- Od 15. srpna 2026 hlásí základní nebo důležitý subjekt každý významný incident přes centrální ohlašovací místo na MijnNCSC: včasné varování do 24 hodin, oznámení incidentu do 72 hodin, závěrečná zpráva nejpozději měsíc po tomto oznámení.
- Toto jediné hlášení dorazí k vašemu odvětvovému CSIRT (obvykle NCSC, ve zdravotnictví Z-CERT, u vodohospodářských úřadů CERT-WM) a k vašemu orgánu dozoru.
- Byly dotčeny osobní údaje? Pak také do 72 hodin oznámíte porušení zabezpečení osobních údajů Autoriteit Persoonsgegevens, ledaže je nepravděpodobné, že by porušení vedlo k riziku. Hlášení podle Cbw oznámení podle GDPR nenahrazuje.
Útok ransomwaru v pátek večer je přesně chvíle, kdy nikdo nechce zjišťovat, které místo patří ke kterému zákonu. V praxi se to přesto často stává. Po národním kybernetickém cvičení ISIDOOR IV NCSC dospělo k závěru, že ne všechny organizace, které měly podle starého Wbni incident hlásit, to skutečně udělaly, a že organizace ne vždy věděly komu nebo jak (viz článek z roku 2024 na Securitymanagement.nl ve zdrojích). S Cyberbeveiligingswet (Cbw), nizozemským zákonem provádějícím NIS2, se ohlašovací místo zjednodušilo, ale pod zákon spadá více organizací a lhůty jsou přísnější. Tato stránka staví obě ohlašovací povinnosti vedle sebe a nabízí rozhodovací pomůcku.
Ohlašovací povinnost podle Cyberbeveiligingswet
Cbw (Staatsblad 2026, 187) nabyl účinnosti 15. srpna 2026 spolu s Cyberbeveiligingsbesluit (prováděcím nařízením) a nahrazuje Wbni. Ohlašovací povinnost je stanovena v článcích 25 až 30 a platí pro každý základní a důležitý subjekt.
Co je významný incident?
Podle článku 25 Cbw je incident významný, pokud způsobil nebo může způsobit vážné provozní narušení služeb nebo finanční ztráty pro subjekt, nebo pokud zasáhl nebo může zasáhnout jiné strany tím, že jim způsobí značnou hmotnou či nehmotnou škodu. Všimněte si slova může: nemusíte čekat, až bude škoda zjištěna.
Konkrétní prahy se liší podle odvětví a jsou stanoveny v ministerských předpisech. Dva příklady:
- Zdravotnictví (Cyberbeveiligingsregeling voor de zorg, čl. 2.2): mimo jiné když je kritický obchodní proces zcela nebo částečně mimo provoz déle než čtyři hodiny, když byla podezřelým škodlivým jednáním narušena důvěrnost zvláštních kategorií osobních údajů nebo čísel občanské služby (BSN), nebo v případě trvalé újmy na zdraví, hospitalizace či úmrtí.
- Místní a regionální samospráva (Cyberbeveiligingsregeling sector overheid, čl. 6): mimo jiné výpadek služeb nejméně čtyři hodiny nebo finanční důsledky, které nelze pokrýt v rámci rozpočtu.
Pro poskytovatele služeb DNS, poskytovatele cloudu a datových center, MSP, MSSP, online tržiště a služby vytvářející důvěru platí kritéria prováděcího nařízení (EU) 2024/2690. Plánovaná údržba se v žádném z uvedených předpisů nepočítá.
Tři kroky a jejich lhůty
| Krok | Lhůta | Co musí obsahovat |
|---|---|---|
| Včasné varování | Bez zbytečného odkladu, nejpozději 24 hodin od zjištění | Podezření na škodlivé nebo protiprávní jednání? Možný přeshraniční dopad? Kontaktní údaje odpovědné osoby (čl. 26 Cbw). Cbb (čl. 24) doplňuje: předpokládaný čas začátku a pokud možno povahu a viditelné účinky, očekávanou dobu obnovy a přijatá nebo plánovaná opatření. |
| Oznámení incidentu | Bez zbytečného odkladu, nejpozději 72 hodin od zjištění | Aktualizace včasného varování, úvodní posouzení závažnosti a dopadu a pokud jsou k dispozici, indikátory kompromitace (čl. 27 Cbw). |
| Průběžná zpráva | Na vyžádání | Relevantní aktualizace stavu, když o ně váš CSIRT nebo orgán dozoru požádá (čl. 28 Cbw). |
| Závěrečná zpráva | Nejpozději jeden měsíc po oznámení | Podrobný popis, závažnost a dopad, typ hrozby nebo hlavní příčina, uplatněná a probíhající zmírňující opatření, přeshraniční dopad. Probíhá incident stále? Pak nejprve zpráva o postupu a závěrečná zpráva do jednoho měsíce od vyřešení incidentu (čl. 29 Cbw). |
NCSC výslovně zmiňuje dvě výjimky. Pokud poskytujete službu vytvářející důvěru a incident se této služby týká, je oznámení splatné do 24 hodin (čl. 27 odst. 2 Cbw). A pokud spadáte také pod DORA nebo pod kodex sítě pro kybernetickou bezpečnost v elektroenergetice, možná budete muset hlásit cestou tohoto režimu s kratšími lhůtami; informační list NCSC uvádí včasné varování do čtyř hodin. V případě pochybností kontaktujte svůj orgán dozoru.
Bez zbytečného odkladu musíte také informovat příjemce svých služeb o významných incidentech, které pravděpodobně nepříznivě ovlivní poskytování těchto služeb (čl. 30 Cbw). Jde o samostatnou povinnost vedle hlášení.
Kam hlásit? Jedno místo, různé CSIRT
Hlásíte přes centrální ohlašovací místo na mijn.ncsc.nl. Podle NCSC jde hlášení automaticky vašemu odvětvovému CSIRT a orgánu dozoru; zvlášť je informovat nemusíte. Kdo je tento CSIRT a orgán dozoru, stanoví rozcestník NCSC (verze z 18. srpna 2026):
| Odvětví | CSIRT (podpora) | Orgán dozoru |
|---|---|---|
| Energetika, digitální infrastruktura, řízení služeb ICT, digitální poskytovatelé, poštovní služby, vesmír, výroba (nezdravotnická) | NCSC | RDI |
| Doprava, pitná voda, odpadní voda, nakládání s odpady, chemické látky | NCSC | ILT (balená pitná voda: NVWA) |
| Zdravotnictví, výroba zdravotnických prostředků | Z-CERT | IGJ |
| Ministerstva, samostatné správní orgány (zbo's), provincie | NCSC | RDI |
| Obce a společná uspořádání | NCSC (nejméně do konce roku 2026) | RDI |
| Vodárenské rady | CERT-WM | ILT |
| Bankovnictví / infrastruktura finančních trhů | NCSC | DNB / AFM (DORA) |
| Potraviny | NCSC | NVWA |
Zdroj: rozcestník NCSC (doorverwijsboom). K 1. říjnu 2026 nebyl Z-CERT dosud formálně určen; podle důvodové zprávy k předpisu pro zdravotnictví přebírá hlášení v portálu NCSC také Z-CERT. U obcí se o roli CSIRT od roku 2027 dosud nerozhodlo.
Oznámení porušení zabezpečení osobních údajů podle GDPR
Oznamovací povinnost podle GDPR je oddělená od Cbw a platí pro každou organizaci, která zpracovává osobní údaje, i když pod Cbw nespadáte. To podstatné (čl. 33 a 34 GDPR):
- Oznamte to Autoriteit Persoonsgegevens bez zbytečného odkladu a pokud možno do 72 hodin od zjištění, ledaže je nepravděpodobné, že by porušení mělo za následek riziko pro práva a svobody osob. Pokud oznamujete později, uveďte důvody zpoždění.
- Postupné oznámení je dovoleno: pokud ještě nemáte všechny informace, doplníte je později (čl. 33 odst. 4).
- Informujte subjekty údajů bez zbytečného odkladu, pokud porušení pravděpodobně povede k vysokému riziku (čl. 34).
- Vždy dokumentujte: i porušení, která neoznamujete, musí být zaznamenána, s fakty, účinky a přijatými nápravnými opatřeními (čl. 33 odst. 5).
- Jste zpracovatel? Pak AP neoznamujete sami, ale bez zbytečného odkladu informujete svého správce (čl. 33 odst. 2). Zkontrolujte ve smlouvě o zpracování, jakou lhůtu jste dohodli.
Kdy musíte hlásit oběma?
U mnoha kybernetických incidentů. Představte si ransomware u poskytovatele zdravotní péče s více než 50 přepočtenými úvazky: systém zdravotnické dokumentace je hodiny nedostupný (významný incident podle předpisu pro zdravotnictví) a jde o zvláštní kategorie osobních údajů (porušení zabezpečení osobních údajů). Pak běží dvě linie současně:
- Linie Cbw: včasné varování přes MijnNCSC do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do měsíce. Jde CSIRT a orgánu dozoru.
- Linie GDPR: oznámení porušení přes ohlašovací místo AP do 72 hodin a v případě potřeby informování subjektů údajů.
Obě lhůty běží od zjištění, ale nejsou totožné: závěrečná zpráva podle Cbw má vlastní lhůtu a linie GDPR nemá včasné varování. Používejte proto jeden spis incidentu s jednou časovou osou a fakta použijte v obou oznámeních. Tak se vyhnete tomu, že AP sdělíte něco jiného než svému CSIRT.
Pokud incident vypadá jako trestný čin, váš CSIRT vysvětlí, jak podat oznámení orgánům činným v trestním řízení (NCSC). I to je samostatná linie.
Co mít připravené předem
24 hodin je málo. Pokud si následující zajistíte před incidentem, lhůtu stihnete:
- Přihlášení do MijnNCSC s eHerkenning (EH2+) a oprávněním, pro více než jednu osobu. Pokud je oprávněn jen ředitel, uvíznete, když je na dovolené.
- Vaše registrace v registru subjektů je úplná, takže portál zná vaše odvětví a CSIRT. Viz registrace na MijnNCSC.
- Ohlašovací matice: které prahy platí ve vašem odvětvovém předpisu, kdo rozhoduje, že je něco významné, a kdo hlásí.
- Kontaktní údaje osoby, která hlášení podává, a telefonní číslo dostupné 24/7.
- Oznamovací formulář AP prostudovaný předem, včetně otázek na počty subjektů údajů a typy údajů.
- Dohody s dodavateli o tom, jak rychle vás informují o incidentu ve svých systémech; bez těchto informací 72hodinové oznámení řádně nevyplníte.
- Seznam příjemců služeb, které musíte informovat podle článku 30 Cbw, s komunikačním kanálem.
- Logování a synchronizace času v pořádku, abyste mohli doložit předpokládaný čas začátku.
Časté chyby
- Čekání na jistotu. Oba zákony počítají od zjištění, ne od chvíle, kdy je hotová forenzní analýza. Nahlaste, co víte, a doplňte to později.
- Předpoklad, že hlášení NCSC dorazí i k AP. Centrální ohlašovací místo předává CSIRT a orgánu dozoru. Autoriteit Persoonsgegevens je samostatné oznámení.
- Zapomínání na dostupnost. Porušení zabezpečení osobních údajů není jen únik dat; porušením mohou být i osobní údaje, které jsou nedostupné nebo které útočník zašifroval.
- Oznámení AP sami jako zpracovatel místo informování zákazníka, nebo informování zákazníka až po několika dnech.
- Zapomínání na příjemce služeb (čl. 30 Cbw). Vaši zákazníci musí mít možnost přijmout opatření.
- Neodeslání závěrečné zprávy, protože je incident „vyřešen“. Závěrečná zpráva je povinná; u probíhajícího incidentu nejprve pošlete zprávu o postupu.
- Nedokumentování toho, co jste se rozhodli nehlásit. Podle GDPR musíte zaznamenat i porušení, která jste neoznámili, a podle Cbw se orgán dozoru může zeptat, proč jste incident nepovažovali za významný.
Jak pomáhá Dazr
Registr incidentů v Dazr Compliance u každého incidentu spustí od okamžiku zjištění lhůty podle GDPR (72 hodin) a Cbw/NIS2 (24 hodin, 72 hodin, jeden měsíc). Kontrola významných incidentů NIS2 (vycházející z prováděcího nařízení 2024/2690) vám pomůže zaznamenat vaše posouzení a čísla případů u AP a NCSC uchováváte u incidentu. Dazr hlášení nepodává za vás: to uděláte sami přes MijnNCSC a ohlašovací místo AP.
Zdroje
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Meldplicht Cyberbeveiligingswet (nizozemsky)
- NCSC, Infosheet Meldplicht (pdf, září 2025, nizozemsky)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (nizozemsky)
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18. srpna 2026, nizozemsky)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Prováděcí nařízení (EU) 2024/2690, EUR-Lex
- Nařízení (EU) 2016/679 (GDPR), EUR-Lex
- Autoriteit Persoonsgegevens (ohlašovací místo pro porušení)
- Rijksoverheid, zpráva ze 7. července 2026: Cbw a Wwke účinné od 15. srpna 2026
- Securitymanagement.nl, Organisaties weten vaak niet waar ze een cyberincident moeten melden (28. srpna 2024, nizozemsky)
Stav k 1. říjnu 2026. Tato stránka poskytuje obecné informace, nikoli právní poradenství. Zákony, předpisy a odvětvová pravidla se mohou měnit; vždy si ověřte aktuální zdroj.