Meldtermijn van een datalek of incident berekenen

Vul in wanneer je het datalek of cyberincident ontdekte, vink aan welke regels gelden, en je ziet direct elke deadline: AVG, Cyberbeveiligingswet (NIS2), DORA, de Cyberweerbaarheidsverordening (CRA) en eIDAS. Met exacte tijden in jouw tijdzone en in UTC, aftellers, wat je per melding moet aanleveren en een agendabestand met herinneringen.

Regels gecontroleerd op EUR-Lex en NCSC, stand 1 oktober 2026
1. Wanneer kreeg je kennis van het incident?

Het moment waarop je redelijke zekerheid had dat er een datalek of significant incident was.

2. Welke regels gelden?

Vink alles aan wat van toepassing is: één incident kan meerdere meldplichten tegelijk raken. Twijfel je? Open "Geldt dit voor mij?".

Je uitkomst verschijnt hier zodra je het formulier invult.

Zo rekent de tool

Alle klokken starten op één moment: wanneer je organisatie kennis kreeg van het incident. Termijnen in uren tellen echte verstreken uren. Loopt een termijn van 72 uur over de overgang naar wintertijd, dan eindigt hij dus op een andere kloktijd dan hij begon. Termijnen in maanden eindigen op dezelfde datum en kloktijd een maand later; 31 januari plus een maand wordt 28 of 29 februari. Telt een melding vanaf een eerdere melding, dan gaat de tool ervan uit dat je die eerdere melding precies op de deadline verstuurt, tenzij je invult wanneer je hem echt hebt verstuurd.

RegelingMeldingTermijnGrondslag
AVGMelden bij de Autoriteit Persoonsgegevens72 uur na kennisname, "indien mogelijk"Art. 33 lid 1 AVG
AVGBetrokkenen informeren (hoog risico)Zonder onredelijke vertragingArt. 34 AVG
Cbw / NIS2Vroegtijdige waarschuwing24 uur na kennisnameArt. 23 lid 4 sub a NIS2
Cbw / NIS2Incidentmelding72 uur na kennisname (24 uur voor verleners van vertrouwensdiensten)Art. 23 lid 4 sub b en tweede alinea
Cbw / NIS2Eindverslag1 maand na de incidentmeldingArt. 23 lid 4 sub d-e
DORAEerste melding4 uur na classificatie als ernstig, uiterlijk 24 uur na kennisnameRTS 2025/301 art. 5 lid 1 sub a, lid 2
DORATussentijds verslag72 uur na de eerste meldingRTS 2025/301 art. 5 lid 1 sub b
DORAEindverslag1 maand na het laatste tussentijdse verslagRTS 2025/301 art. 5 lid 1 sub c
CRAKwetsbaarheid: waarschuwing / melding / eindverslag24 uur / 72 uur / 14 dagen na beschikbare oplossingArt. 14 lid 2 CRA
CRAErnstig incident: waarschuwing / melding / eindverslag24 uur / 72 uur / 1 maand na de meldingArt. 14 lid 4 CRA
eIDASMelden bij het toezichthoudend orgaan24 uur (gekwalificeerd: "na het incident"; overig: na kennisname)Art. 24 lid 2 sub f ter, 19 bis eIDAS

Vanaf wanneer loopt de klok?

Alle regelingen tellen vanaf kennisname, niet vanaf het moment waarop de aanvaller binnenkwam. Volgens de EDPB-richtsnoeren 9/2022 ben je op de hoogte zodra je redelijke zekerheid hebt dat een beveiligingsincident persoonsgegevens heeft geraakt. Voor NIS2 zegt overweging 31 van Uitvoeringsverordening (EU) 2024/2690 hetzelfde. Wat betekent dat in de praktijk?

  • Een verdachte melding in je monitoring moet je snel beoordelen. Laat je hem een week liggen, dan schuift de klok niet op: toezichthouders kijken naar wanneer je het had moeten weten.
  • Leg vast wanneer je kennis kreeg en wie dat besloot. Dat tijdstip is het eerste waar de AP of het NCSC naar vraagt bij een late melding.

Uitzondering in deze tool: voor gekwalificeerde verleners van vertrouwensdiensten staat in eIDAS "binnen 24 uur na het incident". Begon het incident eerder dan je het merkte, vul dan het begin in.

Weekend, feestdagen en tijdzones

De klok van de AVG, de Cyberbeveiligingswet, de CRA en eIDAS loopt door. Volgens Verordening (EEG, Euratom) nr. 1182/71 tellen zaterdagen, zondagen en feestdagen mee (art. 3 lid 3). De regel die een termijn naar de volgende werkdag verschuift, geldt alleen voor termijnen die niet in uren zijn uitgedrukt (art. 3 lid 4). De tool toont daarom de berekende deadline en waarschuwt als die in het weekend valt.

DORA is de uitzondering. Gedelegeerde Verordening (EU) 2025/301, artikel 5 lid 4, laat je een melding die in het weekend of op een bankfeestdag in je lidstaat valt, uiterlijk om 12.00 uur op de volgende werkdag insturen. Artikel 5 lid 5 schrapt die ruimte voor de eerste melding en het tussentijdse verslag van kredietinstellingen, centrale tegenpartijen, exploitanten van handelsplatformen en entiteiten die onder NIS2 essentieel of belangrijk zijn. De calculator past de weekendregel automatisch toe; feestdagen verschillen per lidstaat, die controleer je zelf.

Tijdzones: je ziet elke deadline in de gekozen tijdzone en in UTC. Vul je een tijd in die bij de overgang naar wintertijd twee keer voorkomt (bijvoorbeeld 02.30 uur op 25 oktober 2026), dan neemt de tool de eerste. Dat geeft de vroegste en dus veiligste deadline.

Melden in Nederland

  • Datalek (AVG): bij de Autoriteit Persoonsgegevens, via het meldformulier. Ben je verwerker, dan informeer je je opdrachtgever; die meldt.
  • Significant incident (Cyberbeveiligingswet): de Cbw is op 15 augustus 2026 in werking getreden. Je meldt via het centrale meldpunt op MijnNCSC; met één melding bereik je je CSIRT en je toezichthouder. Het NCSC hanteert dezelfde drie stappen: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindverslag binnen een maand na de melding.
  • Financiële sector (DORA): je meldt ernstige ICT-incidenten bij DNB of de AFM. Betaalincidenten van banken, betaal- en e-geldinstellingen vallen sinds 17 januari 2025 onder DORA in plaats van PSD2 (art. 23 DORA en Richtlijn (EU) 2022/2556).
  • Producten met digitale elementen (CRA): sinds 11 september 2026 meld je actief uitgebuite kwetsbaarheden en ernstige incidenten via het Single Reporting Platform van ENISA.

Eén incident kan meerdere meldingen opleveren. Een ransomware-aanval bij een IT-dienstverlener kan tegelijk een datalekmelding bij de AP, een NIS2-melding bij het NCSC en berichten aan klanten vragen. Een melding bij het NCSC vervangt de AP-melding niet. Begin met de kortste klok en hergebruik de feiten.

Wat verandert er?

Het Digital Omnibus-voorstel van de Europese Commissie (november 2025) wil één Europees meldpunt voor incidenten, een AVG-melding alleen bij een hoog risico en een termijn van 96 uur. Op 1 oktober 2026 is dat nog een voorstel. Tot het is aangenomen en in werking treedt, gelden de termijnen hierboven.

Deze calculator helpt je plannen en is geen juridisch advies. Sectorregels, nationale wetgeving en contracten kunnen kortere termijnen opleggen.

Bronnen

Veelgestelde vragen

Telt het weekend mee voor de 72 uur van de AVG?

Ja. Artikel 33 AVG noemt een termijn in uren. Volgens Verordening 1182/71 tellen zaterdagen, zondagen en feestdagen gewoon mee, en de regel die een termijn naar de volgende werkdag verschuift geldt alleen voor termijnen die niet in uren zijn uitgedrukt. Ontdek je een lek op vrijdag om 16.00 uur, dan meld je uiterlijk maandag om 16.00 uur, of je legt in de late melding uit waarom het later is.

Vanaf wanneer loopt de klok?

Vanaf het moment dat je met redelijke zekerheid weet dat er een datalek of significant incident is, na een korte eerste beoordeling. Dat staat in de EDPB-richtsnoeren 9/2022 voor de AVG en in overweging 31 van Uitvoeringsverordening (EU) 2024/2690 voor NIS2. Een vermoeden verplicht je om snel uit te zoeken wat er aan de hand is.

Waar meld ik onder de Cyberbeveiligingswet?

Via het meldportaal op MijnNCSC. Met één melding bereik je je CSIRT en je toezichthouder. De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. Een melding bij het NCSC vervangt niet de datalekmelding bij de Autoriteit Persoonsgegevens.

Wordt de 72 uur van de AVG 96 uur?

Nog niet. Het Digital Omnibus-voorstel van de Europese Commissie (november 2025) wil één Europees meldpunt, een melding alleen bij een hoog risico en een termijn van 96 uur. Op 1 oktober 2026 loopt dat voorstel nog door het wetgevingsproces, dus geldt artikel 33 AVG met 72 uur.