ClickOn Compliance Woordenboek

Meldplicht in ICT-compliance: termijnen en loketten

De meldplicht in ICT-compliance is de verplichting om een significant incident binnen vaste termijnen te melden bij een instantie buiten je eigen organisatie.

Er bestaat niet één meldplicht maar drie, elk met een eigen ontvanger en een eigen drempel. De Cyberbeveiligingswet stuurt je naar het CSIRT en de toezichthouder, de AVG naar de bevoegde toezichthoudende autoriteit en DORA naar de bevoegde autoriteit voor financiële entiteiten.

Onder de Cyberbeveiligingswet loopt de melding in drie stappen. Een vroegtijdige waarschuwing binnen 24 uur, een volledige melding binnen 72 uur en een eindverslag uiterlijk één maand later Mapping Nis2 Iso 27002 Bio V1 0 Def.

Die klok start niet bij het incident maar op het moment dat je er kennis van krijgt. Dat maakt detectie een onderdeel van de meldplicht: wat je niet ziet, kun je niet melden.

Significant betekent in de wet dat het incident een ernstige operationele verstoring of financiële verliezen veroorzaakt of kan veroorzaken. Het tweede geval is dat het andere entiteiten treft met aanzienlijke schade.

De normen kennen deze plicht niet. ISO 27001 vraagt wel dat personeel gebeurtenissen intern kan melden, maar dat is melden binnen je organisatie en niet aan een autoriteit.

Op deze pagina

Feitenkader meldplicht in ICT-compliance

Dit feitenkader zet de vaste gegevens over de meldplicht bij elkaar. Welk kader welke plicht oplegt, staat in de normtabel verderop.

KenmerkWaarde
Wettelijke grondslagCyberbeveiligingswet, artikelen 25 tot en met 29
Wat je meldteen significant incident
Start van de termijnhet moment waarop je kennis krijgt van het incident
Vroegtijdige waarschuwingonverwijld; uiterlijk binnen 24 uur
Melding met initiële beoordelingonverwijld; uiterlijk binnen 72 uur
Tussentijds verslagop verzoek van het CSIRT of de toezichthouder
Eindverslaguiterlijk één maand na de melding van artikel 27
Ontvangersje CSIRT plus je bevoegde autoriteit
Afwijkende termijnvoor aanbieders van een vertrouwensdienst
Criteria voor significantbij algemene maatregel van bestuur, per sector verschillend
Termijn onder de AVGuiterlijk 72 uur, met motivering bij overschrijding
Termijn onder DORAvier uur na classificatie, uiterlijk 24 uur na kennisname
In werking15 augustus 2026

De drie termijnen van de Cyberbeveiligingswet

De drie termijnen staan in de artikelen 26, 27 en 29 en ze lopen na elkaar. Artikel 25 bepaalt daarvóór wanneer een incident significant is.

Significant is een wettelijke drempel. Artikel 25 lid 2 noemt twee gevallen. Het incident veroorzaakt of kan een ernstige operationele verstoring van je diensten of financiële verliezen veroorzaken. Of het heeft andere entiteiten getroffen of kan die treffen door aanzienlijke materiële of immateriële schade. Blijft een incident daaronder, dan hoeft het niet gemeld.

Lid 3 voegt daaraan toe dat de precieze criteria bij algemene maatregel van bestuur worden vastgesteld, met onderscheid tussen sectoren, subsectoren en soorten entiteiten. Wat significant is voor een ziekenhuis is dus iets anders dan voor een cloudaanbieder.

Stap één, binnen 24 uur. Artikel 26 verlangt een vroegtijdige waarschuwing aan je CSIRT en je bevoegde autoriteit, onverwijld of, als dat niet kan, binnen 24 uur nadat je kennis hebt gekregen van het significante incident Cyberbeveiligingswet - Voorstel van wet (kamerstuk 36764-2).

Stap twee, binnen 72 uur. Artikel 27 verlangt een melding met een update van de vroegtijdige waarschuwing plus een initiële beoordeling. Voor aanbieders van een vertrouwensdienst geldt een afwijkende, kortere termijn.

Stap drie, uiterlijk één maand. Artikel 29 verlangt een eindverslag, uiterlijk één maand na de melding van artikel 27. Duurt het incident op dat moment nog voort, dan dien je in plaats daarvan een voortgangsverslag in en volgt het eindverslag later.

Daartussen kan artikel 28 nog een tussentijds verslag vragen, maar alleen op verzoek van je CSIRT of je toezichthouder. Dat is de enige stap die je niet zelf hoeft te plannen.

Waarom de wet naar grensoverschrijdende gevolgen vraagt. Die vraag uit artikel 26 voedt een mechanisme dat verderop in de wet staat. Artikel 45 bepaalt dat het centrale contactpunt ontvangen meldingen op verzoek doorstuurt naar de centrale contactpunten van andere lidstaten. Daarnaast dient het elke drie maanden een verslag bij Enisa in met geanonimiseerde en geaggregeerde gegevens over gemelde significante incidenten. Je melding blijft dus niet binnen Nederland.

Wat er in elke melding moet staan

De inhoud van elke melding ligt vast in de wet. Dat is nuttig om vooraf te weten, want je hebt in de eerste 24 uur geen tijd om uit te zoeken welke velden gevraagd worden.

StapWat je aanlevert
Vroegtijdige waarschuwingof het incident vermoedelijk door een onrechtmatige of kwaadwillige handeling is veroorzaakt; of het grensoverschrijdende gevolgen kan hebben; de contactgegevens van de verantwoordelijke functionaris
Melding na 72 uureen update van de eerdere informatie; een initiële beoordeling met de ernst en de gevolgen; indien beschikbaar de indicatoren voor aantasting; alle informatie waarmee grensoverschrijdende gevolgen te bepalen zijn
Eindverslageen gedetailleerde beschrijving van het incident, de ernst en de gevolgen; het soort bedreiging of de grondoorzaak; toegepaste en lopende risicobeperkende maatregelen; in voorkomend geval de grensoverschrijdende gevolgen

De contactgegevens zijn een eis, geen formaliteit. Artikel 26 vraagt uitdrukkelijk om de gegevens van de functionaris die verantwoordelijk is voor de melding. Die persoon wijs je vooraf aan, niet tijdens het incident.

De grondoorzaak hoort pas in het eindverslag. In de eerste twee stappen vraagt de wet een inschatting en geen analyse. Wachten met melden tot je weet wat er precies gebeurd is, is dus niet wat de wet verlangt.

Aan wie je meldt: drie meldplichten naast elkaar

Aan wie je meldt hangt af van welk kader je raakt. Eén incident kan onder twee of drie meldplichten tegelijk vallen. Die hebben verschillende ontvangers plus verschillende drempels.

KaderOntvangerTermijnDrempel
Cyberbeveiligingswetje CSIRT plus je bevoegde autoriteit24 uur, 72 uur, één maandeen significant incident
AVG artikel 33de bevoegde toezichthoudende autoriteit, aangewezen op grond van artikel 55uiterlijk 72 uureen inbreuk in verband met persoonsgegevens, tenzij risico onwaarschijnlijk is
DORAde relevante bevoegde autoriteitvier uur na classificatie, uiterlijk 24 uur na kennisnameeen ernstig ICT-gerelateerd incident

De AVG heeft een uitzondering die de andere twee niet hebben. Melden hoeft niet als het onwaarschijnlijk is dat de inbreuk een risico inhoudt voor de rechten en vrijheden van natuurlijke personen. Lukt de melding niet binnen 72 uur, dan moet er een motivering voor de vertraging bij.

De AVG legt ook een plicht op leveranciers. Artikel 33 lid 2 bepaalt dat de verwerker de verwerkingsverantwoordelijke zonder onredelijke vertraging informeert zodra hij kennis heeft van een inbreuk. Beheer je systemen voor een ander, dan zit je in die keten, ook zonder eigen meldplicht aan de toezichthouder.

DORA telt anders dan de andere twee. De klok van vier uur begint bij het moment waarop je het incident als ernstig classificeert, niet bij kennisname. Daarnaast geldt een buitengrens van 24 uur na kennisname. Classificeer je pas later, dan gaat er alsnog een termijn van vier uur na die classificatie lopen. Het tussentijdse verslag volgt binnen 72 uur na de eerste kennisgeving en het eindverslag binnen één maand daarna. Uitbesteden van de rapportage mag, maar de verantwoordelijkheid blijft bij de entiteit zelf.

In welke normen de meldplicht staat

De meldplicht staat in wetgeving en niet in normen. Wat de normen wel kennen is intern melden. Dat is een ander mechanisme met een ander doel.

Kaders met een externe meldplicht

KaderWaar het staat
Cyberbeveiligingswet en NIS2Artikelen 25 tot en met 29 van de wet
AVGArtikel 33
DORAArtikel 19, met termijnen in gedelegeerde verordening (EU) 2025/301

Kaders met intern melden

KaderWaar het staatWat het vraagt
ISO 27001Beheersmaatregel 6.8, plus A.5.24 tot en met A.5.27Een mechanisme waarmee personeel gebeurtenissen tijdig via passende kanalen kan melden
NEN 7510Beheersmaatregel A.6.8, plus A.5.24 tot en met A.5.28Woordelijk dezelfde eis als ISO 27001, met een zorgspecifieke aanvulling

De BIO verwijst door. Er staat dat de entiteit verantwoordelijk is voor het tijdig melden van significante incidenten en dat overheden binnen de doorlooptijden een melding maken. Dat is de plicht uit de Cyberbeveiligingswet, niet een eigen plicht van de BIO. Voor de sector Overheid is de Rijksinspectie Digitale Infrastructuur de toezichthouder.

NEN 7510 legt zelf de brug naar de wet. Bij de procedures voor incidentenbeheer staat dat rekening moet worden gehouden met externe eisen voor het binnen het gedefinieerde tijdsbestek melden van incidenten aan relevante instanties. De norm regelt het interne meldproces en verwijst voor de termijnen naar het wettelijke kader dat op je van toepassing is.

Dat onderscheid tussen intern en extern melden is waar de meeste verwarring zit. Een organisatie die ISO 27001-gecertificeerd is heeft haar interne meldproces op orde en concludeert daaruit dat de meldplicht geregeld is. Beheersmaatregel 6.8 gaat echter over personeel dat iets doorgeeft aan de eigen organisatie. De route naar het CSIRT staat er niet in.

Voor wie de meldplicht geldt in ICT-compliance

De meldplicht geldt voor essentiële en belangrijke entiteiten. Daarnaast kunnen twee andere meldplichten je raken, los van je sector.

Je bent essentiële of belangrijke entiteit. Dan geldt de keten van artikel 25 tot en met 29 rechtstreeks, sinds 15 augustus 2026.

Je verwerkt persoonsgegevens. Dan geldt artikel 33 van de AVG, ongeacht je omvang of je sector. Een incident dat zowel je dienstverlening raakt als persoonsgegevens betreft, valt onder beide plichten tegelijk. Dat zijn twee meldingen aan twee instanties, met verschillende drempels.

Je bent een financiële entiteit. Dan geldt DORA, met de strakste termijn van de drie.

Je levert aan een van deze groepen. Dan heb je geen eigen meldplicht aan een autoriteit, maar wel een contractuele meldroute naar je opdrachtgever. Verwerk je persoonsgegevens namens hem, dan is die route bovendien wettelijk verankerd in artikel 33 lid 2 van de AVG.

Binnen de organisatie is de meldplicht een bestuurlijke verantwoordelijkheid met een operationele uitvoering. De wet vraagt in de vroegtijdige waarschuwing om een aangewezen functionaris. Die aanwijzing is een besluit dat je vooraf neemt.

Positie van de meldplicht binnen ICT-compliance

Positie van de meldplicht binnen ICT-compliance is die van tegenhanger: de zorgplicht gaat over voorkomen, de meldplicht over wat je doet zodra voorkomen niet gelukt is.

Waar de meldplicht op aanslaat

De meldplicht slaat aan op een cyberincident dat de wettelijke drempel haalt. Of die drempel gehaald wordt, hangt af van de gevolgen voor je dienstverlening en voor anderen.

Waar de meldplicht van afhangt

De meldplicht hangt af van detectie. De termijn start bij kennisname, dus je detectiecapaciteit bepaalt wanneer de klok begint. Dat maakt de meldplicht onlosmakelijk verbonden met de risicobeheersmaatregelen die je onder de zorgplicht hebt getroffen.

Waar de meldplicht naast staat

De meldplicht staat naast de registratieplicht. Die twee worden vaak verward. De meldplicht is incidentgedreven: hij treedt in werking zodra er iets gebeurt. De registratieplicht loopt door. De wet kent twee registers, het nationale register van artikel 43 plus het register van Enisa van artikel 47. Artikel 47 lid 5 verplicht je wijzigingen in je gegevens onverwijld of in elk geval binnen drie maanden door te geven.

De meldplicht in ICT-compliance in de praktijk

De meldplicht faalt in de praktijk zelden op onwil en bijna altijd op tijd. Vierentwintig uur klinkt ruim tot het moment dat je midden in een incident zit en niemand weet wie de melding doet.

Het eerste patroon is de ontbrekende functionaris. De wet vraagt in de vroegtijdige waarschuwing om contactgegevens van de verantwoordelijke. Wie dat niet vooraf heeft aangewezen, verliest uren aan de vraag wie mag beslissen dat er gemeld wordt.

Het tweede is de drempelbeoordeling. Significant is een juridisch begrip en geen technisch begrip. De inschatting of een storing een ernstige operationele verstoring is, hoort niet bij de beheerder te liggen maar bij iemand die de dienstverlening overziet. In de praktijk wordt die vraag te laat gesteld.

Het derde is de stapeling. Een ransomware-aanval bij een zorginstelling raakt zowel de dienstverlening als persoonsgegevens. Dat zijn twee meldingen, aan twee instanties, met verschillende termijnen en verschillende drempels. Wie alleen aan de ene denkt, mist de andere.

Het herstel zit dus in voorbereiding en niet in techniek: een aangewezen functionaris, een afgesproken route en een vooraf ingevuld meldformat met de velden die de wet noemt.

Zo helpt ClickOn

ClickOn richt de detectie in waarmee je een incident tijdig ziet en levert de vastlegging die je in een melding nodig hebt. Wij werken op de Microsoft 365-werkplek en zorgen dat de tijdlijn, de getroffen accounts en de genomen maatregelen vastliggen op het moment dat je ze moet aanleveren.

Wat wij oppakken: detectie en alertering, logging en bewaartermijnen, de technische reconstructie van wat er is gebeurd plus de herstelmaatregelen. Wat buiten onze scope valt: de beoordeling of een incident significant is, het doen van de melding zelf alsook de communicatie met het CSIRT en de toezichthouder. Dat zijn beslissingen van je eigen organisatie.

Met ClickOn Compliant MKB is dat beheer doorlopend en standaard compliant ingericht. Heb je een audit of een normeringsplicht op je bord, dan zet de Compliance Sprint je omgeving in één traject op orde tegen een vaste prijs per werkplek.

Vraag de Compliance Sprint aan

Veelgestelde vragen over de meldplicht in ICT-compliance

Wat is de meldplicht in ICT-compliance?

De meldplicht is de verplichting om een significant incident te melden bij een instantie buiten je organisatie. Onder de Cyberbeveiligingswet gaat dat naar je CSIRT en je bevoegde autoriteit, in drie stappen: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag uiterlijk één maand later.

Wanneer is een incident significant genoeg om te melden?

Als het een ernstige operationele verstoring van je diensten of financiële verliezen veroorzaakt of kan veroorzaken. Het geldt ook als het andere entiteiten treft of kan treffen door aanzienlijke materiële of immateriële schade. Dat staat in artikel 25 lid 2 van de Cyberbeveiligingswet. De precieze criteria worden bij algemene maatregel van bestuur vastgesteld en verschillen per sector.

Wanneer begint de termijn van 24 uur te lopen?

Op het moment dat je kennis krijgt van het significante incident, niet op het moment dat het incident plaatsvindt. Dat betekent dat je detectie bepaalt wanneer de klok start. Het betekent ook dat je de melding niet mag uitstellen tot je de oorzaak kent; de wet vraagt in die eerste stap alleen om een inschatting.

Kan één incident onder meerdere meldplichten vallen?

Ja. Dat gebeurt regelmatig. Een incident dat je dienstverlening verstoort én persoonsgegevens raakt, valt onder de Cyberbeveiligingswet en onder artikel 33 van de AVG. Dat zijn twee meldingen aan twee verschillende instanties, met verschillende drempels. Financiële entiteiten kunnen daarnaast onder DORA vallen.

Kent ISO 27001 een meldplicht?

Niet naar buiten toe. Beheersmaatregel 6.8 verlangt dat je een mechanisme hebt waarmee personeel waargenomen of vermoede gebeurtenissen tijdig via passende kanalen kan melden. Daarnaast regelen A.5.24 tot en met A.5.27 plannen, beoordelen, reageren en leren. Dat is melden binnen je eigen organisatie. De route naar een toezichthouder staat er niet in.

Wie doet binnen de organisatie de melding?

Een vooraf aangewezen functionaris. De wet vraagt in de vroegtijdige waarschuwing uitdrukkelijk om diens contactgegevens, dus die persoon moet er zijn voordat het incident zich voordoet. De beslissing dat een incident significant is, hoort bij iemand die de dienstverlening overziet en niet bij de beheerder van het systeem.