NIS2 artikel 23 verplicht essentiële en belangrijke entiteiten om een significant incident te melden bij hun CSIRT en hun bevoegde autoriteit. Dat gebeurt in vijf momenten, niet in drie: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur, een tussentijds verslag op verzoek, een voortgangsverslag als het incident nog voortduurt en een eindverslag binnen één maand Mapping Nis2 Iso 27002 Bio V1 0 Def. De Cyberbeveiligingswet uit Staatsblad 2026, 187 werkt die vijf uit in de artikelen 26 tot en met 29. De klok start bij kennisname door je organisatie, dus niet bij het begin van de aanval en niet op het moment dat de oorzaak duidelijk wordt.
De vijf momenten met hun vindplaats:
- Vroegtijdige waarschuwing, binnen 24 uur na kennisname, artikel 26
- Melding met initiële beoordeling, binnen 72 uur na kennisname, artikel 27
- Tussentijds verslag, op verzoek van het CSIRT of de bevoegde autoriteit, artikel 28
- Voortgangsverslag, als het incident nog voortduurt op het moment dat het eindverslag moest komen, artikel 29 lid 2
- Eindverslag, uiterlijk één maand na de melding van 72 uur, artikel 29 lid 1
Vrijwel elke publieke uitleg noemt er drie en laat het tussentijds verslag en het voortgangsverslag weg. Wie zijn incidentproces op die drie inricht, mist twee verplichtingen.
De plicht geldt voor dezelfde organisaties als de zorgplicht van artikel 21: essentiële en belangrijke entiteiten in de sectoren uit bijlage 1 en bijlage 2 van de Cyberbeveiligingswet. Sinds 15 augustus 2026 is de meldplicht handhaafbaar, zonder overgangstermijn. Wat een significant incident precies is, staat hieronder.
Wat staat er in NIS2 artikel 23?
In NIS2 artikel 23 staat dat een essentiële entiteit of belangrijke entiteit onverwijld melding doet van elk incident met significante gevolgen voor haar dienstverlening, en dat zij waar nodig ook de ontvangers van haar diensten informeert. De officiële vindplaats is Richtlijn 2022/2555 van het Europees Parlement en de Raad, waar het artikel de kop rapportageverplichtingen draagt.
Het artikel regelt vier dingen naast elkaar.
Eén, de meldplicht zelf, inclusief de definitie van een significant incident en de momenten waarop je iets moet aanleveren.
Twee, de informatieplicht richting je eigen klanten, zowel bij een incident dat hen kan raken als bij een significante cyberdreiging waar zij zelf iets tegen kunnen doen.
Drie, wat de ontvangende partijen daarna doen: terugkoppelen, ondersteunen, andere lidstaten informeren en in bepaalde gevallen het publiek inlichten. Lid 10 voegt daaraan toe dat het CSIRT of de bevoegde autoriteit informatie over een significant incident doorgeeft aan de autoriteiten onder de CER-richtlijn, als de getroffen organisatie daar als kritieke entiteit is aangewezen.
Vier, dat een melding de aansprakelijkheid van de melder niet vergroot. Die bepaling houdt de drempel om te melden laag.
Wanneer is een incident significant?
Een incident is significant als het een ernstige operationele verstoring van je diensten of financiële verliezen voor je organisatie veroorzaakt of kan veroorzaken, of als het andere entiteiten heeft getroffen of kan treffen door aanzienlijke materiële of immateriële schade te veroorzaken. Artikel 25 lid 2 van de Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, neemt die twee criteria letterlijk over.
Twee woorden doen daar het werk. “Kan” betekent dat de mogelijkheid al genoeg is: je hoeft de schade niet af te wachten. En “andere entiteiten” betekent dat een incident dat bij jou beperkt blijft maar doorwerkt bij een klant, alsnog significant is.
Deze twee criteria zijn de wettelijke ondergrens. Artikel 25 lid 3 en lid 4 van diezelfde wet geven de grondslag om die criteria concreter te maken bij algemene maatregel van bestuur, met onderscheid tussen sectoren, subsectoren, soorten entiteiten en zelfs individuele entiteiten. De wet staat dat onderscheid dus uitdrukkelijk toe, en daarom verschillen de drempelwaarden per sector. Ze zijn vastgelegd in een ministeriële regeling per vakdepartement en gelden sinds 15 augustus 2026. Wat er per branche geldt, staat op NIS2 per branche.
Voor elf typen digitale aanbieders ligt de drempel op Europees niveau vast. Artikel 23 lid 11 van de richtlijn geeft de Europese Commissie de bevoegdheid om per uitvoeringshandeling te specificeren wanneer een incident bij die aanbieders significant is. Dat is gebeurd in Uitvoeringsverordening 2024/2690 van de Europese Commissie, die rechtstreeks geldt voor onder meer DNS-dienstverleners, aanbieders van cloudcomputingdiensten, datacentrumdiensten, beheerde diensten en verleners van vertrouwensdiensten.
Artikel 23 lid 1 van het Cyberbeveiligingsbesluit maakt het mogelijk de drempelwaarden niet bij regeling maar bij besluit vast te stellen, wanneer openbaarmaking ervan onaanvaardbare risico’s zou meebrengen voor die entiteit en daarmee mogelijk voor de nationale veiligheid. Krijgt jouw organisatie zo’n besluit, dan schrijft lid 4 voor dat je het binnen de eigen organisatie vertrouwelijk behandelt. Lid 3 bepaalt dat de vakminister de drempels ten minste elke vier jaar evalueert.
Een bijna-incident, iets dat net geen schade aanrichtte, valt niet onder de verplichte melding. Je kunt het wel vrijwillig melden, en de wet regelt die mogelijkheid uitdrukkelijk.
De ondergrens is ook de andere kant op duidelijk. Een spambericht dat je filter tegenhield is geen te melden incident, en een mislukte inlogpoging evenmin. De vraag is of je dienstverlening ernstig verstoord raakt of dat anderen schade oplopen.
In onze ervaring beoordelen organisaties een incident op wat het voor henzelf betekende, en concluderen ze daaruit dat het niet gemeld hoeft te worden. De wet vraagt iets anders: wat je klanten kan raken telt mee, en wat had kunnen gebeuren ook.
“De meeste MKB’ers weten niet eens dat je verplicht bent om grove incidenten te melden. En als ze het weten, bagatelliseren ze het zelf: voor mij was het niet belangrijk, dus het was geen incident.” Ardo Hoogeveen, Oprichter en Security Officer bij ClickOn
Een ondergrens van duizenden gebruikers bestaat niet. Dat getal staat niet in artikel 23 en ook niet in artikel 25 van de Cyberbeveiligingswet. De twee wettelijke criteria kennen geen aantalsgrens, en de sectorale drempelwaarden werken met de omvang, de duur en de gevolgen van de uitval. Een MKB-organisatie met een paar honderd klanten kan dus een meldplichtig incident hebben.
Welke vijf meldmomenten kent artikel 23?
De vijf meldmomenten zijn opeenvolgende leveringen over hetzelfde incident, met per moment een eigen termijn en een eigen inhoud. Het NCSC noemt dit de gefaseerde meldplicht.
| Moment | Nederlands artikel | Termijn |
|---|---|---|
| Vroegtijdige waarschuwing | artikel 26 Cyberbeveiligingswet | binnen 24 uur na kennisname |
| Melding met initiële beoordeling | artikel 27 Cyberbeveiligingswet | binnen 72 uur na kennisname |
| Tussentijds verslag | artikel 28 Cyberbeveiligingswet | op verzoek |
| Voortgangsverslag | artikel 29 lid 2 Cyberbeveiligingswet | als het incident nog voortduurt |
| Eindverslag | artikel 29 lid 1 Cyberbeveiligingswet | binnen één maand na de melding van 72 uur |
1. Vroegtijdige waarschuwing, binnen 24 uur
De vroegtijdige waarschuwing doe je volgens artikel 26 van de Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, onverwijld of, als dat niet mogelijk is, binnen 24 uur nadat je kennis hebt gekregen van het significante incident.
Een oorzaakanalyse hoeft er niet in. Wat er wel in moet, staat hieronder bij de eerste melding.
2. Melding met initiële beoordeling, binnen 72 uur
De melding dien je volgens artikel 27 van diezelfde wet onverwijld of, als dat niet mogelijk is, binnen 72 uur na kennisname in Cyberbeveiligingswet - Voorstel van wet (kamerstuk 36764-2). Hij bevat vier onderdelen, en drie daarvan dragen een voorbehoud dat vaak wordt weggelaten:
- indien van toepassing, een update van wat je in de waarschuwing meldde
- indien van toepassing, een initiële beoordeling van de ernst en de gevolgen
- indien van toepassing en beschikbaar, de indicatoren voor aantasting
- alle beschikbare informatie waarmee het CSIRT en de bevoegde autoriteit de grensoverschrijdende gevolgen kunnen bepalen
Alleen dat laatste onderdeel is onvoorwaardelijk. Je bent dus niet in overtreding als je na 72 uur nog geen indicatoren voor aantasting hebt. Je bent dat wel als je verzwijgt wat je over grensoverschrijdende gevolgen weet.
Voor verleners van vertrouwensdiensten geldt volgens artikel 27 lid 2 een kortere termijn: zij melden binnen 24 uur in plaats van 72 uur, maar alleen als het incident gevolgen heeft voor de verlening van die vertrouwensdienst NIS2 Directive NL.
3. Tussentijds verslag, op verzoek
Een tussentijds verslag lever je aan als je CSIRT of je bevoegde autoriteit erom vraagt. Artikel 28 stelt geen termijn en spreekt van relevante updates van de situatie.
Voor je incidentproces betekent dat je tijdens de afhandeling blijft bijhouden wat er gebeurt, ook als er op dat moment niets gemeld hoeft te worden.
4. Voortgangsverslag, bij een lopend incident
Duurt het incident nog voort op het moment dat het eindverslag ingediend had moeten zijn, dan lever je op dat moment een voortgangsverslag over dezelfde punten als het eindverslag. Dat staat in artikel 29 lid 2.
Het eindverslag volgt dan binnen één maand nadat het incident is afgehandeld.
5. Eindverslag, binnen één maand
Het eindverslag dien je volgens artikel 29 lid 1 uiterlijk één maand na de melding van 72 uur in. De teller loopt dus vanaf die melding, niet vanaf kennisname.
Daarin staan een gedetailleerde beschrijving van het incident met de ernst en de gevolgen, het soort dreiging of de grondoorzaak die het incident waarschijnlijk veroorzaakte, de genomen en lopende maatregelen om de schade te beperken en waar van toepassing de gevolgen over de grens.
Wat moet er in de eerste melding staan?
In de eerste melding moeten zeven gegevens staan. Drie noemt artikel 26 lid 2 van de Cyberbeveiligingswet, vier komen erbij uit artikel 24 van het Cyberbeveiligingsbesluit.
Uit de wet komen: of het incident vermoedelijk door een onrechtmatige of kwaadwillige handeling is veroorzaakt, of het grensoverschrijdende gevolgen kan hebben en de contactgegevens van de functionaris die verantwoordelijk is voor de melding.
Uit het besluit komen: het vermoedelijke tijdstip van de aanvang van het incident, plus zo mogelijk een beschrijving van de aard en de op dat moment merkbare gevolgen, zo mogelijk een prognose van de hersteltijd en zo mogelijk de maatregelen die je al hebt genomen of van plan bent te nemen.
Die drie “zo mogelijk”-punten maken een incidentlog vanaf minuut één bruikbaar. Het vermoedelijke aanvangstijdstip is als enige niet afgezwakt en moet je dus hoe dan ook kunnen aangeven. Zonder tijdstempels in je logging is dat achteraf een schatting.
Wil je weten of jouw organisatie een incident op tijd zou opmerken? De NIS2 gap-analyse toetst dat als onderdeel van de technische nulmeting.
Bij wie meld je een significant incident?
Een significant incident meld je bij je eigen CSIRT en bij je eigen bevoegde autoriteit. Het NCSC is het CSIRT en niet de toezichthouder; de bevoegde autoriteit is de toezichthouder.
Welke partijen dat zijn, hangt af van je sector. De Cyberbeveiligingswet wijst per sector een verantwoordelijke minister aan als bevoegde autoriteit. Voor het merendeel van de sectoren voert de Rijksinspectie Digitale Infrastructuur dat toezicht uit.
Artikel 2 lid 1 van het Cyberbeveiligingsbesluit wijst de Minister van Justitie en Veiligheid aan als CSIRT voor essentiële en belangrijke entiteiten. Die taak wordt in de praktijk uitgevoerd door het NCSC. De toelichting noemt als reden de coördinerende verantwoordelijkheid van dat departement voor cybersecurity.
Artikel 2 lid 2 maakt een afwijking per sector mogelijk: bij regeling van de vakminister, in overeenstemming met de Minister van Justitie en Veiligheid, kan een andere instantie als CSIRT worden aangewezen. De nota van toelichting noemt het voornemen om Z-CERT aan te wijzen voor de gezondheidszorg en de Informatiebeveiligingsdienst voor gemeenten.
Praktisch loopt de melding via het meldpunt dat de minister volgens artikel 25 van het Cyberbeveiligingsbesluit inricht. Dat is het meldportaal MijnNCSC, waarmee je in één handeling bij het CSIRT en bij de bevoegde autoriteit terechtkomt. Registratie in het nationale entiteitenregister is de eerste stap en volgt uit de registratieplicht, die geldt sinds 15 augustus 2026.
Wanneer moet je je klanten informeren?
Je klanten informeer je onverwijld over significante incidenten die de dienstverlening aan hen nadelig kunnen beïnvloeden. De wet spreekt in artikel 30 van de ontvangers van je diensten. Dat is een aparte plicht naast de melding aan het CSIRT.
Er is een tweede geval. Word je geraakt door een significante cyberdreiging waar die ontvangers zelf iets tegen kunnen doen, dan deel je hun onverwijld mee welke maatregelen zij kunnen nemen. Indien nodig stel je hen ook in kennis van de dreiging zelf.
De bevoegde autoriteit kan je bovendien verplichten om klanten in te lichten over de aard van een dreiging en over de mogelijke bescherming daartegen.
Voor een organisatie die zelf diensten levert aan andere bedrijven betekent dat twee rollen tegelijk: melder richting de toezichthouder en leverancier richting je klant. Hoe dat per sector uitpakt, staat op NIS2 per branche.
Wat doet de overheid nadat je hebt gemeld?
Nadat je hebt gemeld, verstrekt het CSIRT volgens artikel 36 lid 1 van de Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, onverwijld en zo mogelijk binnen 24 uur na ontvangst van je vroegtijdige waarschuwing een antwoord. Dat bevat een eerste terugkoppeling en, op jouw verzoek, richtsnoeren of operationeel advies over risicobeperkende maatregelen.
Het CSIRT verleent aanvullende technische ondersteuning als je daarom vraagt. Bij een vermoeden dat het incident van criminele aard is, geeft het volgens lid 3 ook richtsnoeren voor het melden bij de rechtshandhavingsinstanties.
Het CSIRT neemt je verantwoordelijkheid niet over: de afhandeling van het incident blijft bij jou, en dus bij je eigen ICT-omgeving en je eigen IT-partij.
Je melding blijft niet per se binnenskamers. Artikel 37 geeft het CSIRT of de bevoegde autoriteit de bevoegdheid om het publiek te informeren over een significant incident, of jou te verplichten dat te doen, wanneer dat nodig is om het incident te beheersen of anderszins in het algemeen belang is. Dat gebeurt na raadpleging van jouw organisatie.
Meldingen met gevolgen in meerdere lidstaten gaan via het centrale contactpunt naar de andere getroffen landen. Dat contactpunt levert elk kwartaal een verslag met geanonimiseerde en geaggregeerde gegevens aan bij Enisa.
Waar staat artikel 23 in de Nederlandse wet?
Artikel 23 staat in de Nederlandse wet niet als artikel 23, maar verspreid over de artikelen 25 tot en met 30 van de Cyberbeveiligingswet. Artikel 23 van die wet gaat over iets anders, namelijk de ontheffing van de zorgplicht.
De hoofdlijn: de meldplicht en de definitie van een significant incident staan in artikel 25, de vijf meldmomenten in de artikelen 26 tot en met 29, het informeren van je klanten in artikel 30, de reactie van het CSIRT in artikel 36 en de openbaarmaking in artikel 37.
Het Cyberbeveiligingsbesluit werkt die artikelen verder uit in de artikelen 23 tot en met 26: artikel 23 de drempelwaarden, artikel 24 de gegevens van de vroegtijdige waarschuwing, artikel 25 het meldpunt en artikel 26 de nadere regels over meldingen. De volledige mapping per onderwerp staat op Cyberbeveiligingsbesluit.
De Cyberbeveiligingswet verving op 15 augustus 2026 de Wet beveiliging netwerk- en informatiesystemen. Teksten die nog naar de Wbni of naar een conceptwet verwijzen, beschrijven het oude regime.
Werk je in de financiële sector, dan geldt DORA als eigen meldregime. De wet regelt dat zelf: artikel 31 van de Cyberbeveiligingswet uit Staatsblad 2026, 187 bepaalt dat de meldplicht niet van toepassing is wanneer sectorspecifieke rechtshandelingen van de Europese Unie meldingen voorschrijven die ten minste een vergelijkbare uitwerking hebben als de artikelen 25 tot en met 30, 36 en 39 lid 1 en 2, en die het CSIRT, de bevoegde autoriteit of het centrale contactpunt toegang geven tot die meldingen. Voor financiële entiteiten onder DORA is aan die voorwaarde voldaan, dus je meldt daar en niet daarnaast.
Wat gebeurt er als je een incident niet meldt?
Meld je een significant incident niet, dan overtreed je de meldplicht. Dat is een zelfstandige overtreding naast een eventueel tekort in je maatregelen. De toezichthouder kan handhaven met een aanwijzing, een audit of een bestuurlijke boete.
De artikelen 80 en 87 van de Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, noemen de artikelen 21, 21a en 25 tot en met 30 met zoveel woorden als grondslag, en daar valt de meldplicht onder. Artikel 80 lid 3 van die wet stelt de boete voor essentiële entiteiten op ten hoogste tien miljoen euro of twee procent van de wereldwijde jaaromzet in het voorgaande boekjaar, en artikel 87 lid 3 die voor belangrijke entiteiten op zeven miljoen euro of 1,4 procent, telkens het hoogste van de twee. Voor elke andere overtreding noemen beide artikelen een maximum van één miljoen euro.
Een boete komt niet uit het niets. Beide artikelen bepalen dat hij alleen kan worden opgelegd tezamen met of na een waarschuwing over de overtreding, dan wel na toepassing van een van de andere handhavingsinstrumenten. Bij belangrijke entiteiten geldt daar bovenop artikel 81: de toezichthouder mag zijn instrumenten pas inzetten voor zover hij bewijs, een aanwijzing of informatie heeft van een mogelijke overtreding.
Een niet-gemeld incident valt meestal op tijdens iets anders: een audit waarin de logging wordt doorgenomen, een klant die zelf schade meldde, of een later incident waarbij de grondoorzaak terugvoert naar het eerdere.
Als het incident ook een datalek is, valt het onder twee regimes tegelijk. Voor de sanctie geldt dat je niet twee keer voor dezelfde gedraging wordt beboet, maar de meldplichten lopen wel naast elkaar: de melding aan het CSIRT en de bevoegde autoriteit vervangt de melding aan de Autoriteit Persoonsgegevens niet.
Wat een bestuurder persoonlijk riskeert
Een persoonlijke boete voor een gemiste melding bestaat niet. Artikel 93 van de Cyberbeveiligingswet maakt een bestuurlijke boete aan een individueel bestuurslid mogelijk van ten hoogste vijfentwintigduizend euro, maar uitsluitend bij overtreding van artikel 24 lid 2 tot en met 6, de kenniseis voor bestuurders, dan wel van artikel 5:20 lid 1 van de Algemene wet bestuursrecht.
Dat tweede raakt de meldplicht wel degelijk. Wie niet meewerkt aan een toezichthouder die een incident onderzoekt, kan als bestuurslid worden beboet.
En er is een tweede spoor, alleen voor essentiële entiteiten. Blijft een overtreding staan, dan kan de bevoegde autoriteit op grond van artikel 76 een einddatum bepalen waarop die beëindigd moet zijn. Wordt die datum niet gehaald, dan kan zij de burgerlijke rechter op grond van artikel 78 verzoeken een of meer bestuursleden te schorsen, en die schorsing wordt in het Handelsregister opgenomen. Artikel 76 lid 2 bepaalt wel dat dit besluit pas kan nadat de andere instrumenten zijn ingezet en niet tot beëindiging hebben geleid, en artikel 79 zondert overheidsinstanties uit.
Waar gaat het mis in de eerste 24 uur?
De vier fouten hieronder zitten vóór de melding, in het proces dat de melding mogelijk maakt.
Niemand weet wanneer de klok begon
De termijn loopt vanaf kennisname, en het besluit vraagt bovendien om het vermoedelijke aanvangstijdstip van het incident. Als een alert ‘s nachts binnenkwam en pas de volgende middag werd bekeken, is de vraag wanneer de organisatie het wist. Zonder tijdstempels is dat achteraf niet te onderbouwen.
Niemand heeft mandaat om te besluiten
De beoordeling of iets significant is, is deels een bestuurlijke afweging. Als die beslissing pas na overleg met de directie kan vallen en de directie op vrijdagmiddag niet bereikbaar is, verdwijnt de eerste dag in het overleg.
Er is geen tweede communicatiekanaal
Ligt de omgeving plat, dan liggen mail en Teams er ook uit. Het contactadres voor het CSIRT en het telefoonnummer van de directie staan dan in een systeem waar je niet bij kunt. Artikel 9 lid 5 van het Cyberbeveiligingsbesluit vraagt daarom in het crisisplan een beschrijving van de communicatiemiddelen ten tijde van crisis, en wanneer passend van beschikbare noodvoorzieningen waaronder beveiligde noodcommunicatiesystemen. De toelichting maakt dat “wanneer passend” concreet: het geldt wanneer je ook bij uitval van de algemene telecommunicatienetwerken met je medewerkers moet kunnen communiceren.
Logging bewaart te kort
Voor het eindverslag heb je een grondoorzaak nodig. Artikel 8 lid 6 van het besluit vraagt dat je relevante gebeurtenissen logt, die logbestanden gedurende een vooraf bepaalde periode bijhoudt en ze beschermt tegen ongeautoriseerde wijzigingen. Hoe lang die periode is, bepaal je zelf, maar de toelichting geeft er een maatstaf bij: de bewaartermijn staat in verhouding tot de aard van je risico’s én tot de tijd die doorgaans verstrijkt tussen het plaatsvinden van een incident en de ontdekking ervan. Zijn de logs na dertig dagen opgeschoond en sluimerde het incident drie weken, dan is de oorzaak niet meer te reconstrueren.
Als je toeleverancier bent van een NIS2-plichtige klant
Val je zelf niet onder de Cyberbeveiligingswet, dan heb je geen wettelijke meldplicht richting een CSIRT. Lever je aan een organisatie die er wel onder valt, dan krijg je de meldafspraak via het contract, omdat die klant de beveiliging van zijn leveranciers moet meewegen in zijn eigen risicobeheer.
Jouw melding gaat dan naar je klant, niet naar het CSIRT. Je klant doet zijn eigen melding en heeft daarvoor 24 uur vanaf zijn eigen kennisname.
Een contractuele termijn van 24 uur richting je klant is in de praktijk korter, omdat je klant na jouw bericht nog tijd nodig heeft voor zijn eigen beoordeling en melding. Een vast bereikbaar securityadres en één standaardbericht naar alle NIS2-plichtige klanten maken dat haalbaar.
Wat vraagt artikel 23 van je IT-inrichting?
Artikel 23 vraagt van je IT-inrichting twee dingen: dat je een incident opmerkt op het moment dat het gebeurt, en dat je achteraf kunt laten zien wat er wanneer gebeurde. De meldtermijnen zijn haalbaar met detectie en logging, en onhaalbaar zonder.
ClickOn richt die laag in. In het pakket Compliant MKB zitten de onderdelen die daarvoor nodig zijn:
- doorlopende monitoring, detectie en logging waarin de signalen samenkomen
- automatische respons bij verdacht gedrag, zoals het vergrendelen van een verdacht account
- een maandelijkse rapportage waarop een tijdlijn te reconstrueren valt
“Wij typen de mail, de klant drukt op verzenden. Wij weten wat er technisch is gebeurd, dus wij vullen de melding inhoudelijk in. Maar hij gaat wettelijk namens de klant, dus die moet hem zelf versturen.” Ardo Hoogeveen, Oprichter en Security Officer bij ClickOn
Wij richten het meldproces technisch in, leveren het incidentbeeld en vullen de melding in. Verzenden doe jij, omdat de melding wettelijk namens jouw organisatie gaat. Daarvoor zit nog een stap: de toetsing of er gemeld moet worden. Ook daarin leveren wij het technische beeld, en het besluit is van jouw organisatie.
Wat wij niet doen, zeggen we erbij:
- de melding indienen, want die staat juridisch op jouw naam en de wet vraagt een verantwoordelijke functionaris binnen je eigen organisatie
- het incidentresponsplan, het crisisplan en het besluitmandaat, want dat is organisatorisch werk
- het informeren van je eigen klanten, want dat is jouw communicatie
ClickOn is zelf ISO 27001-gecertificeerd via TÜV NORD, sinds 2021. Van de compliance-trajecten die het team begeleidde zijn er vijftien van de vijftien afgerond en zijn vijfentwintig van de vijfentwintig audits doorstaan.
Wil je het meldproces technisch ingericht hebben, met detectie, logging en een melding die klaarstaat, dan is NIS2 implementatie de route. Wil je eerst weten waar je staat, begin dan met de NIS2 gap-analyse. Staat er toezicht of een audit gepland, dan is NIS2 audit readiness gerichter. En wil je alles in één keer beleggen, dan is dat NIS2 traject.
Veelgestelde vragen over NIS2 artikel 23
Hoeveel meldmomenten kent artikel 23?
Artikel 23 kent vijf meldmomenten: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur, een tussentijds verslag op verzoek, een voortgangsverslag als het incident nog voortduurt en een eindverslag binnen één maand Mapping Nis2 Iso 27002 Bio V1 0 Def. Die vijf staan in de artikelen 26 tot en met 29 van de Cyberbeveiligingswet uit Staatsblad 2026, 187. Uitleg die er drie noemt, laat het tussentijds verslag uit artikel 28 en het voortgangsverslag uit artikel 29 lid 2 weg.
Moet je een incident binnen 24 uur melden onder artikel 23?
Onder artikel 23 doe je binnen 24 uur een vroegtijdige waarschuwing, niet de volledige melding. De melding met een eerste beoordeling van ernst en gevolgen volgt binnen 72 uur, en het eindverslag binnen één maand na die melding Mapping Nis2 Iso 27002 Bio V1 0 Def.
Wanneer begint de termijn van artikel 23 te lopen?
De termijn begint te lopen zodra je organisatie kennis heeft gekregen van het significante incident, dus niet vanaf de aanval en niet vanaf het moment dat de oorzaak bekend is. Uitleg die spreekt van “na detectie” wijkt daarmee net af van de wettekst.
Wat moet er in de eerste melding onder artikel 23 staan?
In de eerste melding staan zeven gegevens: een vermoeden over een kwaadwillige oorzaak, mogelijke grensoverschrijdende gevolgen, de contactgegevens van de verantwoordelijke functionaris en het vermoedelijke aanvangstijdstip. Daarnaast zo mogelijk de aard en gevolgen, een prognose van de hersteltijd en de genomen maatregelen.
Bij wie meld je onder artikel 23?
Onder artikel 23 meld je bij je eigen CSIRT en bij je eigen bevoegde autoriteit, via één meldpunt dat de minister inricht. In de praktijk is dat het meldportaal MijnNCSC.
Moet je onder artikel 23 ook je klanten informeren?
Onder artikel 23 informeer je de ontvangers van je diensten onverwijld over significante incidenten die de dienstverlening aan hen nadelig kunnen beïnvloeden, en bij een significante cyberdreiging over de maatregelen die zij zelf kunnen nemen.
Waar staat artikel 23 van NIS2 in de Nederlandse wet?
Artikel 23 van NIS2 staat verspreid over de artikelen 25 tot en met 30 van de Cyberbeveiligingswet, met de reactie van het CSIRT in artikel 36 en de openbaarmaking in artikel 37. De uitwerking staat in de artikelen 23 tot en met 26 van het Cyberbeveiligingsbesluit.
Bestaat artikel 23 ook in de Cyberbeveiligingswet?
Artikel 23 van de Cyberbeveiligingswet bestaat wel, maar gaat niet over de meldplicht. Dat artikel regelt de ontheffing van de zorgplicht voor entiteiten met activiteiten op het gebied van nationale veiligheid, openbare veiligheid, defensie of rechtshandhaving.
Moet een incident duizenden gebruikers raken om significant te zijn?
Een incident hoeft geen duizenden gebruikers te raken om significant te zijn. Dat aantal staat niet in de wet: de twee criteria van artikel 25 lid 2 kennen geen aantalsgrens en de sectorale drempelwaarden kijken naar omvang, duur en gevolgen van de uitval.
Vergroot een melding onder artikel 23 je aansprakelijkheid?
Een melding onder artikel 23 vergroot je aansprakelijkheid niet. De richtlijn bepaalt dat uitdrukkelijk, om de drempel om te melden laag te houden.
Kan een bestuurder persoonlijk beboet worden voor een gemiste melding?
Een bestuurder kan niet persoonlijk beboet worden voor een gemiste melding. De boete uit artikel 93 van de Cyberbeveiligingswet geldt alleen bij overtreding van de kenniseis uit artikel 24 of bij het niet meewerken aan een toezichthouder. Bij een essentiële entiteit kan wel schorsing van bestuursleden volgen, aan het eind van een escalatieladder.
Wat is de boete als je een incident niet meldt?
Artikel 80 lid 3 van de Cyberbeveiligingswet stelt de boete voor essentiële entiteiten op ten hoogste tien miljoen euro of twee procent van de wereldwijde jaaromzet, en artikel 87 lid 3 die voor belangrijke entiteiten op zeven miljoen euro of 1,4 procent, telkens het hoogste van de twee Cyberbeveiligingswet - Gewijzigd voorstel van wet (kamerstuk 36764-A). Hij kan alleen worden opgelegd tezamen met of na een waarschuwing over de overtreding.