Kort antwoord

Een NIS2 incidentresponsplan beschrijft vooraf hoe uw organisatie een cyberincident herkent, inschat, beperkt, meldt, onderzoekt en herstelt. Het plan moet bruikbaar zijn onder tijdsdruk. Daarom horen rollen, escalatie, communicatie, logging, leveranciers, herstel en besluitvorming concreet op papier te staan.

Besluitvorming

Wie beslist over isoleren, melden, betalen, herstellen, klanten informeren en externe hulp inschakelen?

Onderzoek

Welke logs, systemen, accounts en leveranciers zijn nodig om impact en oorzaak te bepalen?

Herstel

Welke systemen krijgen prioriteit en wanneer is dienstverlening weer verantwoord beschikbaar?

Wat moet in het incidentresponsplan?

Rollen

Maak eigenaarschap expliciet

Leg vast wie incident lead is, wie directie betrekt, wie juridisch of privacy beoordeelt, wie met klanten communiceert en wie technische acties uitvoert.

Escalatie

Gebruik concrete drempels

Beschrijf wanneer een phishingmail, accountcompromis, ransomwaremelding, datalek, leveranciersincident of langdurige uitval wordt opgeschaald.

Logs

Zorg dat onderzoek mogelijk is

Incidentrespons werkt alleen als identity-, endpoint-, cloud-, mail-, back-up-, patchstatus- en beheerderslogs beschikbaar zijn. Zie ook NIS2 logging en NIS2 patchmanagement.

Herstel

Koppel aan continuiteit

Verbind het plan met back-up en herstel, contactlijsten, leveranciersafspraken en prioriteiten per bedrijfsproces.

Meldplicht en 24-uurs waarschuwing

Vanaf 15 augustus 2026 geldt de Cyberbeveiligingswet. NCSC beschrijft dat significante incidenten via MijnNCSC gemeld moeten worden bij het CSIRT en de toezichthouder. De eerste melding is een vroegtijdige waarschuwing binnen 24 uur. Voor sommige organisaties gelden kortere termijnen.

Niet ieder incident is automatisch meldplichtig. Daarom moet het incidentresponsplan een beslisroute bevatten: wanneer is impact ernstig genoeg, wie beoordeelt dit, welke gegevens zijn nodig en wie verzendt de melding?

  1. Maak een classificatie voor laag, middel, hoog en significant incident.
  2. Leg vast welke informatie binnen het eerste uur verzameld moet worden.
  3. Benoem primaire en secundaire contactpersonen voor directie, IT, privacy, communicatie en leveranciers.
  4. Oefen een scenario waarin de 24-uurs waarschuwing haalbaar moet zijn.

Welk bewijs is nuttig?

  • Incidentresponsplan met rollen, escalatie en contactpersonen.
  • Scenario-oefening met datum, deelnemers, bevindingen en verbeteracties.
  • Overzicht van logbronnen en bewaartermijnen voor incidentonderzoek.
  • Back-up- en hersteltest gekoppeld aan ransomware of uitvalscenario.
  • Leveranciersafspraken voor bereikbaarheid, logs, forensisch onderzoek en herstel.
  • Directierapportage met incidentlessen, open risico's en besluiten.

Combineer dit met de NIS2 checklist, NIS2 maatregelen, Cyberbeveiligingswet meldplicht en het incident melden template.

Officiële bronnen

NCSC noemt incidentrespons als zorgplichtmaatregel en adviseert om vooraf te plannen hoe de organisatie op een cybersecurity-incident reageert. NCSC beschrijft ook dat significante incidenten gefaseerd worden gemeld, met een vroegtijdige waarschuwing binnen 24 uur. De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking.

NCSC: zorgplicht en incidentrespons · NCSC: meldplicht