- Sinds 15 augustus 2026 meldt een essentiële of belangrijke entiteit elk significant incident via het centrale meldpunt op MijnNCSC: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindverslag uiterlijk één maand na die melding.
- Met die ene melding bereik je je sectorale CSIRT (meestal het NCSC, in de zorg Z-CERT, bij waterschappen CERT-WM) én je toezichthouder.
- Zijn er persoonsgegevens getroffen? Dan meld je daarnaast een datalek bij de Autoriteit Persoonsgegevens, binnen 72 uur, tenzij het datalek waarschijnlijk geen risico oplevert. De Cbw-melding vervangt de AVG-melding niet.
Een ransomware-aanval op vrijdagavond is precies het moment waarop niemand wil uitzoeken welk loket bij welke wet hoort. Toch gebeurt dat in de praktijk vaak. Na de landelijke cyberoefening ISIDOOR IV concludeerde het NCSC dat niet alle organisaties die onder de oude Wbni een incident hadden moeten melden dat ook deden, en dat organisaties niet altijd wisten bij welke instantie of hoe (zie het artikel op Securitymanagement.nl uit 2024 in de bronnen). Met de Cyberbeveiligingswet (Cbw) is het loket eenvoudiger geworden, maar komen er meer organisaties en strengere termijnen bij. Deze pagina zet beide meldplichten naast elkaar en geeft je een beslishulp.
De meldplicht onder de Cyberbeveiligingswet
De Cbw (Staatsblad 2026, 187) is samen met het Cyberbeveiligingsbesluit op 15 augustus 2026 in werking getreden en vervangt de Wbni. De meldplicht staat in de artikelen 25 tot en met 30 en geldt voor iedere essentiële en belangrijke entiteit.
Wat is een significant incident?
Volgens artikel 25 Cbw is een incident significant als het een ernstige operationele verstoring van de diensten of financiële verliezen voor de entiteit veroorzaakt of kan veroorzaken, of als het andere partijen heeft getroffen of kan treffen door aanzienlijke materiële of immateriële schade. Let op het woord kan: je hoeft niet te wachten tot de schade vaststaat.
De concrete drempels verschillen per sector en staan in ministeriële regelingen. Twee voorbeelden:
- Zorg (Cyberbeveiligingsregeling voor de zorg, art. 2.2): onder meer als een kritisch bedrijfsproces langer dan vier uur geheel of gedeeltelijk stilligt, als de vertrouwelijkheid van bijzondere persoonsgegevens of BSN-nummers door een vermoedelijk kwaadwillende handeling is aangetast, of bij blijvend letsel, ziekenhuisopname of overlijden.
- Decentrale overheden (Cyberbeveiligingsregeling sector overheid, art. 6): onder meer uitval van de dienstverlening van ten minste vier uur, of financiële gevolgen die niet in de begroting kunnen worden opgevangen.
Voor DNS-dienstverleners, cloud- en datacenteraanbieders, MSP's, MSSP's, onlinemarktplaatsen en vertrouwensdiensten gelden de criteria uit Uitvoeringsverordening (EU) 2024/2690. Geplande onderhoudswerkzaamheden tellen in beide genoemde regelingen niet mee.
De drie stappen en hun termijnen
| Stap | Uiterste termijn | Wat erin moet |
|---|---|---|
| Vroegtijdige waarschuwing | Onverwijld, uiterlijk 24 uur na kennisname | Vermoedelijk kwaadwillig of onrechtmatig? Mogelijk grensoverschrijdende gevolgen? Contactgegevens van de verantwoordelijke functionaris (art. 26 Cbw). Het Cbb (art. 24) voegt toe: vermoedelijk begintijdstip en, zo mogelijk, aard en zichtbare gevolgen, verwachte hersteltijd en genomen of voorgenomen maatregelen. |
| Melding | Onverwijld, uiterlijk 72 uur na kennisname | Update van de waarschuwing, een eerste beoordeling van ernst en gevolgen en, als je ze hebt, indicatoren van aantasting (art. 27 Cbw). |
| Tussentijds verslag | Op verzoek | Relevante updates als je CSIRT of toezichthouder daarom vraagt (art. 28 Cbw). |
| Eindverslag | Uiterlijk één maand na de melding | Gedetailleerde beschrijving, ernst en gevolgen, soort dreiging of grondoorzaak, genomen en lopende maatregelen, grensoverschrijdende gevolgen. Loopt het incident nog? Dan eerst een voortgangsverslag en het eindverslag binnen een maand na afhandeling (art. 29 Cbw). |
Twee uitzonderingen noemt het NCSC expliciet. Verleen je een vertrouwensdienst en raakt het incident die dienst, dan moet de melding al binnen 24 uur (art. 27 lid 2 Cbw). En val je ook onder DORA of de netcode cybersecurity voor elektriciteit, dan kan het zijn dat je via de route van die regeling meldt, met kortere termijnen; de NCSC-infosheet noemt een vroegtijdige waarschuwing binnen vier uur. Twijfel je, neem dan contact op met je toezichthouder.
Daarnaast moet je de ontvangers van je diensten onverwijld informeren over significante incidenten die de dienstverlening nadelig kunnen beïnvloeden (art. 30 Cbw). Dat is een aparte plicht naast de melding.
Waar meld je? Eén loket, verschillende CSIRT's
Je meldt via het centrale meldpunt op mijn.ncsc.nl. Volgens het NCSC gaat de melding automatisch naar je sectorale CSIRT en naar de toezichthouder; je hoeft ze niet apart te informeren. Wie die CSIRT en toezichthouder zijn, staat in de doorverwijsboom van het NCSC (versie 18 augustus 2026):
| Sector | CSIRT (ondersteuning) | Toezichthouder |
|---|---|---|
| Energie, digitale infrastructuur, beheer ICT-diensten, digitale aanbieders, post, ruimtevaart, vervaardiging (niet-medisch) | NCSC | RDI |
| Vervoer, drinkwater, afvalwater, afvalstoffenbeheer, chemie | NCSC | ILT (verpakt drinkwater: NVWA) |
| Gezondheidszorg, vervaardiging medische hulpmiddelen | Z-CERT | IGJ |
| Ministeries, zbo's, provincies | NCSC | RDI |
| Gemeenten en gemeenschappelijke regelingen | NCSC (tot ten minste eind 2026) | RDI |
| Waterschappen | CERT-WM | ILT |
| Bankwezen / infrastructuur financiële markt | NCSC | DNB / AFM (DORA) |
| Levensmiddelen | NCSC | NVWA |
Bron: NCSC-doorverwijsboom. Z-CERT is per 1 oktober 2026 nog niet formeel aangewezen; volgens de toelichting bij de zorgregeling worden meldingen in het NCSC-portaal ook door Z-CERT opgepakt. Voor gemeenten loopt de besluitvorming over de CSIRT-taak vanaf 2027 nog.
De datalekmelding onder de AVG
De AVG-meldplicht staat los van de Cbw en geldt voor elke organisatie die persoonsgegevens verwerkt, ook als je niet onder de Cbw valt. De kern (art. 33 en 34 AVG):
- Melden bij de Autoriteit Persoonsgegevens zonder onredelijke vertraging en zo mogelijk binnen 72 uur nadat je ervan kennis hebt genomen, tenzij het niet waarschijnlijk is dat het datalek een risico inhoudt voor de rechten en vrijheden van mensen. Meld je later, dan geef je de reden van de vertraging op.
- In fasen melden mag: heb je nog niet alle informatie, dan vul je die later aan (art. 33 lid 4).
- Betrokkenen informeren zonder onredelijke vertraging als het datalek waarschijnlijk een hoog risico oplevert (art. 34).
- Altijd documenteren: ook datalekken die je niet meldt, leg je vast met feiten, gevolgen en genomen maatregelen (art. 33 lid 5).
- Verwerker? Dan meld je niet zelf bij de AP, maar informeer je je verwerkingsverantwoordelijke zonder onredelijke vertraging (art. 33 lid 2). Kijk in je verwerkersovereenkomst welke termijn je hebt afgesproken.
Wanneer moet je allebei melden?
Bij veel cyberincidenten. Denk aan ransomware bij een zorgaanbieder met meer dan 50 fte: het patiëntendossier is uren onbereikbaar (significant incident onder de zorgregeling) én er zijn bijzondere persoonsgegevens in het geding (datalek). Dan loop je twee sporen tegelijk:
- Cbw-spoor: binnen 24 uur een vroegtijdige waarschuwing via MijnNCSC, binnen 72 uur de melding, binnen een maand het eindverslag. Gaat naar CSIRT en toezichthouder.
- AVG-spoor: binnen 72 uur een datalekmelding via het meldloket van de AP, en zo nodig de betrokkenen informeren.
De klokken lopen allebei vanaf kennisname, maar ze zijn niet identiek: het eindverslag onder de Cbw heeft een eigen termijn, en het AVG-spoor kent geen vroegtijdige waarschuwing. Gebruik daarom één incidentdossier met één tijdlijn, en hergebruik de feiten in beide meldingen. Zo voorkom je dat je aan de AP iets anders vertelt dan aan je CSIRT.
Lijkt het incident een strafbaar feit, dan legt je CSIRT uit hoe je aangifte doet bij de opsporingsdiensten (NCSC). Ook dat is een apart spoor.
Wat je vooraf klaar moet hebben
De 24 uur is kort. Wie het volgende vóór een incident regelt, haalt de termijn wel:
- Inlog op MijnNCSC met eHerkenning (EH2+) en een machtiging, voor meer dan één persoon. Wie alleen de directeur heeft gemachtigd, zit vast als die op vakantie is.
- De registratie in het entiteitenregister is afgerond, zodat het portaal weet wat je sector en CSIRT zijn. Zie registreren op MijnNCSC.
- Een meldmatrix: welke drempels gelden in jouw sectorregeling, wie beslist dat iets significant is, en wie meldt.
- Contactgegevens van de functionaris die de melding doet, en een bereikbaar 24/7-nummer.
- Het meldformulier van de AP doorgenomen, inclusief de vragen over aantallen betrokkenen en soorten gegevens.
- Afspraken met leveranciers over hoe snel zij jou informeren bij een incident in hun systemen; zonder die informatie kun je de 72-uursmelding niet goed vullen.
- Een lijst van afnemers die je onder artikel 30 Cbw moet informeren, met contactkanaal.
- Logging en tijdsynchronisatie op orde, zodat je het vermoedelijke begintijdstip kunt onderbouwen.
Veelgemaakte fouten
- Wachten op zekerheid. Beide wetten tellen vanaf kennisname, niet vanaf het moment dat de forensische analyse klaar is. Meld wat je weet en vul later aan.
- Denken dat de NCSC-melding ook de AP bereikt. Het centrale meldpunt stuurt door naar CSIRT en toezichthouder. De Autoriteit Persoonsgegevens is een aparte melding.
- Beschikbaarheid vergeten. Een datalek is niet alleen gegevens op straat; ook onbereikbare of versleutelde persoonsgegevens kunnen een datalek zijn.
- Als verwerker zelf bij de AP melden in plaats van je klant te informeren, of je klant pas na dagen inlichten.
- De afnemers vergeten (art. 30 Cbw). Je klanten moeten maatregelen kunnen nemen.
- Geen eindverslag sturen omdat het incident "opgelost" is. Het eindverslag is verplicht; bij een lopend incident eerst een voortgangsverslag.
- Niet documenteren wat je besloot niet te melden. Onder de AVG moet je ook niet-gemelde datalekken vastleggen, en de toezichthouder kan onder de Cbw vragen waarom je een incident niet significant vond.
Hoe Dazr helpt
Het incidentregister in Dazr Compliance zet bij elk incident de klokken voor de AVG (72 uur) en de Cbw/NIS2 (24 uur, 72 uur, één maand) vanaf het moment van kennisname. De NIS2-check voor significante incidenten (op basis van Uitvoeringsverordening 2024/2690) helpt je de afweging vast te leggen, en zaaknummers van de AP en het NCSC bewaar je bij het incident. Dazr doet de melding niet voor je: die doe je zelf via MijnNCSC en het meldloket van de AP.
Bronnen
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Meldplicht Cyberbeveiligingswet
- NCSC, Infosheet Meldplicht (pdf, september 2025)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat?
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18 augustus 2026)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Uitvoeringsverordening (EU) 2024/2690, EUR-Lex
- Verordening (EU) 2016/679 (AVG), EUR-Lex
- Autoriteit Persoonsgegevens (meldloket datalekken)
- Rijksoverheid, nieuwsbericht 7 juli 2026: Cbw en Wwke vanaf 15 augustus 2026 van kracht
- Securitymanagement.nl, Organisaties weten vaak niet waar ze een cyberincident moeten melden (28 augustus 2024)
Stand van zaken 1 oktober 2026. Deze pagina is algemene informatie en geen juridisch advies. Wet- en regelgeving en sectorregelingen kunnen wijzigen; controleer altijd de actuele bron.