Wat Is De Meldplicht Binnen NIS2?
De NIS2 meldplicht verplicht u een significant incident te melden bij het CSIRT en de bevoegde toezichthouder. Lees wat u meldt, bij wie en waarom melden losstaat van het oplossen van het incident.

Op het moment dat uw systemen eruit liggen, wilt u één ding: de dienst weer aan de praat krijgen. Precies dan begint ook uw klok te lopen. De NIS2 meldplicht verplicht u om een significant incident binnen strakke termijnen te melden, terwijl uw team nog midden in de afhandeling zit.
Die combinatie verrast organisaties het vaakst. De Cyberbeveiligingswet, de Nederlandse omzetting van NIS2, geldt vanaf 15 augustus 2026 en raakt ruim 8.000 organisaties. Naast de zorgplicht en de registratieplicht is de meldplicht de verplichting die u het scherpst moet voorbereiden, want hier telt niet uw beleid maar uw reactietijd.
Wat houdt de NIS2 meldplicht precies in?
De meldplicht betekent dat u de overheid informeert zodra een incident uw dienstverlening ernstig raakt. Het doel is niet om u te controleren tijdens de crisis, maar om het CSIRT in staat te stellen u te helpen en om andere organisaties te waarschuwen als een aanval zich verspreidt.
De meldplicht komt bovenop de zorgplicht uit artikel 21 en de registratieplicht. Die drie verplichtingen hangen samen: uw registratie bepaalt bij wie u terechtkomt, uw zorgplicht zorgt dat u incidenten überhaupt opmerkt.
Welke incidenten moet u melden?
U meldt significante incidenten. Een incident is significant als het ernstige verstoring van uw dienstverlening veroorzaakt of aanzienlijke financiële of materiële schade oplevert, of als het andere partijen aanzienlijke schade toebrengt. Niet elk incident valt hieronder: een geblokkeerde phishingmail of een enkele besmette laptop die u direct isoleert is meestal geen melding waard.
Belangrijk is dat de wet niet vraagt om zekerheid vooraf. Twijfelt u of een incident significant is, dan is melden verstandiger dan afwachten. Hoe u die grens vastlegt leest u in het artikel over wat een significant incident volgens NIS2 is.
Bij wie moet u melden?
Een NIS2-melding gaat naar twee partijen: het CSIRT en de bevoegde toezichthouder. Het CSIRT is het team dat u technisch bijstaat en dat het bredere dreigingsbeeld bewaakt. Het NCSC heeft daarin een centrale rol. De toezichthouder kijkt naar de naleving van de wet.
| Ontvanger | Rol | Wat die partij met uw melding doet |
|---|---|---|
| CSIRT | Technische hulp en dreigingsbeeld | Ondersteunt bij de afhandeling en waarschuwt andere organisaties |
| Bevoegde toezichthouder | Toezicht op naleving | Beoordeelt of u aan zorgplicht en meldplicht voldoet |
| RDI | Algemene toezichthouder | Houdt toezicht waar geen sectorale toezichthouder is aangewezen |
| ACM en IGJ | Sectoraal toezicht | ACM voor energie en telecom, IGJ voor de zorg |
| Afnemers van uw dienst | Belanghebbenden | Worden geïnformeerd waar dat relevant is, bijvoorbeeld bij maatregelen die zij zelf moeten treffen |
Welke toezichthouder voor u geldt hangt af van uw sector. Het overzicht staat in het artikel over de RDI als toezichthouder onder NIS2. Zoek dit vooraf uit, want tijdens een incident hebt u geen tijd om uit te vinden waar u moet zijn.
Welke informatie hoort in een melding?
De eerste melding mag beperkt zijn. Naarmate het onderzoek vordert vult u aan. Zorg dat de volgende gegevens standaard klaarliggen of snel op te halen zijn.
- Identificatie van uw organisatie. Naam, sector, contactgegevens van de meldende persoon en een telefoonnummer dat ook ’s nachts wordt opgenomen.
- Aard van het incident. Wat er is gebeurd, wanneer u het constateerde en of het vermoedelijk om een kwaadwillige handeling gaat.
- Gevolgen. Welke diensten zijn geraakt, hoeveel afnemers merken dat en hoe lang de verstoring naar verwachting duurt.
- Grensoverschrijdend effect. Of andere lidstaten of ketenpartners geraakt kunnen zijn.
- Genomen maatregelen. Wat u tot nu toe hebt gedaan om het incident te beperken en welke hulp u nodig hebt.
De precieze verdeling over de drie momenten staat in het artikel over de meldtermijnen van 24 uur, 72 uur en één maand. Houd er rekening mee dat de eerste melding vooral bedoeld is als signaal, niet als analyse.
Waarom staat melden los van het oplossen?
Dit is het punt waar het in de praktijk misgaat. Teams stellen de melding uit omdat ze eerst willen weten wat er precies aan de hand is. Dan is de termijn van 24 uur verstreken en is een verplichting geschonden die u niet meer kunt herstellen, ook al hebt u het incident vakkundig opgelost.
Melden en oplossen zijn twee parallelle sporen met twee verschillende eigenaren. Het technische team herstelt. Een aangewezen meldverantwoordelijke stelt de melding op met de informatie die op dat moment beschikbaar is. U mag onvolledig melden, want daar zijn de vervolgstappen voor bedoeld. Wachten mag niet.
Hoe legt u de meldplicht vast in uw organisatie?
Zet de meldplicht in uw incidentprocedure, niet in een los document. Beschrijf wie beoordeelt of een incident significant is, wie mag besluiten tot melden en wie de melding indient. Wijs voor elk van die rollen een vervanger aan, want incidenten houden zich niet aan kantoortijden.
Oefen de keten minstens één keer voordat u hem echt nodig hebt. Een korte simulatie laat direct zien of het nummer van de dienstdoende manager klopt en of iemand weet waar de inloggegevens voor het meldportaal liggen. Het NIS2 compliance pakket bevat de incidentprocedure en het meldformulier waarmee u dit inricht, en met de digitale Coach loopt u de stappen na.
Veelgestelde vragen over de NIS2 meldplicht
1. Wanneer moet ik een incident melden onder NIS2?
Zodra u zich bewust wordt van een significant incident. De vroege waarschuwing gaat binnen 24 uur naar het CSIRT en de bevoegde toezichthouder, gevolgd door een incidentmelding binnen 72 uur en een eindrapport binnen een maand. De klok start bij constatering, niet bij het moment waarop u de oorzaak kent.
2. Wat gebeurt er als ik een incident niet meld?
Het niet melden is een overtreding van de Cyberbeveiligingswet en kan tot handhaving leiden. Voor essentiële entiteiten geldt een boete van maximaal 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, voor belangrijke entiteiten maximaal 7 miljoen euro of 1,4 procent. Het hoogste bedrag geldt.
3. Moet ik ook melden bij de Autoriteit Persoonsgegevens?
Als bij het incident persoonsgegevens betrokken zijn, geldt daarnaast de meldplicht uit de AVG. Dat is een apart traject met een eigen termijn en een eigen ontvanger. Een NIS2-melding vervangt een datalekmelding niet, en andersom geldt hetzelfde.
4. Wie mag de melding indienen?
Dat bepaalt u zelf, maar leg het vooraf vast. In de praktijk is dat een securityverantwoordelijke of een crisiscoördinator, met mandaat van het bestuur om zonder extra goedkeuring te melden. Zonder dat mandaat gaat er kostbare tijd verloren aan overleg terwijl de termijn loopt.
5. Moet ik ook melden als het incident is opgelost?
Ja. De meldplicht hangt aan de ernst van het incident, niet aan de vraag of u het inmiddels onder controle hebt. Een incident dat u binnen enkele uren zelf oplost maar dat uw dienstverlening ernstig heeft verstoord, blijft meldplichtig binnen de gewone termijnen.
Conclusie
De meldplicht is de verplichting die het minst afhankelijk is van documentatie en het meest van organisatie. U hebt een heldere drempel nodig om te beoordelen wat significant is, een aangewezen persoon die mag melden en een route naar het CSIRT en uw toezichthouder die ook om drie uur ’s nachts werkt.
Regel dat voordat de Cyberbeveiligingswet vanaf 15 augustus 2026 geldt, want een meldketen bouwt u niet tijdens een incident. Het NIS2 compliance pakket bevat een incidentprocedure met rollen, termijnen en een meldsjabloon, en de 176 NIS2 document templates geven u het onderliggende register en de bijbehorende formulieren.
Verder lezen over NIS2
- Welke Logging En Monitoring Vraagt NIS2? NIS2 logging en monitoring praktisch uitgelegd: welke logbronnen u vastlegt, bewaartermijnen, kloksynchronisatie, alerting, en hoe uw logs de…
- Hoe Beoordeelt En Contracteert U Leveranciers Onder NIS2? Een werkend NIS2 leveranciersbeleid in vier stappen: leveranciersregister, risicoclassificatie, vragenlijst en beveiligingsbijlage bij het contract, plus periodieke herbeoordeling…
- Welke Rol Speelt Cryptografie En Encryptie In NIS2? NIS2 cryptografie en encryptie is maatregel 8 van artikel 21. Lees waar u versleuteling toepast in rust en…
