- Depuis le 15 août 2026, une entité essentielle ou importante notifie chaque incident significatif via le point de notification central de MijnNCSC : alerte précoce sous 24 heures, notification de l'incident sous 72 heures, rapport final au plus tard un mois après cette notification.
- Cette notification unique parvient à votre CSIRT sectoriel (généralement le NCSC, Z-CERT pour la santé, CERT-WM pour les agences de l'eau) et à votre autorité de contrôle.
- Des données personnelles sont-elles touchées ? Alors vous notifiez aussi une violation de données personnelles à l'Autoriteit Persoonsgegevens sous 72 heures, sauf s'il est peu probable que la violation engendre un risque. La notification Cbw ne remplace pas la notification RGPD.
Une attaque par ransomware un vendredi soir, c'est précisément le moment où personne n'a envie de chercher quel guichet correspond à quelle loi. Pourtant, c'est souvent ce qui se passe en pratique. Après l'exercice cyber national ISIDOOR IV, le NCSC a conclu que toutes les organisations qui auraient dû notifier un incident au titre de l'ancienne Wbni ne l'avaient pas fait, et qu'elles ne savaient pas toujours à quel organisme ni comment (voir l'article de 2024 sur Securitymanagement.nl dans les sources). Avec la Cyberbeveiligingswet (Cbw), la loi néerlandaise qui transpose NIS2, le guichet de notification est devenu plus simple, mais davantage d'organisations sont concernées et les délais sont plus stricts. Cette page met les deux obligations de notification côte à côte et vous propose une aide à la décision.
L'obligation de notification au titre de la Cyberbeveiligingswet
La Cbw (Staatsblad 2026, 187) est entrée en vigueur le 15 août 2026, en même temps que le Cyberbeveiligingsbesluit (le décret d'application), et remplace la Wbni. L'obligation de notification figure aux articles 25 à 30 et s'applique à toute entité essentielle et importante.
Qu'est-ce qu'un incident significatif ?
Selon l'article 25 de la Cbw, un incident est significatif s'il a causé ou est susceptible de causer une perturbation opérationnelle grave des services ou des pertes financières pour l'entité, ou s'il a affecté ou est susceptible d'affecter d'autres parties en causant un dommage matériel ou immatériel considérable. Notez le mot susceptible : vous n'avez pas à attendre que le dommage soit établi.
Les seuils concrets diffèrent selon le secteur et sont fixés par des arrêtés ministériels. Deux exemples :
- Santé (Cyberbeveiligingsregeling voor de zorg, art. 2.2) : notamment lorsqu'un processus métier critique est totalement ou partiellement à l'arrêt plus de quatre heures, lorsque la confidentialité de catégories particulières de données personnelles ou de numéros de service citoyen (BSN) a été compromise par un acte malveillant présumé, ou en cas de blessure permanente, d'hospitalisation ou de décès.
- Collectivités locales et régionales (Cyberbeveiligingsregeling sector overheid, art. 6) : notamment une interruption des services d'au moins quatre heures, ou des conséquences financières impossibles à absorber dans le budget.
Pour les fournisseurs de services DNS, de cloud et de centres de données, les MSP, MSSP, places de marché en ligne et services de confiance, les critères du règlement d'exécution (UE) 2024/2690 s'appliquent. La maintenance planifiée n'est prise en compte dans aucune des deux réglementations citées.
Les trois étapes et leurs délais
| Étape | Délai | Ce qu'elle doit contenir |
|---|---|---|
| Alerte précoce | Sans retard injustifié, au plus tard 24 heures après la prise de connaissance | Acte malveillant ou illicite présumé ? Impact transfrontalier possible ? Coordonnées du responsable (art. 26 Cbw). Le Cbb (art. 24) ajoute : l'heure de début présumée et, si possible, la nature et les effets visibles, le temps de rétablissement prévu et les mesures prises ou planifiées. |
| Notification d'incident | Sans retard injustifié, au plus tard 72 heures après la prise de connaissance | Une mise à jour de l'alerte précoce, une évaluation initiale de la gravité et de l'impact et, si disponibles, des indicateurs de compromission (art. 27 Cbw). |
| Rapport intermédiaire | Sur demande | Points d'avancement pertinents lorsque votre CSIRT ou votre autorité de contrôle les demande (art. 28 Cbw). |
| Rapport final | Au plus tard un mois après la notification | Une description détaillée, la gravité et l'impact, le type de menace ou la cause profonde, les mesures d'atténuation appliquées et en cours, l'impact transfrontalier. L'incident est-il toujours en cours ? Alors d'abord un rapport d'avancement, puis le rapport final dans le mois suivant le traitement de l'incident (art. 29 Cbw). |
Le NCSC mentionne explicitement deux exceptions. Si vous fournissez un service de confiance et que l'incident touche ce service, la notification est due sous 24 heures (art. 27, par. 2, Cbw). Et si vous relevez aussi de DORA ou du code de réseau sur la cybersécurité pour l'électricité, vous devrez peut-être notifier par la voie de ce régime, avec des délais plus courts ; la fiche d'information du NCSC mentionne une alerte précoce sous quatre heures. En cas de doute, contactez votre autorité de contrôle.
Vous devez aussi informer les destinataires de vos services, sans retard injustifié, des incidents significatifs susceptibles de nuire à la fourniture de ces services (art. 30 Cbw). C'est une obligation distincte, en plus de la notification.
Où notifier ? Un seul guichet, plusieurs CSIRT
Vous notifiez via le point de notification central sur mijn.ncsc.nl. Selon le NCSC, la notification est transmise automatiquement à votre CSIRT sectoriel et à l'autorité de contrôle ; vous n'avez pas à les informer séparément. Le CSIRT et l'autorité de contrôle concernés sont indiqués dans l'arbre d'orientation du NCSC (version du 18 août 2026) :
| Secteur | CSIRT (assistance) | Autorité de contrôle |
|---|---|---|
| Énergie, infrastructure numérique, gestion des services ICT, fournisseurs numériques, services postaux, espace, industrie manufacturière (hors dispositifs médicaux) | NCSC | RDI |
| Transport, eau potable, eaux usées, gestion des déchets, produits chimiques | NCSC | ILT (eau potable conditionnée : NVWA) |
| Santé, fabrication de dispositifs médicaux | Z-CERT | IGJ |
| Ministères, organes administratifs indépendants (zbo), provinces | NCSC | RDI |
| Communes et collectivités de coopération | NCSC (au moins jusqu'à fin 2026) | RDI |
| Agences de l'eau | CERT-WM | ILT |
| Banque / infrastructures de marché financier | NCSC | DNB / AFM (DORA) |
| Alimentation | NCSC | NVWA |
Source : arbre d'orientation du NCSC (doorverwijsboom). Au 1er octobre 2026, Z-CERT n'a pas encore été officiellement désigné ; selon l'exposé des motifs de la réglementation pour la santé, les notifications faites dans le portail du NCSC sont aussi reprises par Z-CERT. Pour les communes, la décision sur le rôle de CSIRT à partir de 2027 est encore en attente.
La notification de violation de données personnelles au titre du RGPD
L'obligation de notification du RGPD est distincte de la Cbw et s'applique à toute organisation qui traite des données personnelles, même si vous ne relevez pas de la Cbw. L'essentiel (art. 33 et 34 du RGPD) :
- Notifiez l'Autoriteit Persoonsgegevens dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins qu'il soit peu probable que la violation engendre un risque pour les droits et libertés des personnes. Si vous notifiez plus tard, indiquez les motifs du retard.
- La notification par phases est autorisée : si vous n'avez pas encore toutes les informations, vous les complétez plus tard (art. 33, par. 4).
- Informez les personnes concernées dans les meilleurs délais si la violation est susceptible d'engendrer un risque élevé (art. 34).
- Documentez toujours : les violations que vous ne notifiez pas doivent aussi être consignées, avec les faits, les effets et les mesures correctives prises (art. 33, par. 5).
- Sous-traitant ? Vous ne notifiez alors pas l'AP vous-même, mais vous informez votre responsable du traitement dans les meilleurs délais (art. 33, par. 2). Vérifiez dans votre accord de sous-traitance le délai convenu.
Quand faut-il notifier aux deux ?
Dans de nombreux incidents cyber. Pensez à un ransomware chez un prestataire de santé de plus de 50 ETP : le système de dossiers patients est indisponible pendant des heures (un incident significatif au titre de la réglementation pour la santé) et des catégories particulières de données personnelles sont en jeu (une violation de données personnelles). Vous menez alors deux démarches en parallèle :
- Démarche Cbw : une alerte précoce via MijnNCSC sous 24 heures, la notification sous 72 heures, le rapport final sous un mois. Elle va au CSIRT et à l'autorité de contrôle.
- Démarche RGPD : une notification de violation via le guichet de l'AP sous 72 heures, et l'information des personnes concernées si nécessaire.
Les deux délais courent à partir de la prise de connaissance, mais ils ne sont pas identiques : le rapport final de la Cbw a son propre délai, et la démarche RGPD ne prévoit pas d'alerte précoce. Utilisez donc un seul dossier d'incident avec une seule chronologie, et réutilisez les faits dans les deux notifications. Vous évitez ainsi de dire à l'AP autre chose que ce que vous avez dit à votre CSIRT.
Si l'incident ressemble à une infraction pénale, votre CSIRT vous explique comment déposer plainte auprès des services d'enquête (NCSC). C'est aussi une démarche distincte.
Ce qu'il faut préparer à l'avance
24 heures, c'est court. Si vous préparez ce qui suit avant un incident, vous tiendrez le délai :
- Un accès MijnNCSC avec eHerkenning (EH2+) et une habilitation, pour plus d'une personne. Si seul le dirigeant est habilité, vous êtes bloqué lorsqu'il est en vacances.
- Votre inscription au registre des entités est complète, afin que le portail connaisse votre secteur et votre CSIRT. Voir s'enregistrer sur MijnNCSC.
- Une matrice de notification : quels seuils s'appliquent dans votre réglementation sectorielle, qui décide qu'un incident est significatif, et qui notifie.
- Les coordonnées du responsable qui effectue la notification, et un numéro de téléphone joignable 24 h/24, 7 j/7.
- Le formulaire de notification de l'AP relu à l'avance, y compris les questions sur le nombre de personnes concernées et les types de données.
- Des accords avec les fournisseurs sur le délai dans lequel ils vous informent d'un incident dans leurs systèmes ; sans cette information, vous ne pouvez pas compléter correctement la notification des 72 heures.
- Une liste des destinataires de services que vous devez informer au titre de l'article 30 de la Cbw, avec un canal de contact.
- Journalisation et synchronisation horaire en ordre, pour pouvoir étayer l'heure de début présumée.
Erreurs courantes
- Attendre d'avoir une certitude. Les deux lois comptent à partir de la prise de connaissance, pas du moment où l'analyse forensique est terminée. Notifiez ce que vous savez et complétez ensuite.
- Supposer que la notification au NCSC parvient aussi à l'AP. Le point de notification central transmet au CSIRT et à l'autorité de contrôle. L'Autoriteit Persoonsgegevens fait l'objet d'une notification distincte.
- Oublier la disponibilité. Une violation de données personnelles ne se limite pas à une fuite de données ; des données personnelles indisponibles ou chiffrées par un attaquant peuvent aussi constituer une violation.
- Notifier l'AP vous-même en tant que sous-traitant au lieu d'informer votre client, ou ne prévenir votre client que des jours plus tard.
- Oublier les destinataires de services (art. 30 Cbw). Vos clients doivent pouvoir prendre des mesures.
- Ne pas envoyer de rapport final parce que l'incident est « résolu ». Le rapport final est obligatoire ; pour un incident en cours, envoyez d'abord un rapport d'avancement.
- Ne pas documenter ce que vous avez décidé de ne pas notifier. Au titre du RGPD, vous devez aussi consigner les violations que vous n'avez pas notifiées, et au titre de la Cbw, l'autorité de contrôle peut demander pourquoi vous n'avez pas jugé un incident significatif.
Comment Dazr vous aide
Pour chaque incident, le registre des incidents de Dazr Compliance déclenche les délais du RGPD (72 heures) et de la Cbw/NIS2 (24 heures, 72 heures, un mois) dès la prise de connaissance. La vérification d'incident significatif NIS2 (fondée sur le règlement d'exécution 2024/2690) vous aide à consigner votre évaluation, et vous conservez les numéros de dossier de l'AP et du NCSC avec l'incident. Dazr ne dépose pas la notification à votre place : vous le faites vous-même via MijnNCSC et le guichet de l'AP.
Sources
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Meldplicht Cyberbeveiligingswet (en néerlandais)
- NCSC, Infosheet Meldplicht (pdf, septembre 2025, en néerlandais)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (en néerlandais)
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18 août 2026, en néerlandais)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Règlement d'exécution (UE) 2024/2690, EUR-Lex
- Règlement (UE) 2016/679 (RGPD), EUR-Lex
- Autoriteit Persoonsgegevens (guichet de notification des violations de données)
- Rijksoverheid, actualité du 7 juillet 2026 : la Cbw et la Wwke en vigueur à partir du 15 août 2026
- Securitymanagement.nl, Organisaties weten vaak niet waar ze een cyberincident moeten melden (28 août 2024, en néerlandais)
Situation au 1er octobre 2026. Cette page est une information générale et non un avis juridique. Les lois, réglementations et règles sectorielles peuvent évoluer ; consultez toujours la source à jour.