NIS2 Meldtermijnen: 24 Uur, 72 Uur En Eén Maand
NIS2 kent drie meldtermijnen: vroege waarschuwing binnen 24 uur, incidentmelding binnen 72 uur en eindrapport binnen één maand. Zo richt u een keten in die de NIS2 meldtermijn van 24 uur haalt.

Een incident begint zelden op een handig moment. Vaak is het een melding op zondagavond, een systeem dat niet meer reageert of een klant die belt omdat hij niet kan inloggen. Vanaf dat moment loopt de NIS2 meldtermijn van 24 uur, ook als niemand van uw team op dat moment aan wetgeving denkt.
De Cyberbeveiligingswet, de Nederlandse omzetting van NIS2, geldt vanaf 15 augustus 2026. De wet werkt met drie opeenvolgende momenten waarop u informatie aanlevert. Ze bouwen op elkaar voort: elk moment vraagt iets meer detail dan het vorige, precies zoveel als u op dat moment redelijkerwijs kunt weten.
Welke meldtermijnen gelden er onder NIS2?
De drie termijnen zijn geen herhaling van dezelfde melding. Ze hebben elk een eigen doel. De eerste is een alarmsignaal, de tweede een eerste analyse en de derde een verantwoording achteraf. Wie dat onderscheid begrijpt, raakt minder in paniek van de termijn van 24 uur.
| Termijn | Naam | Wat u aanlevert | Doel |
|---|---|---|---|
| Binnen 24 uur | Vroege waarschuwing | Dat er een significant incident is, of het vermoedelijk kwaadwillig is en of er grensoverschrijdende gevolgen kunnen zijn | Alarmeren en andere organisaties kunnen waarschuwen |
| Binnen 72 uur | Incidentmelding | Bijgewerkte informatie, een eerste beoordeling van ernst en gevolgen en, indien bekend, indicatoren van de aanval | Beeld vormen en gerichte hulp mogelijk maken |
| Binnen 1 maand | Eindrapport | Beschrijving van het incident, de oorzaak, de gevolgen en de maatregelen die u hebt genomen | Verantwoording en lering voor de sector |
Alle drie de berichten gaan naar dezelfde ontvangers: het CSIRT en de bevoegde toezichthouder. Welke toezichthouder dat is, hangt af van uw sector, zoals beschreven in het artikel over de RDI en de andere toezichthouders.
Wanneer begint de klok te lopen?
De termijn start op het moment dat u zich bewust wordt van een significant incident. Niet bij de eerste storingsmelding, niet bij de eerste vermoedens en zeker niet bij het moment dat u de oorzaak kent. Bewustwording betekent: uw organisatie heeft vastgesteld dat er een incident is dat waarschijnlijk significant is.
Leg dat moment vast met datum en tijd, in uw incidentregister. Bij een discussie achteraf met de toezichthouder is dat startpunt het eerste wat ter sprake komt. Kunt u het niet onderbouwen, dan kiest de toezichthouder het vroegste moment waarop u het had kunnen weten. De beoordeling of iets significant is, staat uitgewerkt in het artikel over het significante incident.
Wat levert u aan binnen 24 uur?
Weinig, en dat is de bedoeling. De vroege waarschuwing is een signaal, geen rapport. U geeft aan dat er een significant incident speelt, of u vermoedt dat het om een kwaadwillige handeling gaat en of er gevolgen kunnen zijn in andere lidstaten.
Onderzoek en analyse horen hier niet thuis. Veel organisaties verliezen deze termijn omdat ze wachten op een compleet beeld. Dat beeld hoeft niet compleet te zijn. De vervolgmeldingen bestaan juist omdat de wetgever weet dat u na een dag nog weinig zeker weet.
Wat staat er in de melding van 72 uur?
De incidentmelding werkt de vroege waarschuwing bij. U beschrijft de ernst en de gevolgen zoals u die op dat moment inschat: welke diensten liggen eruit, hoeveel afnemers merken het en hoe lang duurt de verstoring naar verwachting. Als u indicatoren van de aanval hebt, deelt u die.
Dit is ook het moment waarop uw incidentregister zijn waarde bewijst. Wie tijdens de afhandeling meeschrijft, kan de melding in een half uur opstellen. Wie achteraf moet reconstrueren, is een dagdeel kwijt op een moment dat het team dat niet heeft.
Wat hoort in het eindrapport na één maand?
Het eindrapport is de verantwoording. U beschrijft wat er is gebeurd, wat de onderliggende oorzaak was, welke gevolgen het incident heeft gehad en welke maatregelen u hebt genomen om herhaling te voorkomen. Waar relevant beschrijft u ook of het incident gevolgen had buiten Nederland.
Loopt het incident na een maand nog steeds, dan meldt u de stand van zaken en volgt het eindrapport zodra de afhandeling is afgerond. Neem in het rapport de verbeteracties op die u koppelt aan de maatregelen uit de zorgplicht. Zo laat u zien dat het incident uw beveiliging heeft aangescherpt.
Hoe richt u een meldketen in die 24 uur haalt?
De termijn van 24 uur is geen technisch probleem maar een organisatorisch probleem. U haalt hem alleen als vooraf vaststaat wie wat doet en wie bereikbaar is buiten kantooruren.
- Wijs een meldverantwoordelijke aan. Eén persoon met mandaat van het bestuur om te melden zonder tussenkomst van een vergadering, plus een vaste vervanger.
- Regel bereikbaarheid buiten kantooruren. Leg een piketrooster vast met telefoonnummers en spreek af dat de dienstdoende persoon opneemt.
- Maak de beoordeling eenvoudig. Een korte drempeltoets van vijf vragen laat een dienstdoende medewerker binnen tien minuten bepalen of een incident vermoedelijk significant is.
- Leg de meldroute klaar. Contactgegevens van het CSIRT en uw toezichthouder, inloggegevens en een ingevuld voorbeeldformulier, op een plek die ook bereikbaar is als uw netwerk plat ligt.
- Oefen één keer per jaar. Een simulatie van een uur legt de zwakke schakels bloot voordat een echt incident dat doet.
Het NIS2 compliance pakket bevat deze meldketen als uitgewerkte procedure, inclusief drempeltoets en meldsjablonen. De onderliggende formulieren en registers vindt u in de 176 NIS2 document templates.
Wat doet u als u nog niet alles weet?
Dan meldt u wat u wel weet. Onvolledig melden binnen de termijn is toegestaan, te laat melden niet. Schrijf expliciet op welke informatie nog ontbreekt en wanneer u verwacht die te hebben. Toezichthouders zijn bekend met de dynamiek van incidentonderzoek, maar niet met stilte.
Blijkt achteraf dat uw eerste beeld onjuist was, dan corrigeert u dat in de volgende melding. Dat is geen fout maar de normale gang van zaken. Wat wel telt als overtreding is het overschrijden van een termijn, met de boetes die de wet daaraan verbindt als uiterste consequentie.
Veelgestelde vragen over de NIS2 meldtermijnen
1. Wanneer start de NIS2 meldtermijn van 24 uur?
De termijn start zodra uw organisatie zich bewust wordt van een significant incident, dus op het moment dat u vaststelt dat een incident waarschijnlijk aan de drempel voldoet. Leg dat tijdstip vast in uw incidentregister, want het bepaalt of alle drie de meldingen op tijd zijn.
2. Moet ik alle drie de meldingen doen?
Ja, de drie momenten vullen elkaar aan en vervangen elkaar niet. De vroege waarschuwing is het signaal, de incidentmelding na 72 uur geeft de eerste beoordeling en het eindrapport na een maand beschrijft oorzaak, gevolgen en maatregelen. Duurt het incident langer, dan meldt u eerst de stand van zaken.
3. Wat als de 24 uur in een weekend valt?
De termijn loopt door. NIS2 kent geen werkdagen, alleen klokuren. Daarom hoort bij de meldplicht een bereikbaarheidsregeling buiten kantooruren, met een aangewezen persoon die mag beoordelen en melden zonder eerst een leidinggevende te hoeven bereiken.
4. Kan ik een melding later intrekken?
U kunt een melding corrigeren en aanvullen in de vervolgstappen. Blijkt na onderzoek dat het incident minder ernstig was dan gedacht, dan legt u dat vast in de incidentmelding of het eindrapport. Melden bij twijfel is verstandiger dan achteraf moeten uitleggen waarom u niets hebt gedaan.
5. Gelden dezelfde termijnen voor essentiële en belangrijke entiteiten?
Ja. De meldtermijnen van 24 uur, 72 uur en één maand gelden voor beide categorieën. Het verschil zit in het toezicht: bij essentiële entiteiten controleert de toezichthouder proactief, bij belangrijke entiteiten meestal pas na een incident of een signaal.
Conclusie
De drie meldtermijnen zijn goed haalbaar, mits u ze niet als één grote rapportageverplichting ziet. Binnen 24 uur geeft u een signaal, binnen 72 uur een beoordeling en binnen een maand een verantwoording. Het risico zit niet in de inhoud maar in de organisatie eromheen: wie beoordeelt, wie meldt en wie neemt op zondagnacht de telefoon op.
Richt die keten in voordat de Cyberbeveiligingswet vanaf 15 augustus 2026 geldt en oefen hem één keer. Het NIS2 compliance pakket bevat de procedure, de drempeltoets en de meldsjablonen, en met de digitale Coach controleert u of uw meldketen compleet is. Meer achtergrond leest u in het artikel over de meldplicht binnen NIS2.
Verder lezen over NIS2
- Welke Logging En Monitoring Vraagt NIS2? NIS2 logging en monitoring praktisch uitgelegd: welke logbronnen u vastlegt, bewaartermijnen, kloksynchronisatie, alerting, en hoe uw logs de…
- Hoe Beoordeelt En Contracteert U Leveranciers Onder NIS2? Een werkend NIS2 leveranciersbeleid in vier stappen: leveranciersregister, risicoclassificatie, vragenlijst en beveiligingsbijlage bij het contract, plus periodieke herbeoordeling…
- Welke Rol Speelt Cryptografie En Encryptie In NIS2? NIS2 cryptografie en encryptie is maatregel 8 van artikel 21. Lees waar u versleuteling toepast in rust en…
