- Seit dem 15. August 2026 meldet eine wesentliche oder wichtige Einrichtung jeden erheblichen Vorfall über die zentrale Meldestelle bei MijnNCSC: Frühwarnung binnen 24 Stunden, Vorfallmeldung binnen 72 Stunden, Abschlussbericht spätestens einen Monat nach dieser Meldung.
- Diese eine Meldung erreicht Ihr Sektor-CSIRT (meist das NCSC, Z-CERT im Gesundheitswesen, CERT-WM für Wasserverbände) und Ihre Aufsichtsbehörde.
- Waren personenbezogene Daten betroffen? Dann melden Sie außerdem binnen 72 Stunden eine Verletzung des Schutzes personenbezogener Daten an die Autoriteit Persoonsgegevens, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko. Die Cbw-Meldung ersetzt die DSGVO-Meldung nicht.
Ein Ransomware-Angriff am Freitagabend ist genau der Moment, in dem niemand klären will, welche Meldestelle zu welchem Gesetz gehört. In der Praxis passiert aber oft genau das. Nach der nationalen Cyberübung ISIDOOR IV stellte das NCSC fest, dass nicht alle Organisationen, die nach dem alten Wbni einen Vorfall hätten melden müssen, dies auch taten und dass sie nicht immer wussten, an welche Stelle und wie (siehe den Artikel von 2024 auf Securitymanagement.nl in den Quellen). Mit dem Cyberbeveiligingswet (Cbw), dem niederländischen Gesetz zur Umsetzung von NIS2, ist die Meldestelle einfacher geworden, aber es sind mehr Organisationen erfasst und die Fristen sind strenger. Diese Seite stellt beide Meldepflichten gegenüber und bietet eine Entscheidungshilfe.
Die Meldepflicht nach dem Cyberbeveiligingswet
Das Cbw (Staatsblad 2026, 187) ist am 15. August 2026 zusammen mit dem Cyberbeveiligingsbesluit (der Durchführungsverordnung) in Kraft getreten und ersetzt das Wbni. Die Meldepflicht ist in den Artikeln 25 bis 30 geregelt und gilt für jede wesentliche und wichtige Einrichtung.
Was ist ein erheblicher Vorfall?
Nach Artikel 25 Cbw ist ein Vorfall erheblich, wenn er eine schwere Betriebsstörung der Dienste oder finanzielle Verluste für die Einrichtung verursacht hat oder verursachen kann oder wenn er andere Parteien durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann. Beachten Sie das Wort kann: Sie müssen nicht warten, bis der Schaden feststeht.
Die konkreten Schwellenwerte unterscheiden sich je Sektor und sind in Ministerialverordnungen festgelegt. Zwei Beispiele:
- Gesundheitswesen (Cyberbeveiligingsregeling voor de zorg, Art. 2.2): unter anderem, wenn ein kritischer Geschäftsprozess länger als vier Stunden ganz oder teilweise ausfällt, wenn die Vertraulichkeit besonderer Kategorien personenbezogener Daten oder von Bürgerservicenummern (BSN) durch eine vermutete böswillige Handlung beeinträchtigt wurde oder bei dauerhaften Verletzungen, Krankenhauseinweisung oder Tod.
- Kommunal- und Regionalverwaltung (Cyberbeveiligingsregeling sector overheid, Art. 6): unter anderem ein Ausfall von Diensten von mindestens vier Stunden oder finanzielle Folgen, die sich nicht im Haushalt auffangen lassen.
Für DNS-Diensteanbieter, Cloud- und Rechenzentrumsanbieter, MSPs, MSSPs, Online-Marktplätze und Vertrauensdienste gelten die Kriterien der Durchführungsverordnung (EU) 2024/2690. Geplante Wartungsarbeiten zählen in keiner der genannten Verordnungen.
Die drei Schritte und ihre Fristen
| Schritt | Frist | Was sie enthalten muss |
|---|---|---|
| Frühwarnung | Unverzüglich, spätestens 24 Stunden nach Kenntnisnahme | Verdacht auf eine böswillige oder rechtswidrige Handlung? Mögliche grenzüberschreitende Auswirkungen? Kontaktdaten des Verantwortlichen (Art. 26 Cbw). Das Cbb (Art. 24) ergänzt: den vermuteten Beginn und, wenn möglich, Art und sichtbare Auswirkungen, die erwartete Wiederherstellungszeit und die ergriffenen oder geplanten Maßnahmen. |
| Meldung des Vorfalls | Unverzüglich, spätestens 72 Stunden nach Kenntnisnahme | Eine Aktualisierung der Frühwarnung, eine erste Bewertung von Schweregrad und Auswirkungen und, falls verfügbar, Kompromittierungsindikatoren (Art. 27 Cbw). |
| Zwischenbericht | Auf Anfrage | Relevante Statusupdates, wenn Ihr CSIRT oder Ihre Aufsichtsbehörde sie anfordert (Art. 28 Cbw). |
| Abschlussbericht | Spätestens einen Monat nach der Meldung | Eine ausführliche Beschreibung, Schweregrad und Auswirkungen, Bedrohungsart oder Ursache, angewandte und laufende Minderungsmaßnahmen, grenzüberschreitende Auswirkungen. Dauert der Vorfall noch an? Dann zunächst ein Fortschrittsbericht und der Abschlussbericht binnen eines Monats nach Behandlung des Vorfalls (Art. 29 Cbw). |
Das NCSC nennt ausdrücklich zwei Ausnahmen. Wenn Sie einen Vertrauensdienst erbringen und der Vorfall diesen Dienst betrifft, ist die Meldung binnen 24 Stunden fällig (Art. 27(2) Cbw). Und wenn Sie auch unter DORA oder den Netzkodex für Cybersicherheit im Stromsektor fallen, müssen Sie unter Umständen über den Meldeweg dieses Regimes mit kürzeren Fristen melden; das NCSC-Infoblatt nennt eine Frühwarnung binnen vier Stunden. Im Zweifel wenden Sie sich an Ihre Aufsichtsbehörde.
Sie müssen außerdem die Empfänger Ihrer Dienste unverzüglich über erhebliche Vorfälle informieren, die die Erbringung dieser Dienste voraussichtlich beeinträchtigen (Art. 30 Cbw). Das ist eine eigene Pflicht neben der Meldung.
Wo melden Sie? Eine Stelle, verschiedene CSIRTs
Sie melden über die zentrale Meldestelle unter mijn.ncsc.nl. Laut NCSC geht die Meldung automatisch an Ihr Sektor-CSIRT und an die Aufsichtsbehörde; Sie müssen sie nicht gesondert informieren. Wer dieses CSIRT und diese Aufsichtsbehörde sind, legt der NCSC-Verweisbaum (Version vom 18. August 2026) fest:
| Sektor | CSIRT (Unterstützung) | Aufsichtsbehörde |
|---|---|---|
| Energie, digitale Infrastruktur, IKT-Dienstleistungsmanagement, digitale Anbieter, Postdienste, Raumfahrt, Herstellung (nicht medizinisch) | NCSC | RDI |
| Verkehr, Trinkwasser, Abwasser, Abfallwirtschaft, Chemie | NCSC | ILT (abgepacktes Trinkwasser: NVWA) |
| Gesundheitswesen, Herstellung von Medizinprodukten | Z-CERT | IGJ |
| Ministerien, unabhängige Verwaltungsorgane (zbo's), Provinzen | NCSC | RDI |
| Gemeinden und Zweckverbände | NCSC (mindestens bis Ende 2026) | RDI |
| Wasserverbände | CERT-WM | ILT |
| Bankwesen / Infrastrukturen des Finanzmarkts | NCSC | DNB / AFM (DORA) |
| Lebensmittel | NCSC | NVWA |
Quelle: NCSC-Verweisbaum (doorverwijsboom). Stand 1. Oktober 2026 ist Z-CERT noch nicht formell benannt; laut Erläuterung zur Verordnung für das Gesundheitswesen werden Meldungen im NCSC-Portal auch von Z-CERT aufgegriffen. Für Gemeinden steht die Entscheidung über die CSIRT-Rolle ab 2027 noch aus.
Die Meldung von Verletzungen des Schutzes personenbezogener Daten nach der DSGVO
Die Meldepflicht nach der DSGVO ist vom Cbw getrennt und gilt für jede Organisation, die personenbezogene Daten verarbeitet, auch wenn Sie nicht unter das Cbw fallen. Das Wesentliche (Art. 33 und 34 DSGVO):
- Melden Sie an die Autoriteit Persoonsgegevens unverzüglich und möglichst binnen 72 Stunden nach Kenntnisnahme, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Melden Sie später, begründen Sie die Verzögerung.
- Eine gestufte Meldung ist zulässig: Liegen noch nicht alle Informationen vor, reichen Sie sie nach (Art. 33(4)).
- Benachrichtigen Sie die betroffenen Personen unverzüglich, wenn die Verletzung voraussichtlich ein hohes Risiko zur Folge hat (Art. 34).
- Immer dokumentieren: Auch Verletzungen, die Sie nicht melden, müssen mit den Fakten, Auswirkungen und ergriffenen Abhilfemaßnahmen festgehalten werden (Art. 33(5)).
- Auftragsverarbeiter? Dann melden Sie nicht selbst an die AP, sondern informieren Ihren Verantwortlichen unverzüglich (Art. 33(2)). Prüfen Sie in Ihrem Auftragsverarbeitungsvertrag die vereinbarte Frist.
Wann müssen Sie an beide melden?
Bei vielen Cybervorfällen. Denken Sie an Ransomware bei einem Gesundheitsdienstleister mit mehr als 50 Vollzeitstellen: Das Patientenaktensystem ist stundenlang nicht verfügbar (ein erheblicher Vorfall nach der Verordnung für das Gesundheitswesen) und besondere Kategorien personenbezogener Daten stehen auf dem Spiel (eine Verletzung des Schutzes personenbezogener Daten). Dann laufen zwei Stränge gleichzeitig:
- Cbw-Strang: eine Frühwarnung über MijnNCSC binnen 24 Stunden, die Meldung binnen 72 Stunden, der Abschlussbericht binnen eines Monats. Geht an das CSIRT und die Aufsichtsbehörde.
- DSGVO-Strang: eine Meldung der Verletzung über die Meldestelle der AP binnen 72 Stunden und, wo nötig, die Benachrichtigung der betroffenen Personen.
Beide Fristen laufen ab Kenntnisnahme, sind aber nicht identisch: Der Cbw-Abschlussbericht hat seine eigene Frist, und der DSGVO-Strang kennt keine Frühwarnung. Führen Sie daher eine Vorfallakte mit einer Zeitleiste und verwenden Sie die Fakten in beiden Meldungen. So vermeiden Sie, der AP etwas anderes zu sagen als Ihrem CSIRT.
Sieht der Vorfall nach einer Straftat aus, erklärt Ihr CSIRT, wie Sie bei den Ermittlungsbehörden Anzeige erstatten (NCSC). Auch das ist ein eigener Strang.
Was Sie vorab bereithalten sollten
24 Stunden sind kurz. Wenn Sie Folgendes vor einem Vorfall regeln, halten Sie die Frist ein:
- Ein MijnNCSC-Login mit eHerkenning (EH2+) und einer Berechtigung, für mehr als eine Person. Ist nur die Geschäftsführung berechtigt, sind Sie im Urlaub handlungsunfähig.
- Ihre Eintragung im Register der Einrichtungen ist vollständig, damit das Portal Ihren Sektor und Ihr CSIRT kennt. Siehe Registrierung bei MijnNCSC.
- Eine Meldematrix: Welche Schwellenwerte gelten in Ihrer Sektorverordnung, wer entscheidet, dass etwas erheblich ist, und wer meldet.
- Kontaktdaten der Person, die die Meldung abgibt, und eine 24/7-Telefonnummer.
- Das Meldeformular der AP, vorab durchgesehen, einschließlich der Fragen zu Zahl der Betroffenen und Datenarten.
- Vereinbarungen mit Lieferanten, wie schnell sie Sie über einen Vorfall in ihren Systemen informieren; ohne diese Informationen können Sie die 72-Stunden-Meldung nicht ordentlich abschließen.
- Eine Liste der Dienstempfänger, die Sie nach Artikel 30 Cbw informieren müssen, mit Kontaktkanal.
- Protokollierung und Zeitsynchronisation in Ordnung, damit Sie den vermuteten Beginn belegen können.
Häufige Fehler
- Auf Gewissheit warten. Beide Gesetze zählen ab Kenntnisnahme, nicht ab dem Ende der forensischen Analyse. Melden Sie, was Sie wissen, und ergänzen Sie später.
- Annehmen, die NCSC-Meldung erreiche auch die AP. Die zentrale Meldestelle leitet an das CSIRT und die Aufsichtsbehörde weiter. Die Autoriteit Persoonsgegevens ist eine eigene Meldung.
- Die Verfügbarkeit vergessen. Eine Verletzung des Schutzes personenbezogener Daten ist nicht nur Datenabfluss; auch personenbezogene Daten, die nicht verfügbar oder von einem Angreifer verschlüsselt sind, können eine Verletzung sein.
- Als Auftragsverarbeiter selbst die AP benachrichtigen, statt Ihren Kunden zu informieren, oder den Kunden erst Tage später informieren.
- Dienstempfänger vergessen (Art. 30 Cbw). Ihre Kunden müssen Maßnahmen ergreifen können.
- Keinen Abschlussbericht senden, weil der Vorfall „gelöst“ ist. Der Abschlussbericht ist Pflicht; bei einem andauernden Vorfall senden Sie zuerst einen Fortschrittsbericht.
- Nicht dokumentieren, was Sie nicht melden wollten. Nach der DSGVO müssen Sie auch nicht gemeldete Verletzungen festhalten, und nach dem Cbw kann die Aufsichtsbehörde fragen, warum Sie einen Vorfall nicht als erheblich eingestuft haben.
Wie Dazr hilft
Für jeden Vorfall startet das Vorfallsregister in Dazr Compliance ab dem Moment der Kenntnisnahme die Fristen für die DSGVO (72 Stunden) und das Cbw/NIS2 (24 Stunden, 72 Stunden, ein Monat). Die Prüfung erheblicher NIS2-Vorfälle (auf Basis der Durchführungsverordnung 2024/2690) hilft Ihnen, Ihre Bewertung festzuhalten, und die Aktenzeichen von AP und NCSC bleiben beim Vorfall. Dazr erstattet die Meldung nicht für Sie: Das tun Sie selbst über MijnNCSC und die Meldestelle der AP.
Quellen
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Meldplicht Cyberbeveiligingswet (auf Niederländisch)
- NCSC, Infosheet Meldplicht (PDF, September 2025, auf Niederländisch)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (auf Niederländisch)
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (PDF, 18. August 2026, auf Niederländisch)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Durchführungsverordnung (EU) 2024/2690, EUR-Lex
- Verordnung (EU) 2016/679 (DSGVO), EUR-Lex
- Autoriteit Persoonsgegevens (Meldestelle für Datenschutzverletzungen)
- Rijksoverheid, Nachricht vom 7. Juli 2026: Cbw und Wwke ab 15. August 2026 in Kraft
- Securitymanagement.nl, Organisaties weten vaak niet waar ze een cyberincident moeten melden (28. August 2024, auf Niederländisch)
Stand: 1. Oktober 2026. Diese Seite enthält allgemeine Informationen und keine Rechtsberatung. Gesetze, Verordnungen und Branchenregeln können sich ändern; prüfen Sie stets die aktuelle Quelle.