Wanneer is een incident "significant"?
Volgens artikel 23, lid 3, van de NIS2-richtlijn is een incident significant als het ernstige operationele verstoring of financiële schade voor de entiteit heeft veroorzaakt of kan veroorzaken, of aanzienlijke materiële of immateriële schade bij anderen. Voor elf typen digitale aanbieders maakt Uitvoeringsverordening (EU) 2024/2690 (in werking sinds 7 november 2024) daar meetbare criteria van. Volgens overweging 30 zijn die criteria uitputtend: is aan geen ervan voldaan, dan is het incident voor deze entiteiten niet significant. Eén criterium is genoeg.
Algemene criteria voor alle elf typen (art. 3 en 4)
- Financiële schade (art. 3, lid 1, onder a): directe schade boven EUR 500 000 of 5 % van de totale jaaromzet van vorig jaar, als dat lager is. Bij EUR 4 miljoen omzet ligt de grens op EUR 200 000; vanaf EUR 10 miljoen omzet op EUR 500 000.
- Bedrijfsgeheimen (b): exfiltratie van bedrijfsgeheimen in de zin van Richtlijn (EU) 2016/943.
- Overlijden (c) of aanzienlijke gezondheidsschade (d) van een natuurlijk persoon.
- Kwaadwillige toegang (e): geslaagde, vermoedelijk kwaadwillige en ongeoorloofde toegang tot netwerk- en informatiesystemen die ernstige operationele verstoring kan veroorzaken.
- Terugkerende incidenten (art. 4): minstens twee incidenten in zes maanden met dezelfde vermoedelijke grondoorzaak die samen de financiële drempel overschrijden.
- Uitzondering (art. 3, lid 2): geplande onderbrekingen en geplande gevolgen van gepland onderhoud zijn nooit significant.
Drempels per type entiteit (art. 5-14)
| Entiteit | Volledige uitval | Beperkte beschikbaarheid | Aantasting van gegevens |
|---|---|---|---|
| DNS (art. 5) | > 30 min | Gemiddelde responstijd > 10 s gedurende > 1 uur | Elke aantasting van de CIA van gegevens voor gezaghebbende resolutie, behalve verkeerde configuratie van < 1 000 domeinen en ≤ 1 % van de beheerde domeinen |
| TLD-register (art. 6) | Ongeacht de duur | Gemiddelde responstijd > 10 s gedurende > 1 uur | Elke aantasting van de CIA van gegevens voor de technische werking van het TLD |
| Cloud (art. 7), CDN (art. 9), MSP / MSSP (art. 10) | > 30 min | > 5 % van de gebruikers in de EU of > 1 miljoen (het kleinste aantal), gedurende > 1 uur | Vermoedelijk kwaadwillig, of voor > 5 % van de gebruikers in de EU of > 1 miljoen |
| Datacenter (art. 8) | Ongeacht de duur | > 1 uur | Vermoedelijk kwaadwillig; of fysieke toegang tot het datacenter aangetast |
| Online marktplaats, zoekmachine, sociaal netwerk (art. 11-13) | Voor > 5 % van de gebruikers in de EU of > 1 miljoen | > 5 % van de gebruikers in de EU of > 1 miljoen getroffen | Vermoedelijk kwaadwillig, of voor > 5 % van de gebruikers in de EU of > 1 miljoen |
| Vertrouwensdienst (art. 14) | > 20 min, of > 1 uur per kalenderweek | > 1 % van de gebruikers of vertrouwende partijen in de EU, of > 200 000 | Voor > 0,1 % van de gebruikers of vertrouwende partijen, of > 100; of fysieke toegang tot beveiligde ruimtes aangetast |
CIA = integriteit, vertrouwelijkheid of authenticiteit van opgeslagen, verzonden of verwerkte gegevens. "Het kleinste aantal" betekent dat bij kleinere diensten het percentage beslist: een clouddienst met 200 000 gebruikers in de EU gaat over de grens bij 10 001 getroffen gebruikers. Alle vergelijkingen zijn "meer dan", dus precies 30 minuten of precies 5 % voldoet niet aan het criterium.
Zo meet je
- Gebruikers (art. 3, lid 3): klanten met een contract dat toegang geeft tot de dienst, plus de personen en organisaties die bij zakelijke klanten horen. Kun je niet tellen? Gebruik je schatting van het mogelijke maximum (overweging 32).
- Duur (overwegingen 34-35): vanaf de verstoring van de normale dienstverlening tot het herstel. Weet je niet wanneer het begon, reken dan vanaf de detectie of de eerste logregel, wat het eerst was.
- Beperkte beschikbaarheid (overweging 38): aanzienlijk tragere responstijden dan gemiddeld, of niet alle functies beschikbaar, zoals een chat- of zoekfunctie voor afbeeldingen.
- Financiële schade (overweging 36): vervanging van hardware en software, personeel en overuren, contractuele boetes, schadeloosstelling van klanten, gederfde omzet, communicatie-, juridische, forensische en herstelkosten. Geen bestuurlijke boetes, regulier onderhoud, upgrades na het incident of verzekeringspremies. Schat waar je nog niet kunt meten.
Als het significant is
De NIS2-klok loopt vanaf het moment dat je op de hoogte bent van het significante incident; volgens overweging 31 is dat het moment waarop je eerste beoordeling een redelijke mate van zekerheid geeft. Daarna: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur (24 uur voor verleners van vertrouwensdiensten), eindverslag een maand na de melding. Gebruik de rekenhulp voor meldtermijnen voor de exacte tijden, en controleer of hetzelfde incident ook een datalek onder de AVG is. In Nederland meld je onder de Cyberbeveiligingswet; zie melden onder de Cbw.
Geen juridisch advies. De check past de gepubliceerde tekst van Verordening 2024/2690 toe op je antwoorden. Je bevoegde autoriteit of CSIRT kan er anders over denken, en de nationale wet kan sectorspecifieke meldplichten toevoegen.
Primaire bronnen
- Uitvoeringsverordening (EU) 2024/2690 van de Commissie van 17 oktober 2024, art. 3-14 en overwegingen 30-40
- Richtlijn (EU) 2022/2555 (NIS2), art. 23