NIS2-check op significante incidenten

Onder NIS2 hoef je alleen significante incidenten te melden. Voor aanbieders van cloud- en datacenterdiensten, MSP's en MSSP's, DNS- en TLD-beheerders, CDN's, online platforms en verleners van vertrouwensdiensten legt Uitvoeringsverordening (EU) 2024/2690 van de Commissie precies vast wanneer dat zo is. Beantwoord de vragen voor jouw type entiteit en zie aan welke criteria is voldaan, met het artikel bij elk criterium.

Criteria overgenomen uit de tekst op EUR-Lex, stand 1 oktober 2026
1. Wat voor entiteit ben je?

Kies de dienst die door het incident is geraakt. Verordening 2024/2690 stelt specifieke drempels voor de eerste elf typen; alle andere entiteiten gebruiken de algemene toets van art. 23, lid 3, NIS2.

Je uitkomst verschijnt hier terwijl je het formulier invult.

Wanneer is een incident "significant"?

Volgens artikel 23, lid 3, van de NIS2-richtlijn is een incident significant als het ernstige operationele verstoring of financiële schade voor de entiteit heeft veroorzaakt of kan veroorzaken, of aanzienlijke materiële of immateriële schade bij anderen. Voor elf typen digitale aanbieders maakt Uitvoeringsverordening (EU) 2024/2690 (in werking sinds 7 november 2024) daar meetbare criteria van. Volgens overweging 30 zijn die criteria uitputtend: is aan geen ervan voldaan, dan is het incident voor deze entiteiten niet significant. Eén criterium is genoeg.

Algemene criteria voor alle elf typen (art. 3 en 4)

  • Financiële schade (art. 3, lid 1, onder a): directe schade boven EUR 500 000 of 5 % van de totale jaaromzet van vorig jaar, als dat lager is. Bij EUR 4 miljoen omzet ligt de grens op EUR 200 000; vanaf EUR 10 miljoen omzet op EUR 500 000.
  • Bedrijfsgeheimen (b): exfiltratie van bedrijfsgeheimen in de zin van Richtlijn (EU) 2016/943.
  • Overlijden (c) of aanzienlijke gezondheidsschade (d) van een natuurlijk persoon.
  • Kwaadwillige toegang (e): geslaagde, vermoedelijk kwaadwillige en ongeoorloofde toegang tot netwerk- en informatiesystemen die ernstige operationele verstoring kan veroorzaken.
  • Terugkerende incidenten (art. 4): minstens twee incidenten in zes maanden met dezelfde vermoedelijke grondoorzaak die samen de financiële drempel overschrijden.
  • Uitzondering (art. 3, lid 2): geplande onderbrekingen en geplande gevolgen van gepland onderhoud zijn nooit significant.

Drempels per type entiteit (art. 5-14)

EntiteitVolledige uitvalBeperkte beschikbaarheidAantasting van gegevens
DNS (art. 5)> 30 minGemiddelde responstijd > 10 s gedurende > 1 uurElke aantasting van de CIA van gegevens voor gezaghebbende resolutie, behalve verkeerde configuratie van < 1 000 domeinen en ≤ 1 % van de beheerde domeinen
TLD-register (art. 6)Ongeacht de duurGemiddelde responstijd > 10 s gedurende > 1 uurElke aantasting van de CIA van gegevens voor de technische werking van het TLD
Cloud (art. 7), CDN (art. 9), MSP / MSSP (art. 10)> 30 min> 5 % van de gebruikers in de EU of > 1 miljoen (het kleinste aantal), gedurende > 1 uurVermoedelijk kwaadwillig, of voor > 5 % van de gebruikers in de EU of > 1 miljoen
Datacenter (art. 8)Ongeacht de duur> 1 uurVermoedelijk kwaadwillig; of fysieke toegang tot het datacenter aangetast
Online marktplaats, zoekmachine, sociaal netwerk (art. 11-13)Voor > 5 % van de gebruikers in de EU of > 1 miljoen> 5 % van de gebruikers in de EU of > 1 miljoen getroffenVermoedelijk kwaadwillig, of voor > 5 % van de gebruikers in de EU of > 1 miljoen
Vertrouwensdienst (art. 14)> 20 min, of > 1 uur per kalenderweek> 1 % van de gebruikers of vertrouwende partijen in de EU, of > 200 000Voor > 0,1 % van de gebruikers of vertrouwende partijen, of > 100; of fysieke toegang tot beveiligde ruimtes aangetast

CIA = integriteit, vertrouwelijkheid of authenticiteit van opgeslagen, verzonden of verwerkte gegevens. "Het kleinste aantal" betekent dat bij kleinere diensten het percentage beslist: een clouddienst met 200 000 gebruikers in de EU gaat over de grens bij 10 001 getroffen gebruikers. Alle vergelijkingen zijn "meer dan", dus precies 30 minuten of precies 5 % voldoet niet aan het criterium.

Zo meet je

  • Gebruikers (art. 3, lid 3): klanten met een contract dat toegang geeft tot de dienst, plus de personen en organisaties die bij zakelijke klanten horen. Kun je niet tellen? Gebruik je schatting van het mogelijke maximum (overweging 32).
  • Duur (overwegingen 34-35): vanaf de verstoring van de normale dienstverlening tot het herstel. Weet je niet wanneer het begon, reken dan vanaf de detectie of de eerste logregel, wat het eerst was.
  • Beperkte beschikbaarheid (overweging 38): aanzienlijk tragere responstijden dan gemiddeld, of niet alle functies beschikbaar, zoals een chat- of zoekfunctie voor afbeeldingen.
  • Financiële schade (overweging 36): vervanging van hardware en software, personeel en overuren, contractuele boetes, schadeloosstelling van klanten, gederfde omzet, communicatie-, juridische, forensische en herstelkosten. Geen bestuurlijke boetes, regulier onderhoud, upgrades na het incident of verzekeringspremies. Schat waar je nog niet kunt meten.

Als het significant is

De NIS2-klok loopt vanaf het moment dat je op de hoogte bent van het significante incident; volgens overweging 31 is dat het moment waarop je eerste beoordeling een redelijke mate van zekerheid geeft. Daarna: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur (24 uur voor verleners van vertrouwensdiensten), eindverslag een maand na de melding. Gebruik de rekenhulp voor meldtermijnen voor de exacte tijden, en controleer of hetzelfde incident ook een datalek onder de AVG is. In Nederland meld je onder de Cyberbeveiligingswet; zie melden onder de Cbw.

Geen juridisch advies. De check past de gepubliceerde tekst van Verordening 2024/2690 toe op je antwoorden. Je bevoegde autoriteit of CSIRT kan er anders over denken, en de nationale wet kan sectorspecifieke meldplichten toevoegen.

Primaire bronnen

Vragen

Voor wie geldt Uitvoeringsverordening 2024/2690?

DNS-dienstverleners, registers voor topleveldomeinnamen, aanbieders van cloudcomputingdiensten, aanbieders van datacentrumdiensten, aanbieders van netwerken voor de levering van content, managed service providers, managed security service providers, aanbieders van online marktplaatsen, online zoekmachines en platforms voor socialenetwerkdiensten, en verleners van vertrouwensdiensten. Andere NIS2-entiteiten beoordelen de significantie met de algemene toets van artikel 23, lid 3, van de NIS2-richtlijn en eventuele nationale richtsnoeren.

Wat is de financiële drempel voor een significant incident?

Directe financiële schade van meer dan EUR 500 000 of 5 % van de totale jaaromzet van de entiteit in het voorgaande boekjaar, als dat lager is (artikel 3, lid 1, onder a). Onder EUR 10 miljoen omzet is de 5 %-grens de lagere. Bestuurlijke boetes en normale bedrijfskosten tellen niet mee.

Telt uitval door gepland onderhoud mee?

Nee. Artikel 3, lid 2, sluit geplande onderbrekingen van de dienst uit, evenals de geplande gevolgen van gepland onderhoud door of namens de entiteit.

Hoe tel ik gebruikers?

Artikel 3, lid 3, telt klanten met een contract dat hun toegang geeft tot de dienst, plus de natuurlijke en rechtspersonen die bij zakelijke klanten horen. Kun je het aantal niet berekenen, dan gebruik je volgens overweging 32 je schatting van het mogelijke maximum. Verleners van vertrouwensdiensten tellen ook vertrouwende partijen mee.