingswet
- Wat de normen met dreigingsinformatie doen
- In welke normen cyberdreiging staat
- Wat er gebeurt bij een significante cyberdreiging
- Voor wie het begrip geldt in ICT-compliance
- Positie van de cyberdreiging binnen ICT-compliance
- Cyberdreiging in ICT-compliance in de praktijk
- Zo helpt ClickOn
- Veelgestelde vragen over de cyberdreiging in ICT-compliance
Feitenkader cyberdreiging in ICT-compliance
Dit feitenkader zet de vaste gegevens over de cyberdreiging bij elkaar. Wat elk kader met het begrip doet, staat in de normtabel verderop.
| Kenmerk | Waarde |
|---|---|
| Wettelijke definitie | Cyberbeveiligingswet, artikel 1, onder cyberdreiging |
| Aard | potentieel; een mogelijkheid en geen gebeurtenis |
| Wat er geraakt kan worden | systemen, hun gebruikers plus andere personen |
| Tweede wettelijke begrip | significante cyberdreiging, eveneens artikel 1 |
| Maatstaf voor significant | de technische kenmerken, waaruit ernstige gevolgen zijn aan te nemen |
| Melden verplicht | nee, voor dreigingen bestaat geen meldplicht |
| Vrijwillig melden | ja, door eenieder, Cyberbeveiligingswet artikel 33 |
| Waarschuwingsplicht richting afnemers | mogelijk, op last van de toezichthouder, artikel 38 |
| Reactietermijn van het CSIRT | onverwijld en zo mogelijk binnen 24 uur, artikel 36 |
| Wat de normen ervan vragen | dreigingsinformatie verzamelen, analyseren plus delen |
| Lagen dreigingsinformatie | strategisch, tactisch, operationeel |
| Term in de AVG | komt in cybertekenis niet voor |
| In werking | 15 augustus 2026 |
De twee definities in de Cyberbeveiligingswet
De Cyberbeveiligingswet definieert het begrip twee keer. Het verschil tussen die twee bepaalt wat er van je wordt verwacht.
Cyberdreiging. Elke potentiële omstandigheid, gebeurtenis of actie die netwerk- en informatiesystemen, de gebruikers van dergelijke systemen en andere personen kan schaden, verstoren of op andere wijze negatief kan beïnvloeden.
Significante cyberdreiging. Een cyberdreiging waarvan op basis van de technische kenmerken kan worden aangenomen dat zij ernstige gevolgen kan hebben voor de netwerk- en informatiesystemen van een entiteit of voor de gebruikers van haar diensten, door het veroorzaken van aanzienlijke materiële of immateriële schade.
Twee dingen aan die tweede definitie verdienen aandacht.
De maatstaf is technisch. De wet zegt: op basis van de technische kenmerken. Niet op basis van je eigen inschatting, je sector of je omvang. Dat maakt de beoordeling van een dreiging fundamenteel anders dan die van een incident, waar juist de gevolgen voor jouw dienstverlening tellen.
De gebruikers staan er expliciet in. Ernstige gevolgen voor de gebruikers van je diensten maken een dreiging significant, ook als je eigen systemen het houden. Dat verklaart waarom er bij een significante dreiging een waarschuwingsplicht richting afnemers kan ontstaan.
De wet zet het begrip zelf ook in een rij. Hoofdstuk 8 heet voluit: significante incidenten, incidenten, bijna-incidenten, significante cyberdreigingen, cyberdreigingen en kwetsbaarheden. Zes begrippen, oplopend van wat kan gebeuren naar wat is gebeurd.
Wat de normen met dreigingsinformatie doen
Dreigingsinformatie is in de normen geen definitie maar een verplichting. ISO 27001 en NEN 7510 hebben er in beheersmaatregel 5.7 een eigen onderdeel voor, met de titel Informatie en analyses over dreigingen.
De beheersmaatregel luidt dat informatie met betrekking tot informatiebeveiligingsdreigingen behoort te worden verzameld en geanalyseerd om informatie over dreigingen te produceren. Het doel is bewustwording bieden van de mogelijke dreigingen, zodat passende mitigerende maatregelen kunnen worden getroffen.
Er zijn drie lagen. Alle drie tellen mee.
| Laag | Wat het inhoudt |
|---|---|
| Strategisch | uitwisseling op hoofdlijnen over het veranderende dreigingslandschap, zoals soorten aanvallers of soorten aanvallen |
| Tactisch | de methodieken, instrumenten en technologieën waarvan aanvallers zich bedienen |
| Operationeel | details over specifieke aanvallen, met inbegrip van technische indicatoren |
De norm zegt erbij dat alle drie in aanmerking behoren te worden genomen. Wie alleen het jaarlijkse dreigingsbeeld leest, dekt de strategische laag en laat de andere twee liggen.
Delen is onderdeel van de maatregel. De norm bepaalt dat je informatie en analyses over dreigingen op wederzijdse basis met andere organisaties hoort te delen, om de algemene dreigingsinformatie te verbeteren. Zij merkt daarbij op dat het gebruikelijker is dat organisaties die informatie ontvangen dan dat ze haar zelf produceren.
Andere maatregelen leunen erop. De doeltreffendheid van de beheersmaatregelen 5.25, 8.7, 8.16 en 8.23 hangt volgens de norm af van de kwaliteit van de beschikbare dreigingsinformatie. Die maatregelen gaan over het beoordelen van gebeurtenissen, over malwarebescherming, over monitoring en over webfiltering. Slechte dreigingsinformatie maakt vier andere maatregelen dus zwakker.
NEN 7510 neemt 5.7 gelijkluidend over en voegt er een zorgspecifieke richtlijn aan toe over bedreigingen die in de gezondheidszorg spelen, met een verwijzing naar bijlage C.
In welke normen cyberdreiging staat
Cyberdreiging staat in twee kaders als begrip en in drie andere als verplichting. Dat onderscheid loopt anders dan bij de verwante begrippen.
| Kader | Wat het kader doet | Vindplaats |
|---|---|---|
| Cyberbeveiligingswet en NIS2 | definieert cyberdreiging plus significante cyberdreiging | Artikel 1, met hoofdstuk 8 voor de behandeling |
| DORA | definieert de significante cyberdreiging voor de financiële sector | Artikel 3, met artikel 19 voor het melden |
| ISO 27001 | verplicht tot dreigingsinformatie, definieert het begrip niet | Beheersmaatregel 5.7 |
| NEN 7510 | gelijkluidend aan ISO 27001, met zorgspecifieke aanvulling | Beheersmaatregel 5.7 plus bijlage C |
| BIO | benoemt bedreigingen als stap in risico-identificatie | Hoofdstuk 6.3 |
| AVG | kent het begrip niet in cybertekenis | het woord komt alleen voor rond gezondheidsbedreigingen |
De BIO gebruikt een ander woord. In hoofdstuk 6.3 staat dat de entiteit vaststelt welke waardevolle informatiemiddelen aanwezig zijn, de relevante bedreigingen in kaart brengt die daarop van invloed kunnen zijn, kwetsbaarheden identificeert en bepaalt wat de potentiële consequenties zijn als die bedreigingen zich manifesteren. Dreiging is daar dus een stap in de risicoanalyse en geen zelfstandig begrip.
DORA definieert dichter bij het incident. Daar is een significante cyberdreiging er een waarvan de technische kenmerken erop wijzen dat zij kan leiden tot een ernstig ICT-gerelateerd incident of een ernstig betalingsgerelateerd operationeel of beveiligingsincident. De Nederlandse wet meet aan de gevolgen voor systemen en gebruikers, DORA aan de kans dat er een ernstig incident uit voortkomt.
Wat er gebeurt bij een significante cyberdreiging
Bij een significante cyberdreiging komen twee mechanismen in beweging die bij een gewone dreiging niet spelen.
De toezichthouder kan je verplichten je klanten te waarschuwen. Artikel 38 van de Cyberbeveiligingswet geeft de bevoegde autoriteit de bevoegdheid een entiteit te verplichten de personen aan wie zij diensten verleent en die mogelijk door de dreiging worden beïnvloed, in kennis te stellen van de aard van de dreiging plus alle mogelijke beschermings- of herstelmaatregelen die zij kunnen nemen.
Dat is een informatieplicht die vooraf ligt. Er is nog niets gebeurd. Toch moet je communiceren. Voor een organisatie met veel afnemers is dat een communicatietraject dat je niet ter plekke bedenkt.
DORA kent dezelfde beweging, vrijwillig. Financiële entiteiten stellen bij een significante cyberdreiging in voorkomend geval hun mogelijk getroffen cliënten in kennis van passende beschermingsmaatregelen die zij kunnen nemen. Daarnaast mogen zij zo’n dreiging vrijwillig melden bij de bevoegde autoriteit wanneer zij haar relevant achten voor het financiële stelsel, de gebruikers van diensten of de cliënten.
Melden mag, ook door wie niet onder de wet valt. Artikel 33 kent twee routes. Een essentiële of belangrijke entiteit kan bij haar CSIRT melden over incidenten, bijna-incidenten en cyberdreigingen. En eenieder kan bij een CSIRT melden over significante incidenten, incidenten, bijna-incidenten en cyberdreigingen.
Die tweede route is uitzonderlijk. Voor incidenten is melden voorbehouden aan entiteiten die onder de wet vallen; voor dreigingen staat de deur voor iedereen open.
Wat er met zo’n melding gebeurt, staat ook vast. Artikel 39 bepaalt dat het CSIRT het centrale contactpunt in kennis stelt van de vrijwillig gemelde cyberdreigingen. En artikel 36 geeft een termijn voor de andere richting: het CSIRT verstrekt onverwijld en zo mogelijk binnen 24 uur een antwoord aan de meldende entiteit, met een eerste terugkoppeling Cyberbeveiligingswet - Voorstel van wet (kamerstuk 36764-2).
Voor wie het begrip geldt in ICT-compliance
Het begrip cyberdreiging raakt vrijwel iedereen, want er hangt geen omvangsdrempel aan. Wat per groep verschilt is wat je ermee moet.
Je valt onder de Cyberbeveiligingswet. Dan hoef je een dreiging niet te melden, maar je moet er wel op sturen. Je risicobeheersmaatregelen volgen uit je dreigingsbeeld. Bij een significante dreiging kan de toezichthouder je bovendien verplichten je afnemers te informeren.
Je werkt met ISO 27001 of NEN 7510. Dan is beheersmaatregel 5.7 op je van toepassing en moet je aantoonbaar dreigingsinformatie verzamelen, analyseren en gebruiken. Dat is een doorlopend proces en geen eenmalige analyse.
Je bent een financiële entiteit. Dan geldt DORA, met een eigen definitie plus de mogelijkheid tot vrijwillige melding aan de bevoegde autoriteit.
Je valt onder geen enkel kader. Ook dan mag je een cyberdreiging melden bij een CSIRT, want artikel 33 laat dat aan eenieder toe. Je krijgt er geen verplichting bij, wel een kanaal.
Positie van de cyberdreiging binnen ICT-compliance
Positie van de cyberdreiging binnen ICT-compliance is die van vertrekpunt: het is waar de hele redenering begint, nog voordat er iets is gebeurd.
Waar een cyberdreiging toe leidt
Een cyberdreiging leidt samen met een kwetsbaarheid tot een cyberrisico. Ontbreekt een van beide, dan is er geen risico. Verwezenlijkt de dreiging zich, dan is er een cyberincident.
Waar een cyberdreiging in terugkomt
Een cyberdreiging zit in de wettelijke definitie van cyberbeveiliging zelf: dat zijn de activiteiten die nodig zijn om systemen, gebruikers en andere getroffen personen tegen cyberdreigingen te beschermen. Het begrip is dus geen bijzaak maar het aangrijpingspunt van de hele wet.
Waar een cyberdreiging op slaat
Een cyberdreiging slaat op je netwerk- en informatiesystemen, op de gebruikers daarvan en op andere personen. Die derde categorie is ruimer dan bij de meeste andere begrippen.
Cyberdreiging in ICT-compliance in de praktijk
Cyberdreiging is in de praktijk het begrip waar het meest over wordt gelezen en het minst mee wordt gedaan. Het jaarlijkse dreigingsbeeld wordt doorgenomen. Daarna gebeurt er niets mee in de risicoanalyse.
Dat is precies wat beheersmaatregel 5.7 wil voorkomen. De norm vraagt niet om kennisnemen maar om verzamelen, analyseren en gebruiken, met drie lagen die alle drie meetellen. Een organisatie die alleen de strategische laag leest, mist de tactische en operationele signalen die haar eigen omgeving raken.
Het tweede patroon is dat dreigingsinformatie nergens landt. Er komt een waarschuwing binnen van een leverancier of het NCSC, iemand leest hem, waarna er geen route is naar de risicoanalyse of naar de maatregelen. De norm schrijft juist voor dat je die informatie opneemt in je risicobeheersproces en gebruikt als input voor je technische maatregelen.
Het derde is de waarschuwingsplicht die niemand heeft voorbereid. Artikel 38 kan je verplichten je klanten te informeren over een dreiging die zich nog niet heeft voorgedaan. Wie geen klantcommunicatie heeft klaarliggen, moet die schrijven op het moment dat het al druk is.
Het herstel zit dus in de route, niet in de bron. Er is genoeg dreigingsinformatie beschikbaar; wat ontbreekt is de afspraak wie hem leest, wat ermee gebeurt en waar het wordt vastgelegd.
Zo helpt ClickOn
ClickOn vertaalt dreigingsinformatie naar je Microsoft 365-omgeving en zorgt dat de maatregelen meebewegen. Wij volgen de technische signalen die je werkplek raken en leggen vast wat we ermee hebben gedaan.
Wat wij oppakken: detectie en alertering op de werkplek, het doorvoeren van maatregelen die uit nieuwe dreigingen volgen, patchbeheer plus de vastlegging waarmee je aantoont dat je erop hebt gehandeld. Wat buiten onze scope valt: het wegen van dreigingen tegen je bedrijfsrisico, de klantcommunicatie bij een significante dreiging alsook de beslissing om vrijwillig te melden.
Met ClickOn Compliant MKB is dat beheer doorlopend en standaard compliant ingericht. Heb je een audit of een normeringsplicht op je bord, dan zet de Compliance Sprint je omgeving in één traject op orde tegen een vaste prijs per werkplek.
Vraag de Compliance Sprint aan
Veelgestelde vragen over de cyberdreiging in ICT-compliance
Wat is een cyberdreiging?
Een cyberdreiging is elke potentiële omstandigheid, gebeurtenis of actie die netwerk- en informatiesystemen, de gebruikers daarvan en andere personen kan schaden, verstoren of op andere wijze negatief kan beïnvloeden. Die definitie staat in artikel 1 van de Cyberbeveiligingswet. Het sleutelwoord is potentieel: een dreiging is een mogelijkheid en geen gebeurtenis.
Wat is het verschil tussen een cyberdreiging en een cyberincident?
Een dreiging kan schade veroorzaken, een incident doet dat. Verwezenlijkt de dreiging zich, dan is er een incident en gaan de meldtermijnen lopen. Voor dreigingen bestaat geen meldplicht, alleen de mogelijkheid tot vrijwillige melding.
Wanneer is een cyberdreiging significant?
Wanneer op basis van de technische kenmerken kan worden aangenomen dat zij ernstige gevolgen kan hebben voor de systemen van een entiteit of voor de gebruikers van haar diensten, door het veroorzaken van aanzienlijke materiële of immateriële schade. De maatstaf is dus technisch. Je eigen inschatting van de gevolgen telt daar niet.
Moet ik een cyberdreiging melden?
Nee, er is geen meldplicht voor dreigingen. Wel mag je vrijwillig melden bij een CSIRT. Dat mag iedereen: artikel 33 opent die route niet alleen voor entiteiten die onder de wet vallen maar voor eenieder. Het CSIRT geeft bij een vroegtijdige waarschuwing onverwijld en zo mogelijk binnen 24 uur een eerste terugkoppeling Cyberbeveiligingswet - Voorstel van wet (kamerstuk 36764-2).
Moet ik mijn klanten waarschuwen bij een dreiging?
Dat kan verplicht worden. Artikel 38 geeft de toezichthouder de bevoegdheid je te verplichten de personen aan wie je diensten verleent en die mogelijk worden beïnvloed, in kennis te stellen van de aard van de dreiging plus de beschermings- of herstelmaatregelen die zij kunnen nemen. Onder DORA doen financiële entiteiten dat uit eigen beweging.
Wat vraagt ISO 27001 over dreigingen?
Beheersmaatregel 5.7 verlangt dat je informatie over informatiebeveiligingsdreigingen verzamelt en analyseert om er dreigingsinformatie van te maken. Ook moet je die op wederzijdse basis met andere organisaties delen. De norm onderscheidt drie lagen die alle drie meetellen: strategisch, tactisch en operationeel. NEN 7510 neemt die maatregel over met een zorgspecifieke aanvulling.