De meldplicht in ICT-compliance is de verplichting om een significant incident binnen vaste termijnen te melden bij een instantie buiten je eigen organisatie.
Er bestaat niet één meldplicht maar drie, elk met een eigen ontvanger en een eigen drempel. De Cyberbeveiligingswet stuurt je naar het CSIRT en de toezichthouder, de AVG naar de bevoegde toezichthoudende autoriteit en DORA naar de bevoegde autoriteit voor financiële entiteiten.
Onder de Cyberbeveiligingswet loopt de melding in drie stappen. Een vroegtijdige waarschuwing binnen 24 uur, een volledige melding binnen 72 uur en een eindverslag uiterlijk één maand later Mapping Nis2 Iso 27002 Bio V1 0 Def.
Die klok start niet bij het incident maar op het moment dat je er kennis van krijgt. Dat maakt detectie een onderdeel van de meldplicht: wat je niet ziet, kun je niet melden.
Significant betekent in de wet dat het incident een ernstige operationele verstoring of financiële verliezen veroorzaakt of kan veroorzaken. Het tweede geval is dat het andere entiteiten treft met aanzienlijke schade.
De normen kennen deze plicht niet. ISO 27001 vraagt wel dat personeel gebeurtenissen intern kan melden, maar dat is melden binnen je organisatie en niet aan een autoriteit.
Op deze pagina
- Feitenkader meldplicht in ICT-compliance
- De drie termijnen van de Cyberbeveiligingswet
- Wat er in elke melding moet staan
- Aan wie je meldt: drie meldplichten naast elkaar
- In welke normen de meldplicht staat
- Voor wie de meldplicht geldt in ICT-compliance
- Positie van de meldplicht binnen ICT-compliance
- De meldplicht in ICT-compliance in de praktijk
- Zo helpt ClickOn
- Veelgestelde vragen over de meldplicht in ICT-compliance
Feitenkader meldplicht in ICT-compliance
Dit feitenkader zet de vaste gegevens over de meldplicht bij elkaar. Welk kader welke plicht oplegt, staat in de normtabel verderop.
| Kenmerk | Waarde |
|---|---|
| Wettelijke grondslag | Cyberbeveiligingswet, artikelen 25 tot en met 29 |
| Wat je meldt | een significant incident |
| Start van de termijn | het moment waarop je kennis krijgt van het incident |
| Vroegtijdige waarschuwing | onverwijld; uiterlijk binnen 24 uur |
| Melding met initiële beoordeling | onverwijld; uiterlijk binnen 72 uur |
| Tussentijds verslag | op verzoek van het CSIRT of de toezichthouder |
| Eindverslag | uiterlijk één maand na de melding van artikel 27 |
| Ontvangers | je CSIRT plus je bevoegde autoriteit |
| Afwijkende termijn | voor aanbieders van een vertrouwensdienst |
| Criteria voor significant | bij algemene maatregel van bestuur, per sector verschillend |
| Termijn onder de AVG | uiterlijk 72 uur, met motivering bij overschrijding |
| Termijn onder DORA | vier uur na classificatie, uiterlijk 24 uur na kennisname |
| In werking | 15 augustus 2026 |
De drie termijnen van de Cyberbeveiligingswet
De drie termijnen staan in de artikelen 26, 27 en 29 en ze lopen na elkaar. Artikel 25 bepaalt daarvóór wanneer een incident significant is.
Significant is een wettelijke drempel. Artikel 25 lid 2 noemt twee gevallen. Het incident veroorzaakt of kan een ernstige operationele verstoring van je diensten of financiële verliezen veroorzaken. Of het heeft andere entiteiten getroffen of kan die treffen door aanzienlijke materiële of immateriële schade. Blijft een incident daaronder, dan hoeft het niet gemeld.
Lid 3 voegt daaraan toe dat de precieze criteria bij algemene maatregel van bestuur worden vastgesteld, met onderscheid tussen sectoren, subsectoren en soorten entiteiten. Wat significant is voor een ziekenhuis is dus iets anders dan voor een cloudaanbieder.
Stap één, binnen 24 uur. Artikel 26 verlangt een vroegtijdige waarschuwing aan je CSIRT en je bevoegde autoriteit, onverwijld of, als dat niet kan, binnen 24 uur nadat je kennis hebt gekregen van het significante incident Cyberbeveiligingswet - Voorstel van wet (kamerstuk 36764-2).
Stap twee, binnen 72 uur. Artikel 27 verlangt een melding met een update van de vroegtijdige waarschuwing plus een initiële beoordeling. Voor aanbieders van een vertrouwensdienst geldt een afwijkende, kortere termijn.
Stap drie, uiterlijk één maand. Artikel 29 verlangt een eindverslag, uiterlijk één maand na de melding van artikel 27. Duurt het incident op dat moment nog voort, dan dien je in plaats daarvan een voortgangsverslag in en volgt het eindverslag later.
Daartussen kan artikel 28 nog een tussentijds verslag vragen, maar alleen op verzoek van je CSIRT of je toezichthouder. Dat is de enige stap die je niet zelf hoeft te plannen.
Waarom de wet naar grensoverschrijdende gevolgen vraagt. Die vraag uit artikel 26 voedt een mechanisme dat verderop in de wet staat. Artikel 45 bepaalt dat het centrale contactpunt ontvangen meldingen op verzoek doorstuurt naar de centrale contactpunten van andere lidstaten. Daarnaast dient het elke drie maanden een verslag bij Enisa in met geanonimiseerde en geaggregeerde gegevens over gemelde significante incidenten. Je melding blijft dus niet binnen Nederland.
Wat er in elke melding moet staan
De inhoud van elke melding ligt vast in de wet. Dat is nuttig om vooraf te weten, want je hebt in de eerste 24 uur geen tijd om uit te zoeken welke velden gevraagd worden.
| Stap | Wat je aanlevert |
|---|---|
| Vroegtijdige waarschuwing | of het incident vermoedelijk door een onrechtmatige of kwaadwillige handeling is veroorzaakt; of het grensoverschrijdende gevolgen kan hebben; de contactgegevens van de verantwoordelijke functionaris |
| Melding na 72 uur | een update van de eerdere informatie; een initiële beoordeling met de ernst en de gevolgen; indien beschikbaar de indicatoren voor aantasting; alle informatie waarmee grensoverschrijdende gevolgen te bepalen zijn |
| Eindverslag | een gedetailleerde beschrijving van het incident, de ernst en de gevolgen; het soort bedreiging of de grondoorzaak; toegepaste en lopende risicobeperkende maatregelen; in voorkomend geval de grensoverschrijdende gevolgen |
De contactgegevens zijn een eis, geen formaliteit. Artikel 26 vraagt uitdrukkelijk om de gegevens van de functionaris die verantwoordelijk is voor de melding. Die persoon wijs je vooraf aan, niet tijdens het incident.
De grondoorzaak hoort pas in het eindverslag. In de eerste twee stappen vraagt de wet een inschatting en geen analyse. Wachten met melden tot je weet wat er precies gebeurd is, is dus niet wat de wet verlangt.
Aan wie je meldt: drie meldplichten naast elkaar
Aan wie je meldt hangt af van welk kader je raakt. Eén incident kan onder twee of drie meldplichten tegelijk vallen. Die hebben verschillende ontvangers plus verschillende drempels.
| Kader | Ontvanger | Termijn | Drempel |
|---|---|---|---|
| Cyberbeveiligingswet | je CSIRT plus je bevoegde autoriteit | 24 uur, 72 uur, één maand | een significant incident |
| AVG artikel 33 | de bevoegde toezichthoudende autoriteit, aangewezen op grond van artikel 55 | uiterlijk 72 uur | een inbreuk in verband met persoonsgegevens, tenzij risico onwaarschijnlijk is |
| DORA | de relevante bevoegde autoriteit | vier uur na classificatie, uiterlijk 24 uur na kennisname | een ernstig ICT-gerelateerd incident |
De AVG heeft een uitzondering die de andere twee niet hebben. Melden hoeft niet als het onwaarschijnlijk is dat de inbreuk een risico inhoudt voor de rechten en vrijheden van natuurlijke personen. Lukt de melding niet binnen 72 uur, dan moet er een motivering voor de vertraging bij.
De AVG legt ook een plicht op leveranciers. Artikel 33 lid 2 bepaalt dat de verwerker de verwerkingsverantwoordelijke zonder onredelijke vertraging informeert zodra hij kennis heeft van een inbreuk. Beheer je systemen voor een ander, dan zit je in die keten, ook zonder eigen meldplicht aan de toezichthouder.
DORA telt anders dan de andere twee. De klok van vier uur begint bij het moment waarop je het incident als ernstig classificeert, niet bij kennisname. Daarnaast geldt een buitengrens van 24 uur na kennisname. Classificeer je pas later, dan gaat er alsnog een termijn van vier uur na die classificatie lopen. Het tussentijdse verslag volgt binnen 72 uur na de eerste kennisgeving en het eindverslag binnen één maand daarna. Uitbesteden van de rapportage mag, maar de verantwoordelijkheid blijft bij de entiteit zelf.
In welke normen de meldplicht staat
De meldplicht staat in wetgeving en niet in normen. Wat de normen wel kennen is intern melden. Dat is een ander mechanisme met een ander doel.
Kaders met een externe meldplicht
| Kader | Waar het staat |
|---|---|
| Cyberbeveiligingswet en NIS2 | Artikelen 25 tot en met 29 van de wet |
| AVG | Artikel 33 |
| DORA | Artikel 19, met termijnen in gedelegeerde verordening (EU) 2025/301 |
Kaders met intern melden
| Kader | Waar het staat | Wat het vraagt |
|---|---|---|
| ISO 27001 | Beheersmaatregel 6.8, plus A.5.24 tot en met A.5.27 | Een mechanisme waarmee personeel gebeurtenissen tijdig via passende kanalen kan melden |
| NEN 7510 | Beheersmaatregel A.6.8, plus A.5.24 tot en met A.5.28 | Woordelijk dezelfde eis als ISO 27001, met een zorgspecifieke aanvulling |
De BIO verwijst door. Er staat dat de entiteit verantwoordelijk is voor het tijdig melden van significante incidenten en dat overheden binnen de doorlooptijden een melding maken. Dat is de plicht uit de Cyberbeveiligingswet, niet een eigen plicht van de BIO. Voor de sector Overheid is de Rijksinspectie Digitale Infrastructuur de toezichthouder.
NEN 7510 legt zelf de brug naar de wet. Bij de procedures voor incidentenbeheer staat dat rekening moet worden gehouden met externe eisen voor het binnen het gedefinieerde tijdsbestek melden van incidenten aan relevante instanties. De norm regelt het interne meldproces en verwijst voor de termijnen naar het wettelijke kader dat op je van toepassing is.
Dat onderscheid tussen intern en extern melden is waar de meeste verwarring zit. Een organisatie die ISO 27001-gecertificeerd is heeft haar interne meldproces op orde en concludeert daaruit dat de meldplicht geregeld is. Beheersmaatregel 6.8 gaat echter over personeel dat iets doorgeeft aan de eigen organisatie. De route naar het CSIRT staat er niet in.
Voor wie de meldplicht geldt in ICT-compliance
De meldplicht geldt voor essentiële en belangrijke entiteiten. Daarnaast kunnen twee andere meldplichten je raken, los van je sector.
Je bent essentiële of belangrijke entiteit. Dan geldt de keten van artikel 25 tot en met 29 rechtstreeks, sinds 15 augustus 2026.
Je verwerkt persoonsgegevens. Dan geldt artikel 33 van de AVG, ongeacht je omvang of je sector. Een incident dat zowel je dienstverlening raakt als persoonsgegevens betreft, valt onder beide plichten tegelijk. Dat zijn twee meldingen aan twee instanties, met verschillende drempels.
Je bent een financiële entiteit. Dan geldt DORA, met de strakste termijn van de drie.
Je levert aan een van deze groepen. Dan heb je geen eigen meldplicht aan een autoriteit, maar wel een contractuele meldroute naar je opdrachtgever. Verwerk je persoonsgegevens namens hem, dan is die route bovendien wettelijk verankerd in artikel 33 lid 2 van de AVG.
Binnen de organisatie is de meldplicht een bestuurlijke verantwoordelijkheid met een operationele uitvoering. De wet vraagt in de vroegtijdige waarschuwing om een aangewezen functionaris. Die aanwijzing is een besluit dat je vooraf neemt.
Positie van de meldplicht binnen ICT-compliance
Positie van de meldplicht binnen ICT-compliance is die van tegenhanger: de zorgplicht gaat over voorkomen, de meldplicht over wat je doet zodra voorkomen niet gelukt is.
Waar de meldplicht op aanslaat
De meldplicht slaat aan op een cyberincident dat de wettelijke drempel haalt. Of die drempel gehaald wordt, hangt af van de gevolgen voor je dienstverlening en voor anderen.
Waar de meldplicht van afhangt
De meldplicht hangt af van detectie. De termijn start bij kennisname, dus je detectiecapaciteit bepaalt wanneer de klok begint. Dat maakt de meldplicht onlosmakelijk verbonden met de risicobeheersmaatregelen die je onder de zorgplicht hebt getroffen.
Waar de meldplicht naast staat
De meldplicht staat naast de registratieplicht. Die twee worden vaak verward. De meldplicht is incidentgedreven: hij treedt in werking zodra er iets gebeurt. De registratieplicht loopt door. De wet kent twee registers, het nationale register van artikel 43 plus het register van Enisa van artikel 47. Artikel 47 lid 5 verplicht je wijzigingen in je gegevens onverwijld of in elk geval binnen drie maanden door te geven.
De meldplicht in ICT-compliance in de praktijk
De meldplicht faalt in de praktijk zelden op onwil en bijna altijd op tijd. Vierentwintig uur klinkt ruim tot het moment dat je midden in een incident zit en niemand weet wie de melding doet.
Het eerste patroon is de ontbrekende functionaris. De wet vraagt in de vroegtijdige waarschuwing om contactgegevens van de verantwoordelijke. Wie dat niet vooraf heeft aangewezen, verliest uren aan de vraag wie mag beslissen dat er gemeld wordt.
Het tweede is de drempelbeoordeling. Significant is een juridisch begrip en geen technisch begrip. De inschatting of een storing een ernstige operationele verstoring is, hoort niet bij de beheerder te liggen maar bij iemand die de dienstverlening overziet. In de praktijk wordt die vraag te laat gesteld.
Het derde is de stapeling. Een ransomware-aanval bij een zorginstelling raakt zowel de dienstverlening als persoonsgegevens. Dat zijn twee meldingen, aan twee instanties, met verschillende termijnen en verschillende drempels. Wie alleen aan de ene denkt, mist de andere.
Het herstel zit dus in voorbereiding en niet in techniek: een aangewezen functionaris, een afgesproken route en een vooraf ingevuld meldformat met de velden die de wet noemt.
Zo helpt ClickOn
ClickOn richt de detectie in waarmee je een incident tijdig ziet en levert de vastlegging die je in een melding nodig hebt. Wij werken op de Microsoft 365-werkplek en zorgen dat de tijdlijn, de getroffen accounts en de genomen maatregelen vastliggen op het moment dat je ze moet aanleveren.
Wat wij oppakken: detectie en alertering, logging en bewaartermijnen, de technische reconstructie van wat er is gebeurd plus de herstelmaatregelen. Wat buiten onze scope valt: de beoordeling of een incident significant is, het doen van de melding zelf alsook de communicatie met het CSIRT en de toezichthouder. Dat zijn beslissingen van je eigen organisatie.
Met ClickOn Compliant MKB is dat beheer doorlopend en standaard compliant ingericht. Heb je een audit of een normeringsplicht op je bord, dan zet de Compliance Sprint je omgeving in één traject op orde tegen een vaste prijs per werkplek.
Vraag de Compliance Sprint aan
Veelgestelde vragen over de meldplicht in ICT-compliance
Wat is de meldplicht in ICT-compliance?
De meldplicht is de verplichting om een significant incident te melden bij een instantie buiten je organisatie. Onder de Cyberbeveiligingswet gaat dat naar je CSIRT en je bevoegde autoriteit, in drie stappen: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag uiterlijk één maand later.
Wanneer is een incident significant genoeg om te melden?
Als het een ernstige operationele verstoring van je diensten of financiële verliezen veroorzaakt of kan veroorzaken. Het geldt ook als het andere entiteiten treft of kan treffen door aanzienlijke materiële of immateriële schade. Dat staat in artikel 25 lid 2 van de Cyberbeveiligingswet. De precieze criteria worden bij algemene maatregel van bestuur vastgesteld en verschillen per sector.
Wanneer begint de termijn van 24 uur te lopen?
Op het moment dat je kennis krijgt van het significante incident, niet op het moment dat het incident plaatsvindt. Dat betekent dat je detectie bepaalt wanneer de klok start. Het betekent ook dat je de melding niet mag uitstellen tot je de oorzaak kent; de wet vraagt in die eerste stap alleen om een inschatting.
Kan één incident onder meerdere meldplichten vallen?
Ja. Dat gebeurt regelmatig. Een incident dat je dienstverlening verstoort én persoonsgegevens raakt, valt onder de Cyberbeveiligingswet en onder artikel 33 van de AVG. Dat zijn twee meldingen aan twee verschillende instanties, met verschillende drempels. Financiële entiteiten kunnen daarnaast onder DORA vallen.
Kent ISO 27001 een meldplicht?
Niet naar buiten toe. Beheersmaatregel 6.8 verlangt dat je een mechanisme hebt waarmee personeel waargenomen of vermoede gebeurtenissen tijdig via passende kanalen kan melden. Daarnaast regelen A.5.24 tot en met A.5.27 plannen, beoordelen, reageren en leren. Dat is melden binnen je eigen organisatie. De route naar een toezichthouder staat er niet in.
Wie doet binnen de organisatie de melding?
Een vooraf aangewezen functionaris. De wet vraagt in de vroegtijdige waarschuwing uitdrukkelijk om diens contactgegevens, dus die persoon moet er zijn voordat het incident zich voordoet. De beslissing dat een incident significant is, hoort bij iemand die de dienstverlening overziet en niet bij de beheerder van het systeem.