Wat betekent de meldplicht?

De meldplicht onder de Cyberbeveiligingswet betekent dat organisaties binnen de scope relevante cyberincidenten moeten kunnen melden. Daarvoor moet intern duidelijk zijn wanneer iets een incident is, wie beslist en welke informatie beschikbaar is.

De praktische uitdaging zit vaak niet in de melding zelf, maar in detectie, logging, escalatie, besluitvorming en communicatie met leveranciers en bestuur. Gebruik NIS2 incidentrespons om het incidentresponsplan concreet te maken. Bekijk ook de NIS2 meldplicht termijnen voor 24 uur, 72 uur en vervolgvragen plus het incident melden template voor interne voorbereiding.

Wat moet voorbereid zijn?

Detectie en logging

Zonder bruikbare logging is incidentclassificatie traag en onzeker.

Escalatieroute

Leg vast wie beoordeelt, wie beslist en wie communiceert.

Leveranciersafspraken

Controleer of kritieke leveranciers snel informatie kunnen leveren bij incidenten.

Bestuurlijk overzicht

Directie moet impact, risico, acties en communicatie kunnen volgen.

Eerste stappen voor directies

  1. Maak een incidentclassificatie voor bedrijfsimpact, data, systemen en leveranciers.
  2. Leg contactpersonen, vervangers en escalatiekanalen vast.
  3. Controleer of Microsoft 365, Google Workspace, endpoints en back-ups voldoende logging leveren.
  4. Oefen een korte crisissituatie met directie, IT en een kritieke leverancier.
  5. Maak een template voor incidentrapportage en besluitvorming.

Officiele bronnen

Het NCSC heeft aparte informatie over de Cyberbeveiligingswet en meldplicht. Digitale Overheid benoemt meldplicht, zorgplicht en registratieplicht als kernverplichtingen voor organisaties binnen de scope.

NCSC over de meldplicht · Digitale Overheid over verplichtingen