- Siden 15. august 2026 indberetter en væsentlig eller vigtig enhed hver væsentlig hændelse via det centrale indberetningspunkt på MijnNCSC: tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer, endelig rapport senest en måned efter underretningen.
- Den ene indberetning når din sektor-CSIRT (som regel NCSC, Z-CERT i sundhedssektoren, CERT-WM for vandråd) og din tilsynsmyndighed.
- Er personoplysninger berørt? Så anmelder du også et brud på persondatasikkerheden til Autoriteit Persoonsgegevens inden for 72 timer, medmindre bruddet sandsynligvis ikke indebærer en risiko. Cbw-indberetningen erstatter ikke anmeldelsen efter GDPR.
Et ransomwareangreb en fredag aften er netop det tidspunkt, hvor ingen har lyst til at finde ud af, hvilket indberetningssted der hører til hvilken lov. Alligevel er det ofte det, der sker i praksis. Efter den nationale cyberøvelse ISIDOOR IV konkluderede NCSC, at ikke alle organisationer, der burde have indberettet en hændelse efter den gamle Wbni, faktisk gjorde det, og at organisationer ikke altid vidste, til hvilket organ eller hvordan (se artiklen fra 2024 på Securitymanagement.nl i kilderne). Med Cyberbeveiligingswet (Cbw), den hollandske lov, der gennemfører NIS2, er indberetningsstedet blevet enklere, men flere organisationer er omfattet, og fristerne er strengere. Denne side stiller begge indberetningspligter side om side og giver dig en beslutningsstøtte.
Indberetningspligten efter Cyberbeveiligingswet
Cbw (Staatsblad 2026, 187) trådte i kraft den 15. august 2026 sammen med Cyberbeveiligingsbesluit (gennemførelsesbekendtgørelsen) og erstatter Wbni. Indberetningspligten står i artikel 25 til 30 og gælder for hver væsentlig og vigtig enhed.
Hvad er en væsentlig hændelse?
Efter Cbw artikel 25 er en hændelse væsentlig, hvis den har forårsaget eller kan forårsage alvorlige driftsforstyrrelser af tjenesterne eller økonomiske tab for enheden, eller hvis den har påvirket eller kan påvirke andre parter ved at forårsage betydelig materiel eller immateriel skade. Læg mærke til ordet kan: du behøver ikke vente, til skaden er fastslået.
De konkrete tærskler er forskellige fra sektor til sektor og fastsat i ministerielle reguleringer. To eksempler:
- Sundhed (Cyberbeveiligingsregeling voor de zorg, art. 2.2): blandt andet når en kritisk forretningsproces helt eller delvis er nede i mere end fire timer, når fortroligheden af særlige kategorier af personoplysninger eller borgerservicenumre (BSN) er kompromitteret ved en formodet ondsindet handling, eller ved varig skade, hospitalsindlæggelse eller død.
- Lokale og regionale myndigheder (Cyberbeveiligingsregeling sector overheid, art. 6): blandt andet et udfald af tjenester på mindst fire timer eller økonomiske konsekvenser, der ikke kan rummes i budgettet.
For udbydere af DNS-tjenester, cloud og datacentre, MSP'er, MSSP'er, onlinemarkedspladser og tillidstjenester gælder kriterierne fra gennemførelsesforordning (EU) 2024/2690. Planlagt vedligeholdelse tæller ikke i nogen af de nævnte reguleringer.
De tre trin og deres frister
| Trin | Frist | Hvad det skal indeholde |
|---|---|---|
| Tidlig varsling | Uden unødig forsinkelse, senest 24 timer efter kendskab | Formodet ondsindet eller ulovlig handling? Mulig grænseoverskridende konsekvens? Kontaktoplysninger på den ansvarlige medarbejder (Cbw art. 26). Cbb (art. 24) tilføjer: det formodede starttidspunkt og, hvor det er muligt, arten og de synlige virkninger, den forventede genopretningstid og de trufne eller planlagte foranstaltninger. |
| Hændelsesunderretning | Uden unødig forsinkelse, senest 72 timer efter kendskab | En opdatering af den tidlige varsling, en indledende vurdering af alvor og konsekvens og, hvis tilgængelige, indikatorer for kompromittering (Cbw art. 27). |
| Mellemrapport | Efter ønske | Relevante statusopdateringer, når din CSIRT eller tilsynsmyndighed beder om dem (Cbw art. 28). |
| Endelig rapport | Senest en måned efter underretningen | En detaljeret beskrivelse, alvor og konsekvens, type trussel eller grundårsag, gennemførte og igangværende afbødende foranstaltninger, grænseoverskridende konsekvens. Er hændelsen stadig i gang? Så først en statusrapport og den endelige rapport inden for en måned efter håndteringen af hændelsen (Cbw art. 29). |
NCSC nævner udtrykkeligt to undtagelser. Leverer du en tillidstjeneste, og hændelsen berører den tjeneste, skal underretningen ske inden for 24 timer (Cbw art. 27, stk. 2). Og er du også omfattet af DORA eller netværkskoden om cybersikkerhed for elektricitet, skal du muligvis indberette via den ordnings vej med kortere frister; NCSC's infoark nævner en tidlig varsling inden for fire timer. Kontakt din tilsynsmyndighed, hvis du er i tvivl.
Du skal også uden unødig forsinkelse informere modtagerne af dine tjenester om væsentlige hændelser, der sandsynligvis vil påvirke leveringen af disse tjenester negativt (Cbw art. 30). Det er en separat pligt ved siden af indberetningen.
Hvor indberetter du? Ét sted, forskellige CSIRT'er
Du indberetter via det centrale indberetningspunkt på mijn.ncsc.nl. Ifølge NCSC går indberetningen automatisk til din sektor-CSIRT og til tilsynsmyndigheden; du behøver ikke informere dem separat. Hvem den CSIRT og tilsynsmyndighed er, fremgår af NCSC's henvisningsoversigt (version 18. august 2026):
| Sektor | CSIRT (støtte) | Tilsynsmyndighed |
|---|---|---|
| Energi, digital infrastruktur, forvaltning af IKT-tjenester, digitale udbydere, posttjenester, rummet, fremstilling (ikke-medicinsk) | NCSC | RDI |
| Transport, drikkevand, spildevand, affaldshåndtering, kemikalier | NCSC | ILT (emballeret drikkevand: NVWA) |
| Sundhed, fremstilling af medicinsk udstyr | Z-CERT | IGJ |
| Ministerier, selvstændige forvaltningsorganer (zbo'er), provinser | NCSC | RDI |
| Kommuner og fælles ordninger | NCSC (indtil mindst udgangen af 2026) | RDI |
| Vandråd | CERT-WM | ILT |
| Bankvirksomhed / finansielle markedsinfrastrukturer | NCSC | DNB / AFM (DORA) |
| Fødevarer | NCSC | NVWA |
Kilde: NCSC's henvisningsoversigt (doorverwijsboom). Pr. 1. oktober 2026 er Z-CERT endnu ikke formelt udpeget; ifølge de forklarende noter til sundhedsreguleringen opfanges indberetninger i NCSC-portalen også af Z-CERT. For kommuner afventer beslutningen om CSIRT-rollen fra 2027 stadig.
Anmeldelse af brud på persondatasikkerheden efter GDPR
Anmeldelsespligten efter GDPR er adskilt fra Cbw og gælder for enhver organisation, der behandler personoplysninger, også hvis du ikke er omfattet af Cbw. Det vigtigste (GDPR art. 33 og 34):
- Anmeld til Autoriteit Persoonsgegevens uden unødig forsinkelse og om muligt inden for 72 timer efter kendskab, medmindre bruddet sandsynligvis ikke indebærer en risiko for personers rettigheder og frihedsrettigheder. Anmelder du senere, så angiv årsagerne til forsinkelsen.
- Anmeldelse i etaper er tilladt: har du ikke alle oplysninger endnu, tilføjer du dem senere (art. 33, stk. 4).
- Underret de registrerede uden unødig forsinkelse, hvis bruddet sandsynligvis indebærer en høj risiko (art. 34).
- Dokumentér altid: brud, du ikke anmelder, skal også registreres med fakta, virkninger og de trufne afhjælpende foranstaltninger (art. 33, stk. 5).
- Databehandler? Så anmelder du ikke selv til AP, men informerer din dataansvarlige uden unødig forsinkelse (art. 33, stk. 2). Tjek din databehandleraftale for den frist, I har aftalt.
Hvornår skal du indberette til begge?
Ved mange cyberhændelser. Tænk på ransomware hos en sundhedsudbyder med mere end 50 årsværk: patientjournalsystemet er utilgængeligt i timevis (en væsentlig hændelse efter sundhedsreguleringen), og særlige kategorier af personoplysninger er på spil (et brud på persondatasikkerheden). Du kører så to spor på én gang:
- Cbw-sporet: en tidlig varsling via MijnNCSC inden for 24 timer, underretningen inden for 72 timer, den endelige rapport inden for en måned. Går til CSIRT og tilsynsmyndigheden.
- GDPR-sporet: en anmeldelse af bruddet via AP's anmeldelsessted inden for 72 timer og underretning af de registrerede, hvor det er nødvendigt.
Begge frister løber fra kendskab, men de er ikke identiske: den endelige rapport efter Cbw har sin egen frist, og GDPR-sporet har ingen tidlig varsling. Brug derfor én hændelsesmappe med én tidslinje, og genbrug fakta i begge anmeldelser. Så undgår du at fortælle AP noget andet end det, du har fortalt din CSIRT.
Ligner hændelsen en strafbar handling, forklarer din CSIRT, hvordan du anmelder den til efterforskningsmyndighederne (NCSC). Det er også et separat spor.
Hvad du skal have klar på forhånd
24 timer er kort. Ordner du følgende før en hændelse, når du fristen:
- Et MijnNCSC-login med eHerkenning (EH2+) og en fuldmagt, til mere end én person. Har kun direktøren fuldmagt, sidder du fast, når direktøren er på ferie.
- Din registrering i registret over enheder er fuldstændig, så portalen kender din sektor og CSIRT. Se registrering på MijnNCSC.
- En indberetningsmatrix: hvilke tærskler der gælder i din sektorregulering, hvem der beslutter, at noget er væsentligt, og hvem der indberetter.
- Kontaktoplysninger på den medarbejder, der indberetter, og et telefonnummer, der er åbent døgnet rundt.
- AP's anmeldelsesformular gennemgået på forhånd, inklusive spørgsmålene om antal registrerede og typer data.
- Aftaler med leverandører om, hvor hurtigt de informerer dig om en hændelse i deres systemer; uden de oplysninger kan du ikke udfylde underretningen efter 72 timer ordentligt.
- En liste over tjenestemodtagere, du skal informere efter Cbw artikel 30, med en kontaktkanal.
- Logning og tidssynkronisering i orden, så du kan underbygge det formodede starttidspunkt.
Almindelige fejl
- At vente på sikkerhed. Begge love tæller fra kendskab, ikke fra det øjeblik, den forensiske analyse er færdig. Indberet det, du ved, og tilføj senere.
- At gå ud fra, at NCSC-indberetningen også når AP. Det centrale indberetningspunkt videresender til CSIRT og tilsynsmyndigheden. Autoriteit Persoonsgegevens er en separat anmeldelse.
- At glemme tilgængelighed. Et brud på persondatasikkerheden er ikke kun data, der lækker; personoplysninger, der er utilgængelige eller krypteret af en angriber, kan også være et brud.
- Selv at anmelde til AP som databehandler i stedet for at informere din kunde, eller først at fortælle det til din kunde dage senere.
- At glemme tjenestemodtagerne (Cbw art. 30). Dine kunder skal kunne træffe foranstaltninger.
- Ikke at sende en endelig rapport, fordi hændelsen er "løst". Den endelige rapport er obligatorisk; ved en igangværende hændelse sendes først en statusrapport.
- Ikke at dokumentere, hvad du besluttede ikke at indberette. Efter GDPR skal du også registrere brud, du ikke anmeldte, og efter Cbw kan tilsynsmyndigheden spørge, hvorfor du ikke anså en hændelse for væsentlig.
Sådan hjælper Dazr
For hver hændelse starter hændelsesregistret i Dazr Compliance fristerne for GDPR (72 timer) og Cbw/NIS2 (24 timer, 72 timer, en måned) fra tidspunktet for kendskab. Tjekket af væsentlige NIS2-hændelser (baseret på gennemførelsesforordning 2024/2690) hjælper dig med at registrere din vurdering, og du gemmer sagsnumrene fra AP og NCSC sammen med hændelsen. Dazr indberetter ikke for dig: det gør du selv via MijnNCSC og AP's anmeldelsessted.
Kilder
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Meldplicht Cyberbeveiligingswet (på hollandsk)
- NCSC, Infosheet Meldplicht (pdf, september 2025, på hollandsk)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (på hollandsk)
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18. august 2026, på hollandsk)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Gennemførelsesforordning (EU) 2024/2690, EUR-Lex
- Forordning (EU) 2016/679 (GDPR), EUR-Lex
- Autoriteit Persoonsgegevens (anmeldelsessted for databrud)
- Rijksoverheid, nyhed 7. juli 2026: Cbw og Wwke i kraft fra 15. august 2026
- Securitymanagement.nl, Organisaties weten vaak niet waar ze een cyberincident moeten melden (28. august 2024, på hollandsk)
Pr. 1. oktober 2026. Denne side er generel information, ikke juridisk rådgivning. Love, reguleringer og sektorregler kan ændre sig; tjek altid den aktuelle kilde.