- Siden 15. august 2026 rapporterer en vesentlig eller viktig enhet hver vesentlige hendelse via det sentrale rapporteringspunktet på MijnNCSC: tidlig varsel innen 24 timer, hendelsesvarsel innen 72 timer, sluttrapport senest én måned etter varselet.
- Den ene rapporten når sektorens CSIRT (vanligvis NCSC, Z-CERT i helsesektoren, CERT-WM for vannforvaltningsorganer) og tilsynsmyndigheten din.
- Er personopplysninger berørt? Da melder du også et personvernbrudd til Autoriteit Persoonsgegevens innen 72 timer, med mindre det er usannsynlig at bruddet medfører en risiko. Cbw-rapporten erstatter ikke GDPR-varselet.
Et løsepengevirusangrep en fredagskveld er akkurat da ingen vil finne ut hvilket mottakssted som hører til hvilken lov. Likevel er det ofte det som skjer i praksis. Etter den nasjonale cyberøvelsen ISIDOOR IV konkluderte NCSC med at ikke alle virksomheter som burde ha rapportert en hendelse etter den gamle Wbni, faktisk gjorde det, og at virksomheter ikke alltid visste til hvilket organ eller hvordan (se artikkelen fra 2024 på Securitymanagement.nl i kildene). Med Cyberbeveiligingswet (Cbw), den nederlandske loven som gjennomfører NIS2, har mottaksstedet blitt enklere, men flere virksomheter omfattes og fristene er strengere. Denne siden stiller begge rapporteringspliktene side om side og gir deg beslutningsstøtte.
Rapporteringsplikten etter Cyberbeveiligingswet
Cbw (Staatsblad 2026, 187) trådte i kraft 15. august 2026, sammen med Cyberbeveiligingsbesluit (gjennomføringsforskriften), og erstatter Wbni. Rapporteringsplikten står i artikkel 25 til 30 og gjelder for alle vesentlige og viktige enheter.
Hva er en vesentlig hendelse?
Etter artikkel 25 Cbw er en hendelse vesentlig hvis den har forårsaket eller kan forårsake alvorlig driftsforstyrrelse av tjenestene eller økonomiske tap for enheten, eller hvis den har påvirket eller kan påvirke andre parter ved å forårsake betydelig materiell eller immateriell skade. Merk ordet kan: du trenger ikke vente til skaden er fastslått.
De konkrete tersklene varierer mellom sektorene og står i departementsforskrifter. To eksempler:
- Helsesektoren (Cyberbeveiligingsregeling voor de zorg, art. 2.2): blant annet når en kritisk forretningsprosess helt eller delvis er nede i mer enn fire timer, når konfidensialiteten til særlige kategorier av personopplysninger eller BSN-nummer er kompromittert ved en antatt ondsinnet handling, eller ved varig skade, sykehusinnleggelse eller død.
- Kommuner og regioner (Cyberbeveiligingsregeling sector overheid, art. 6): blant annet avbrudd i tjenester på minst fire timer, eller økonomiske konsekvenser som ikke kan dekkes innenfor budsjettet.
For tilbydere av DNS-tjenester, sky- og datasentertilbydere, MSP-er, MSSP-er, nettbaserte markedsplasser og tillitstjenester gjelder kriteriene i gjennomføringsforordning (EU) 2024/2690. Planlagt vedlikehold teller ikke i noen av de nevnte forskriftene.
De tre trinnene og fristene deres
| Trinn | Frist | Hva det må inneholde |
|---|---|---|
| Tidlig varsel | Uten ugrunnet opphold, senest 24 timer etter at du ble kjent med den | Mistenkt ondsinnet eller ulovlig handling? Mulig grenseoverskridende konsekvens? Kontaktopplysninger til den ansvarlige personen (art. 26 Cbw). Cbb (art. 24) legger til: antatt starttidspunkt og, der det er mulig, art og synlige virkninger, forventet tid for gjenoppretting og tiltak som er satt i verk eller planlagt. |
| Hendelsesvarsel | Uten ugrunnet opphold, senest 72 timer etter at du ble kjent med den | En oppdatering av det tidlige varselet, en innledende vurdering av alvorlighetsgrad og konsekvens og, om tilgjengelig, kompromitteringsindikatorer (art. 27 Cbw). |
| Mellomrapport | På forespørsel | Relevante statusoppdateringer når CSIRT eller tilsynsmyndigheten ber om dem (art. 28 Cbw). |
| Sluttrapport | Senest én måned etter varselet | En detaljert beskrivelse, alvorlighetsgrad og konsekvens, type trussel eller grunnårsak, avbøtende tiltak som er gjennomført og pågår, grenseoverskridende konsekvens. Pågår hendelsen fortsatt? Da først en fremdriftsrapport, og sluttrapporten innen én måned etter at hendelsen er håndtert (art. 29 Cbw). |
NCSC nevner uttrykkelig to unntak. Hvis du leverer en tillitstjeneste og hendelsen påvirker den tjenesten, skal varselet sendes innen 24 timer (art. 27 nr. 2 Cbw). Og hvis du også faller inn under DORA eller nettverkskoden for cybersikkerhet i elektrisitetssektoren, kan du måtte rapportere via det regimets vei, med kortere frister; NCSCs infoark nevner tidlig varsel innen fire timer. Er du i tvil, kontakt tilsynsmyndigheten din.
Du må også uten ugrunnet opphold informere mottakerne av tjenestene dine om vesentlige hendelser som sannsynligvis vil påvirke leveransen av tjenestene negativt (art. 30 Cbw). Det er en separat plikt ved siden av rapporten.
Hvor rapporterer du? Ett mottakssted, ulike CSIRT-er
Du rapporterer via det sentrale rapporteringspunktet på mijn.ncsc.nl. Ifølge NCSC går rapporten automatisk til sektorens CSIRT og til tilsynsmyndigheten; du trenger ikke informere dem separat. Hvem CSIRT og tilsynsmyndigheten er, står i NCSCs henvisningstre (versjon 18. august 2026):
| Sektor | CSIRT (støtte) | Tilsynsmyndighet |
|---|---|---|
| Energi, digital infrastruktur, forvaltning av IKT-tjenester, digitale tilbydere, posttjenester, romvirksomhet, industri (ikke medisinsk) | NCSC | RDI |
| Transport, drikkevann, avløpsvann, avfallshåndtering, kjemikalier | NCSC | ILT (emballert drikkevann: NVWA) |
| Helse, produksjon av medisinsk utstyr | Z-CERT | IGJ |
| Departementer, uavhengige forvaltningsorganer (zbo-er), provinser | NCSC | RDI |
| Kommuner og interkommunale samarbeid | NCSC (minst til utgangen av 2026) | RDI |
| Vannforvaltningsorganer | CERT-WM | ILT |
| Bank / infrastruktur for finansmarkedene | NCSC | DNB / AFM (DORA) |
| Mat | NCSC | NVWA |
Kilde: NCSCs henvisningstre (doorverwijsboom). Per 1. oktober 2026 er Z-CERT ennå ikke formelt utpekt; ifølge merknadene til helseforskriften blir rapporter i NCSC-portalen også fanget opp av Z-CERT. For kommuner er beslutningen om CSIRT-rollen fra 2027 fortsatt ventet.
Varsling av personvernbrudd etter GDPR
Varslingsplikten etter GDPR er separat fra Cbw og gjelder for alle virksomheter som behandler personopplysninger, også hvis du ikke faller inn under Cbw. Det viktigste (art. 33 og 34 GDPR):
- Varsle Autoriteit Persoonsgegevens uten ugrunnet opphold og, om mulig, innen 72 timer etter at du ble kjent med bruddet, med mindre det er usannsynlig at bruddet medfører en risiko for personers rettigheter og friheter. Varsler du senere, må du begrunne forsinkelsen.
- Varsling i trinn er tillatt: har du ikke all informasjonen ennå, legger du den til senere (art. 33 nr. 4).
- Informer de registrerte uten ugrunnet opphold hvis bruddet sannsynligvis vil medføre en høy risiko (art. 34).
- Dokumenter alltid: brudd du ikke varsler, må også registreres, med fakta, virkninger og tiltak som er satt i verk (art. 33 nr. 5).
- Databehandler? Da varsler du ikke AP selv, men informerer den behandlingsansvarlige uten ugrunnet opphold (art. 33 nr. 2). Sjekk databehandleravtalen for fristen dere har avtalt.
Når må du rapportere til begge?
Ved mange cyberhendelser. Tenk på løsepengevirus hos en helsetjenesteyter med mer enn 50 årsverk: pasientjournalsystemet er utilgjengelig i timevis (en vesentlig hendelse etter helseforskriften) og særlige kategorier av personopplysninger står på spill (et personvernbrudd). Da kjører du to spor samtidig:
- Cbw-sporet: tidlig varsel via MijnNCSC innen 24 timer, varselet innen 72 timer, sluttrapporten innen en måned. Går til CSIRT og tilsynsmyndigheten.
- GDPR-sporet: varsel om brudd via APs mottak innen 72 timer, og informasjon til de registrerte der det trengs.
Begge klokkene løper fra du ble kjent med hendelsen, men de er ikke identiske: sluttrapporten etter Cbw har sin egen frist, og GDPR-sporet har ikke noe tidlig varsel. Bruk derfor én hendelsesmappe med én tidslinje, og bruk faktaene om igjen i begge varslene. Slik unngår du å fortelle AP noe annet enn det du fortalte CSIRT.
Hvis hendelsen ser ut som en straffbar handling, forklarer CSIRT hvordan du anmelder til etterforskningsmyndighetene (NCSC). Det er også et separat spor.
Hva du bør ha klart på forhånd
24 timer er kort. Ordner du følgende før en hendelse, rekker du fristen:
- En MijnNCSC-innlogging med eHerkenning (EH2+) og en fullmakt, for mer enn én person. Hvis bare daglig leder har fullmakt, står du fast når vedkommende er på ferie.
- Registreringen din i registeret over enheter er fullstendig, så portalen kjenner sektoren og CSIRT-en din. Se registrering på MijnNCSC.
- En rapporteringsmatrise: hvilke terskler som gjelder i sektorforskriften din, hvem som avgjør at noe er vesentlig, og hvem som rapporterer.
- Kontaktopplysninger til personen som sender rapporten, og et telefonnummer som er bemannet døgnet rundt.
- APs varslingsskjema gjennomgått på forhånd, inkludert spørsmålene om antall registrerte og typer data.
- Avtaler med leverandører om hvor raskt de informerer deg om en hendelse i systemene sine; uten den informasjonen kan du ikke fylle ut varselet etter 72 timer ordentlig.
- En liste over tjenestemottakere du må informere etter artikkel 30 Cbw, med en kontaktkanal.
- Logging og tidssynkronisering i orden, så du kan underbygge det antatte starttidspunktet.
Vanlige feil
- Å vente på sikkerhet. Begge lovene regner fra du ble kjent med hendelsen, ikke fra tidspunktet den kriminaltekniske analysen er ferdig. Rapporter det du vet, og fyll på senere.
- Å anta at NCSC-rapporten også når AP. Det sentrale rapporteringspunktet sender videre til CSIRT og tilsynsmyndigheten. Autoriteit Persoonsgegevens er et separat varsel.
- Å glemme tilgjengelighet. Et personvernbrudd er ikke bare data som lekker ut; personopplysninger som er utilgjengelige eller kryptert av en angriper, kan også være et brudd.
- Å varsle AP selv som databehandler i stedet for å informere kunden, eller å si fra til kunden først dager senere.
- Å glemme tjenestemottakerne (art. 30 Cbw). Kundene dine må kunne sette i verk tiltak.
- Å ikke sende sluttrapport fordi hendelsen er «løst». Sluttrapporten er obligatorisk; ved en pågående hendelse sender du først en fremdriftsrapport.
- Å ikke dokumentere det du bestemte deg for ikke å rapportere. Etter GDPR må du også registrere brudd du ikke varslet, og etter Cbw kan tilsynsmyndigheten spørre hvorfor du ikke anså en hendelse som vesentlig.
Slik hjelper Dazr
For hver hendelse starter hendelsesregisteret i Dazr Compliance klokkene for GDPR (72 timer) og Cbw/NIS2 (24 timer, 72 timer, én måned) fra tidspunktet du ble kjent med hendelsen. NIS2-sjekken av vesentlige hendelser (basert på gjennomføringsforordning 2024/2690) hjelper deg å registrere vurderingen din, og du har saksnumrene fra AP og NCSC sammen med hendelsen. Dazr sender ikke rapporten for deg: det gjør du selv via MijnNCSC og APs mottak.
Kilder
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Meldplicht Cyberbeveiligingswet (på nederlandsk)
- NCSC, Infosheet Meldplicht (pdf, september 2025, på nederlandsk)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (på nederlandsk)
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18. august 2026, på nederlandsk)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Gjennomføringsforordning (EU) 2024/2690, EUR-Lex
- Forordning (EU) 2016/679 (GDPR), EUR-Lex
- Autoriteit Persoonsgegevens (mottak for personvernbrudd)
- Rijksoverheid, nyhetssak 7. juli 2026: Cbw og Wwke i kraft fra 15. august 2026
- Securitymanagement.nl, Organisaties weten vaak niet waar ze een cyberincident moeten melden (28. august 2024, på nederlandsk)
Per 1. oktober 2026. Denne siden er generell informasjon, ikke juridisk rådgivning. Lover, forskrifter og sektorregler kan endres; sjekk alltid den gjeldende kilden.