Meldplicht bij een cyberincident: wat moet binnen 24 uur

4 min leestijd

Meldplicht bij een cyberincident

Een cyberincident melden is geen kwestie van rustig een rapport schrijven. De klok begint te lopen zodra je het weet.

Een van de concreetste verplichtingen uit de Cyberbeveiligingswet is de meldplicht: als een organisatie die onder de wet valt een significant cyberincident ontdekt, moet dat binnen een strak tijdschema gemeld worden bij het Computer Security Incident Response Team (CSIRT), in Nederland belegd bij het NCSC. Wie hier niet op is voorbereid, verliest kostbare tijd op het moment dat het er het meest toe doet.

Wat is “significant”?

Niet elk foutmeldinkje is meldingsplichtig. Een incident is significant als het ernstige verstoring van de dienstverlening veroorzaakt, of aanzienlijke materiële of immateriële schade toebrengt aan de organisatie zelf of aan anderen (denk aan klanten of ketenpartners wier gegevens zijn geraakt). Een geïsoleerd phishingmailtje dat niemand heeft geopend, is geen significant incident. Een ransomware-aanval die je systemen platlegt, of een datalek waarbij klantgegevens zijn buitgemaakt, wel.

Het tijdschema

  • Binnen 24 uur na ontdekking: een vroegtijdige waarschuwing bij het CSIRT, met de eerste, nog onvolledige inschatting van aard en mogelijke oorzaak.
  • Binnen 72 uur: een uitgebreidere melding met een eerste beoordeling van de ernst en impact, en indicatoren die andere organisaties kunnen helpen.
  • Binnen één maand: een eindrapportage met een gedetailleerde beschrijving van het incident, de oorzaak, de genomen maatregelen en, indien van toepassing, de grensoverschrijdende impact.

Waarom je dit vooraf moet regelen, niet tijdens het incident

24 uur klinkt ruim, tot je er middenin zit. Systemen zijn plat, klanten bellen, en niemand weet precies wie er mag en moet melden. Organisaties die dit vooraf op orde hebben, weten: wie binnen het bedrijf bevoegd is om te melden, welke informatie minimaal nodig is voor de eerste melding, en welke logging en monitoring er al draait om snel te kunnen reconstrueren wat er is gebeurd. Dat laatste is precies waar doorlopende monitoring, zoals in onze Bewaker-pakketten, het verschil maakt: hoe eerder een incident wordt gedetecteerd, hoe minder krap die eerste 24 uur voelt.

Wil je weten of jouw organisatie onder de meldplicht valt, en of je systemen klaar zijn om een incident snel te detecteren? Dat brengen we samen in kaart.

Nog meer weten?

Lees ook andere artikelen in deze categorie

Actie ondernemen

Twijfel je of je onder de nieuwe Cyberbeveiligingswet valt? Voorkom boetes en breng je risico’s direct in kaart.

Voor je verdergaat

Wil je op de hoogte blijven van praktische IT- en cyberveiligheidstips van KNDIT? Laat je e-mailadres achter. Heb je liever meteen een antwoord op een specifieke vraag, typ die er dan bij.

Voordat je downloadt

Wil je ook op de hoogte blijven van nieuwe cyberdreigingen en praktische tips? Laat je e-mailadres achter en we houden je (af en toe) op de hoogte. Liever niet? Dan download je de checklist direct hieronder.