- Od 15 sierpnia 2026 podmiot kluczowy lub ważny zgłasza każdy znaczący incydent przez centralny punkt zgłoszeń w MijnNCSC: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin, sprawozdanie końcowe nie później niż miesiąc po tym zgłoszeniu.
- To jedno zgłoszenie trafia do Twojego CSIRT sektorowego (zwykle NCSC, Z-CERT w ochronie zdrowia, CERT-WM dla zarządów wodnych) i do Twojego organu nadzorczego.
- Naruszono dane osobowe? Wtedy zgłaszasz też naruszenie ochrony danych osobowych do Autoriteit Persoonsgegevens w ciągu 72 godzin, chyba że jest mało prawdopodobne, by skutkowało ryzykiem. Zgłoszenie Cbw nie zastępuje zgłoszenia RODO.
Atak ransomware w piątek wieczorem to dokładnie ten moment, w którym nikt nie chce ustalać, który punkt zgłoszeń należy do której ustawy. A w praktyce często tak się dzieje. Po krajowym ćwiczeniu cybernetycznym ISIDOOR IV NCSC stwierdziło, że nie wszystkie organizacje, które powinny zgłosić incydent na gruncie dawnej Wbni, faktycznie to zrobiły, a organizacje nie zawsze wiedziały, do jakiego organu ani jak (zobacz artykuł z 2024 roku na Securitymanagement.nl w źródłach). Wraz z Cyberbeveiligingswet (Cbw), holenderską ustawą wdrażającą NIS2, punkt zgłoszeń stał się prostszy, ale objęto nim więcej organizacji, a terminy są ostrzejsze. Ta strona zestawia oba obowiązki zgłoszeniowe i daje Ci kreator decyzji.
Obowiązek zgłaszania na gruncie Cyberbeveiligingswet
Cbw (Staatsblad 2026, 187) weszła w życie 15 sierpnia 2026 wraz z Cyberbeveiligingsbesluit (rozporządzeniem wykonawczym) i zastępuje Wbni. Obowiązek zgłaszania określają art. 25 do 30 i dotyczy on każdego podmiotu kluczowego i ważnego.
Czym jest znaczący incydent?
Zgodnie z art. 25 Cbw incydent jest znaczący, jeśli spowodował lub może spowodować poważne zakłócenie działania usług albo straty finansowe podmiotu, lub jeśli wpłynął albo może wpłynąć na inne podmioty, powodując znaczne szkody materialne lub niematerialne. Zwróć uwagę na słowo może: nie musisz czekać, aż szkoda zostanie stwierdzona.
Konkretne progi różnią się w zależności od sektora i są określone w rozporządzeniach ministerialnych. Dwa przykłady:
- Ochrona zdrowia (Cyberbeveiligingsregeling voor de zorg, art. 2.2): m.in. gdy krytyczny proces biznesowy jest całkowicie lub częściowo niedostępny dłużej niż cztery godziny, gdy poufność szczególnych kategorii danych osobowych lub numerów obywatelskich (BSN) została naruszona w wyniku podejrzewanego działania złośliwego, albo w razie trwałego uszczerbku na zdrowiu, hospitalizacji lub śmierci.
- Administracja lokalna i regionalna (Cyberbeveiligingsregeling sector overheid, art. 6): m.in. przerwa w świadczeniu usług trwająca co najmniej cztery godziny albo skutki finansowe, których nie da się pokryć w ramach budżetu.
Dla dostawców usług DNS, dostawców chmury i centrów danych, MSP, MSSP, internetowych platform handlowych i usług zaufania obowiązują kryteria z rozporządzenia wykonawczego (UE) 2024/2690. Planowe prace konserwacyjne nie liczą się w żadnym z wymienionych rozporządzeń.
Trzy kroki i ich terminy
| Krok | Termin | Co musi zawierać |
|---|---|---|
| Wczesne ostrzeżenie | Bez zbędnej zwłoki, nie później niż 24 godziny po dowiedzeniu się | Podejrzenie działania złośliwego lub niezgodnego z prawem? Możliwy wpływ transgraniczny? Dane kontaktowe osoby odpowiedzialnej (art. 26 Cbw). Cbb (art. 24) dodaje: podejrzewany czas rozpoczęcia oraz, jeśli to możliwe, charakter i widoczne skutki, przewidywany czas przywrócenia i podjęte lub planowane środki. |
| Zgłoszenie incydentu | Bez zbędnej zwłoki, nie później niż 72 godziny po dowiedzeniu się | Aktualizacja wczesnego ostrzeżenia, wstępna ocena dotkliwości i skutków oraz, jeśli są dostępne, wskaźniki naruszenia bezpieczeństwa (art. 27 Cbw). |
| Raport okresowy | Na zapytanie | Odpowiednie aktualizacje statusu, gdy Twój CSIRT lub organ nadzorczy o nie poprosi (art. 28 Cbw). |
| Raport końcowy | Nie później niż miesiąc po zgłoszeniu | Szczegółowy opis, dotkliwość i skutki, rodzaj zagrożenia lub przyczyna źródłowa, zastosowane i trwające środki łagodzące, wpływ transgraniczny. Incydent wciąż trwa? Wtedy najpierw raport z postępów, a sprawozdanie końcowe w ciągu miesiąca od obsłużenia incydentu (art. 29 Cbw). |
NCSC wyraźnie wymienia dwa wyjątki. Jeśli świadczysz usługę zaufania, a incydent dotyczy tej usługi, zgłoszenie jest wymagane w ciągu 24 godzin (art. 27 ust. 2 Cbw). A jeśli podlegasz także DORA lub kodeksowi sieci dotyczącemu cyberbezpieczeństwa w energii elektrycznej, możesz być zobowiązany do zgłaszania ścieżką tego reżimu, z krótszymi terminami; infosheet NCSC wspomina o wczesnym ostrzeżeniu w ciągu czterech godzin. W razie wątpliwości skontaktuj się ze swoim organem nadzorczym.
Musisz też bez zbędnej zwłoki informować odbiorców swoich usług o znaczących incydentach, które mogą niekorzystnie wpłynąć na świadczenie tych usług (art. 30 Cbw). To odrębny obowiązek obok zgłoszenia.
Gdzie zgłaszać? Jeden punkt, różne CSIRT-y
Zgłaszasz przez centralny punkt zgłoszeń pod adresem mijn.ncsc.nl. Według NCSC zgłoszenie automatycznie trafia do Twojego CSIRT sektorowego i do organu nadzorczego; nie musisz ich informować osobno. Kto jest tym CSIRT i organem nadzorczym, określa drzewo odesłań NCSC (wersja z 18 sierpnia 2026):
| Sektor | CSIRT (wsparcie) | Organ nadzorczy |
|---|---|---|
| Energia, infrastruktura cyfrowa, zarządzanie usługami ICT, dostawcy cyfrowi, usługi pocztowe, przestrzeń kosmiczna, produkcja (niemedyczna) | NCSC | RDI |
| Transport, woda pitna, ścieki, gospodarka odpadami, chemikalia | NCSC | ILT (woda pitna butelkowana: NVWA) |
| Ochrona zdrowia, produkcja wyrobów medycznych | Z-CERT | IGJ |
| Ministerstwa, niezależne organy administracyjne (zbo), prowincje | NCSC | RDI |
| Gminy i związki międzygminne | NCSC (co najmniej do końca 2026) | RDI |
| Zarządy wodne | CERT-WM | ILT |
| Bankowość / infrastruktura rynku finansowego | NCSC | DNB / AFM (DORA) |
| Żywność | NCSC | NVWA |
Źródło: drzewo odesłań NCSC (doorverwijsboom). Na 1 października 2026 Z-CERT nie został jeszcze formalnie wyznaczony; według uzasadnienia do rozporządzenia dla ochrony zdrowia zgłoszenia w portalu NCSC są również podejmowane przez Z-CERT. W przypadku gmin decyzja o roli CSIRT od 2027 roku wciąż nie zapadła.
Zgłoszenie naruszenia ochrony danych osobowych na gruncie RODO
Obowiązek zgłoszenia z RODO jest odrębny od Cbw i dotyczy każdej organizacji przetwarzającej dane osobowe, także jeśli nie podlegasz Cbw. Najważniejsze (art. 33 i 34 RODO):
- Zgłoś naruszenie do Autoriteit Persoonsgegevens bez zbędnej zwłoki i, o ile to możliwe, w ciągu 72 godzin od dowiedzenia się, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw i wolności osób. Jeśli zgłaszasz później, podaj powody opóźnienia.
- Zgłoszenie etapowe jest dozwolone: jeśli nie masz jeszcze wszystkich informacji, uzupełniasz je później (art. 33 ust. 4).
- Poinformuj osoby, których dane dotyczą, bez zbędnej zwłoki, jeśli naruszenie może skutkować wysokim ryzykiem (art. 34).
- Zawsze dokumentuj: naruszenia, których nie zgłaszasz, także trzeba zapisać, z faktami, skutkami i podjętymi działaniami zaradczymi (art. 33 ust. 5).
- Jesteś podmiotem przetwarzającym? Wtedy nie zgłaszasz do AP samodzielnie, lecz bez zbędnej zwłoki informujesz swojego administratora (art. 33 ust. 2). Sprawdź w umowie powierzenia przetwarzania danych uzgodniony termin.
Kiedy trzeba zgłosić do obu?
W wielu cyberincydentach. Pomyśl o ransomware u świadczeniodawcy opieki zdrowotnej zatrudniającego ponad 50 etatów: system dokumentacji pacjentów jest niedostępny przez godziny (znaczący incydent w rozumieniu rozporządzenia dla ochrony zdrowia), a w grę wchodzą szczególne kategorie danych osobowych (naruszenie ochrony danych osobowych). Prowadzisz wtedy równolegle dwie ścieżki:
- Ścieżka Cbw: wczesne ostrzeżenie przez MijnNCSC w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca. Trafia do CSIRT i organu nadzorczego.
- Ścieżka RODO: zgłoszenie naruszenia przez punkt zgłoszeń AP w ciągu 72 godzin oraz informowanie osób, których dane dotyczą, w razie potrzeby.
Oba zegary biegną od dowiedzenia się, ale nie są identyczne: sprawozdanie końcowe Cbw ma własny termin, a ścieżka RODO nie przewiduje wczesnego ostrzeżenia. Dlatego prowadź jedną teczkę incydentu z jedną osią czasu i wykorzystuj te same fakty w obu zgłoszeniach. Unikniesz w ten sposób sytuacji, w której AP słyszy co innego niż Twój CSIRT.
Jeśli incydent wygląda na przestępstwo, Twój CSIRT wyjaśni, jak złożyć zawiadomienie do służb śledczych (NCSC). To także odrębna ścieżka.
Co przygotować z wyprzedzeniem
24 godziny to mało. Jeśli załatwisz poniższe przed incydentem, dotrzymasz terminu:
- Login do MijnNCSC z eHerkenning (EH2+) i upoważnieniem, dla więcej niż jednej osoby. Jeśli upoważniony jest tylko dyrektor, utkniesz, gdy będzie na urlopie.
- Twoja rejestracja w rejestrze podmiotów jest kompletna, więc portal zna Twój sektor i CSIRT. Zobacz rejestracja w MijnNCSC.
- Macierz zgłoszeń: jakie progi obowiązują w rozporządzeniu dla Twojego sektora, kto decyduje, że coś jest znaczące, i kto zgłasza.
- Dane kontaktowe osoby dokonującej zgłoszenia oraz numer telefonu 24/7.
- Formularz zgłoszeniowy AP przejrzany z wyprzedzeniem, w tym pytania o liczbę osób, których dane dotyczą, i rodzaje danych.
- Ustalenia z dostawcami dotyczące tego, jak szybko informują Cię o incydencie w swoich systemach; bez tej informacji nie wypełnisz poprawnie 72-godzinnego zgłoszenia.
- Lista odbiorców usług, których musisz poinformować na podstawie art. 30 Cbw, z kanałem kontaktu.
- Rejestrowanie zdarzeń i synchronizacja czasu w porządku, abyś mógł uzasadnić podejrzewany czas rozpoczęcia.
Częste błędy
- Czekanie na pewność. Obie ustawy liczą od dowiedzenia się, a nie od zakończenia analizy kryminalistycznej. Zgłoś to, co wiesz, i uzupełnij później.
- Założenie, że zgłoszenie do NCSC trafia także do AP. Centralny punkt zgłoszeń przekazuje do CSIRT i organu nadzorczego. Autoriteit Persoonsgegevens to odrębne zgłoszenie.
- Zapominanie o dostępności. Naruszenie ochrony danych osobowych to nie tylko wyciek danych; dane osobowe niedostępne lub zaszyfrowane przez atakującego też mogą być naruszeniem.
- Zgłaszanie do AP samodzielnie jako podmiot przetwarzający zamiast poinformowania klienta albo informowanie klienta dopiero po kilku dniach.
- Zapominanie o odbiorcach usług (art. 30 Cbw). Twoi klienci muszą móc podjąć środki.
- Niewysłanie sprawozdania końcowego, bo incydent jest „rozwiązany”. Sprawozdanie końcowe jest obowiązkowe; przy trwającym incydencie najpierw wyślij raport z postępów.
- Niedokumentowanie tego, co postanowiono nie zgłaszać. Na gruncie RODO trzeba też zapisywać naruszenia, których nie zgłoszono, a na gruncie Cbw organ nadzorczy może zapytać, dlaczego nie uznano incydentu za znaczący.
Jak pomaga Dazr
Dla każdego incydentu rejestr incydentów w Dazr Compliance uruchamia zegary RODO (72 godziny) i Cbw/NIS2 (24 godziny, 72 godziny, jeden miesiąc) od chwili dowiedzenia się. Kreator oceny znaczącego incydentu NIS2 (oparty na rozporządzeniu wykonawczym 2024/2690) pomaga zapisać Twoją ocenę, a numery spraw AP i NCSC przechowujesz przy incydencie. Dazr nie składa zgłoszenia za Ciebie: robisz to sam przez MijnNCSC i punkt zgłoszeń AP.
Źródła
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Meldplicht Cyberbeveiligingswet (po niderlandzku)
- NCSC, Infosheet Meldplicht (pdf, wrzesień 2025, po niderlandzku)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (po niderlandzku)
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18 sierpnia 2026, po niderlandzku)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Rozporządzenie wykonawcze (UE) 2024/2690, EUR-Lex
- Rozporządzenie (UE) 2016/679 (RODO), EUR-Lex
- Autoriteit Persoonsgegevens (punkt zgłaszania naruszeń ochrony danych)
- Rijksoverheid, wiadomość z 7 lipca 2026: Cbw i Wwke obowiązują od 15 sierpnia 2026
- Securitymanagement.nl, Organisaties weten vaak niet waar ze een cyberincident moeten melden (28 sierpnia 2024, po niderlandzku)
Stan na 1 października 2026. Ta strona zawiera informacje ogólne i nie stanowi porady prawnej. Przepisy, rozporządzenia i zasady sektorowe mogą się zmieniać; zawsze sprawdzaj aktualne źródło.