- Din 15 august 2026, o entitate esențială sau importantă raportează fiecare incident semnificativ prin punctul central de raportare de pe MijnNCSC: avertizare timpurie în 24 de ore, notificarea incidentului în 72 de ore, raport final cel târziu la o lună după acea notificare.
- Acel raport ajunge la CSIRT-ul sectorial (de obicei NCSC, Z-CERT în sănătate, CERT-WM pentru autoritățile de gospodărire a apelor) și la autoritatea de supraveghere.
- Au fost afectate date cu caracter personal? Atunci notificați și o încălcare a securității datelor cu caracter personal la Autoriteit Persoonsgegevens în 72 de ore, cu excepția cazului în care este improbabil ca încălcarea să genereze un risc. Raportul Cbw nu înlocuiește notificarea GDPR.
Un atac ransomware vineri seara este exact momentul în care nimeni nu vrea să afle ce ghișeu aparține cărei legi. Totuși, în practică, asta se întâmplă adesea. După exercițiul cibernetic național ISIDOOR IV, NCSC a concluzionat că nu toate organizațiile care ar fi trebuit să raporteze un incident conform vechii Wbni au făcut-o efectiv și că organizațiile nu știau întotdeauna cărui organism sau cum (consultați articolul din 2024 de pe Securitymanagement.nl din surse). Cu Cyberbeveiligingswet (Cbw), legea neerlandeză de transpunere a NIS2, ghișeul de raportare a devenit mai simplu, dar sunt vizate mai multe organizații, iar termenele sunt mai stricte. Această pagină pune cele două obligații de raportare una lângă alta și vă oferă un ajutor de decizie.
Obligația de raportare conform Cyberbeveiligingswet
Cbw (Staatsblad 2026, 187) a intrat în vigoare la 15 august 2026, împreună cu Cyberbeveiligingsbesluit (decretul de punere în aplicare), și înlocuiește Wbni. Obligația de raportare este stabilită în articolele 25-30 și se aplică fiecărei entități esențiale și importante.
Ce este un incident semnificativ?
Conform articolului 25 Cbw, un incident este semnificativ dacă a cauzat sau poate cauza perturbări operaționale grave ale serviciilor ori pierderi financiare pentru entitate sau dacă a afectat ori poate afecta alte părți, cauzând prejudicii materiale sau morale considerabile. Rețineți cuvântul poate: nu trebuie să așteptați până când prejudiciul este stabilit.
Pragurile concrete diferă de la un sector la altul și sunt stabilite prin reglementări ministeriale. Două exemple:
- Sănătate (Cyberbeveiligingsregeling voor de zorg, art. 2.2): printre altele, când un proces de activitate critic este complet sau parțial oprit mai mult de patru ore, când confidențialitatea categoriilor speciale de date cu caracter personal sau a codurilor numerice personale (BSN) a fost compromisă printr-un act suspectat a fi rău intenționat ori în caz de vătămare permanentă, internare în spital sau deces.
- Administrația locală și regională (Cyberbeveiligingsregeling sector overheid, art. 6): printre altele, o întrerupere a serviciilor de cel puțin patru ore sau consecințe financiare care nu pot fi absorbite în buget.
Pentru furnizorii de servicii DNS, furnizorii de cloud și de centre de date, MSP, MSSP, piețele online și serviciile de încredere se aplică criteriile din Regulamentul de punere în aplicare (UE) 2024/2690. Mentenanța planificată nu se ia în calcul în niciuna dintre reglementările menționate.
Cei trei pași și termenele lor
| Pas | Termen | Ce trebuie să conțină |
|---|---|---|
| Avertizare timpurie | Fără întârzieri nejustificate, cel târziu la 24 de ore de la luarea la cunoștință | Act suspectat a fi rău intenționat sau ilegal? Posibil impact transfrontalier? Datele de contact ale persoanei responsabile (art. 26 Cbw). Cbb (art. 24) adaugă: ora presupusă de început și, unde este posibil, natura și efectele vizibile, timpul estimat de recuperare și măsurile luate sau planificate. |
| Notificarea incidentului | Fără întârzieri nejustificate, cel târziu la 72 de ore de la luarea la cunoștință | O actualizare a avertizării timpurii, o evaluare inițială a gravității și impactului și, dacă sunt disponibili, indicatorii de compromitere (art. 27 Cbw). |
| Raport intermediar | La cerere | Actualizări relevante de stare atunci când CSIRT-ul sau autoritatea de supraveghere le solicită (art. 28 Cbw). |
| Raport final | Cel târziu la o lună după notificare | O descriere detaliată, gravitatea și impactul, tipul de amenințare sau cauza principală, măsurile de atenuare aplicate și în curs, impactul transfrontalier. Incidentul este încă în desfășurare? Atunci mai întâi un raport de progres, iar raportul final în termen de o lună de la gestionarea incidentului (art. 29 Cbw). |
NCSC menționează explicit două excepții. Dacă furnizați un serviciu de încredere, iar incidentul afectează acel serviciu, notificarea trebuie transmisă în 24 de ore (art. 27 alin. (2) Cbw). Iar dacă intrați și sub DORA sau sub codul de rețea privind securitatea cibernetică pentru energie electrică, poate fi necesar să raportați pe calea acelui regim, cu termene mai scurte; fișa informativă NCSC menționează o avertizare timpurie în patru ore. Dacă aveți dubii, contactați autoritatea de supraveghere.
Trebuie, de asemenea, să informați fără întârzieri nejustificate destinatarii serviciilor dumneavoastră despre incidentele semnificative care pot afecta negativ furnizarea acelor servicii (art. 30 Cbw). Aceasta este o obligație separată, pe lângă raport.
Unde raportați? Un singur ghișeu, CSIRT-uri diferite
Raportați prin punctul central de raportare de la mijn.ncsc.nl. Potrivit NCSC, raportul ajunge automat la CSIRT-ul sectorial și la autoritatea de supraveghere; nu trebuie să îi informați separat. Cine sunt acel CSIRT și acea autoritate de supraveghere este stabilit în arborele de direcționare NCSC (versiunea din 18 august 2026):
| Sector | CSIRT (asistență) | Autoritate de supraveghere |
|---|---|---|
| Energie, infrastructură digitală, gestionarea serviciilor TIC, furnizori digitali, servicii poștale, spațiu, producție (non-medicală) | NCSC | RDI |
| Transport, apă potabilă, ape uzate, gestionarea deșeurilor, substanțe chimice | NCSC | ILT (apă potabilă îmbuteliată: NVWA) |
| Sănătate, fabricarea de dispozitive medicale | Z-CERT | IGJ |
| Ministere, organisme administrative independente (zbo-uri), provincii | NCSC | RDI |
| Municipalități și asocieri comune | NCSC (cel puțin până la sfârșitul lui 2026) | RDI |
| Autorități de gospodărire a apelor | CERT-WM | ILT |
| Bănci / infrastructuri ale pieței financiare | NCSC | DNB / AFM (DORA) |
| Alimente | NCSC | NVWA |
Sursă: arborele de direcționare NCSC (doorverwijsboom). La 1 octombrie 2026, Z-CERT nu a fost încă desemnat oficial; potrivit notei explicative la reglementarea pentru sănătate, rapoartele din portalul NCSC sunt preluate și de Z-CERT. Pentru municipalități, decizia privind rolul de CSIRT din 2027 este încă în așteptare.
Notificarea încălcării securității datelor cu caracter personal conform GDPR
Obligația de notificare GDPR este separată de Cbw și se aplică oricărei organizații care prelucrează date cu caracter personal, chiar dacă nu intrați sub Cbw. Esențialul (art. 33 și 34 GDPR):
- Notificați Autoriteit Persoonsgegevens fără întârzieri nejustificate și, atunci când este posibil, în 72 de ore de la luarea la cunoștință, cu excepția cazului în care este improbabil ca încălcarea să genereze un risc pentru drepturile și libertățile persoanelor. Dacă notificați mai târziu, indicați motivele întârzierii.
- Notificarea în etape este permisă: dacă nu aveți încă toate informațiile, le adăugați ulterior (art. 33 alin. (4)).
- Informați persoanele vizate fără întârzieri nejustificate dacă încălcarea este susceptibilă să genereze un risc ridicat (art. 34).
- Documentați întotdeauna: și încălcările pe care nu le notificați trebuie înregistrate, cu faptele, efectele și măsurile de remediere luate (art. 33 alin. (5)).
- Persoană împuternicită? Atunci nu notificați dumneavoastră AP, ci informați operatorul fără întârzieri nejustificate (art. 33 alin. (2)). Verificați în acordul de prelucrare a datelor termenul convenit.
Când trebuie să raportați la ambele?
În multe incidente cibernetice. Gândiți-vă la un ransomware la un furnizor de servicii medicale cu peste 50 de normă întreagă: sistemul de dosare ale pacienților este indisponibil ore întregi (un incident semnificativ conform reglementării pentru sănătate), iar categorii speciale de date cu caracter personal sunt în joc (o încălcare a securității datelor). Atunci gestionați simultan două căi:
- Calea Cbw: o avertizare timpurie prin MijnNCSC în 24 de ore, notificarea în 72 de ore, raportul final într-o lună. Ajunge la CSIRT și la autoritatea de supraveghere.
- Calea GDPR: o notificare a încălcării prin ghișeul de raportare al AP în 72 de ore și informarea persoanelor vizate, dacă este necesar.
Ambele termene curg de la luarea la cunoștință, dar nu sunt identice: raportul final Cbw are propriul termen, iar calea GDPR nu are avertizare timpurie. Așadar, folosiți un singur dosar al incidentului, cu o singură cronologie, și refolosiți faptele în ambele notificări. Astfel evitați să îi spuneți AP altceva decât ați spus CSIRT-ului.
Dacă incidentul pare o infracțiune, CSIRT-ul vă explică cum să depuneți o plângere la organele de cercetare (NCSC). Și aceasta este o cale separată.
Ce să aveți pregătit din timp
24 de ore înseamnă puțin. Dacă organizați următoarele înainte de un incident, veți respecta termenul:
- Un cont MijnNCSC cu eHerkenning (EH2+) și o autorizare, pentru mai multe persoane. Dacă doar directorul este autorizat, sunteți blocat când acesta este în concediu.
- Înregistrarea în registrul entităților este completă, astfel încât portalul vă cunoaște sectorul și CSIRT-ul. Consultați înregistrarea pe MijnNCSC.
- O matrice de raportare: ce praguri se aplică în reglementarea sectorului dumneavoastră, cine decide că ceva este semnificativ și cine raportează.
- Datele de contact ale persoanei care face raportul și un număr de telefon disponibil 24/7.
- Formularul de notificare al AP parcurs în prealabil, inclusiv întrebările privind numărul persoanelor vizate și tipurile de date.
- Înțelegeri cu furnizorii privind cât de repede vă informează despre un incident în sistemele lor; fără aceste informații nu puteți completa corect notificarea de 72 de ore.
- O listă a destinatarilor serviciilor pe care trebuie să îi informați conform articolului 30 Cbw, cu un canal de contact.
- Jurnalizarea și sincronizarea orei puse la punct, ca să puteți justifica ora presupusă de început.
Greșeli frecvente
- Așteptarea certitudinii. Ambele legi calculează de la luarea la cunoștință, nu din momentul în care analiza criminalistică este gata. Raportați ce știți și completați ulterior.
- Presupunerea că raportul către NCSC ajunge și la AP. Punctul central de raportare transmite către CSIRT și autoritatea de supraveghere. Autoriteit Persoonsgegevens este o notificare separată.
- Uitarea disponibilității. O încălcare a securității datelor cu caracter personal nu înseamnă doar scurgerea datelor; datele cu caracter personal indisponibile sau criptate de un atacator pot fi și ele o încălcare.
- Notificarea AP chiar de dumneavoastră în calitate de persoană împuternicită, în loc să vă informați clientul, sau informarea clientului abia după câteva zile.
- Uitarea destinatarilor serviciilor (art. 30 Cbw). Clienții dumneavoastră trebuie să poată lua măsuri.
- Netrimiterea unui raport final pentru că incidentul este „rezolvat”. Raportul final este obligatoriu; pentru un incident în desfășurare, trimiteți mai întâi un raport de progres.
- Nedocumentarea a ceea ce ați decis să nu raportați. Conform GDPR trebuie să înregistrați și încălcările pe care nu le-ați notificat, iar conform Cbw autoritatea de supraveghere poate întreba de ce nu ați considerat un incident semnificativ.
Cum vă ajută Dazr
Pentru fiecare incident, registrul de incidente din Dazr Compliance pornește termenele GDPR (72 de ore) și Cbw/NIS2 (24 de ore, 72 de ore, o lună) din momentul luării la cunoștință. Verificarea NIS2 a incidentelor semnificative (bazată pe Regulamentul de punere în aplicare 2024/2690) vă ajută să vă înregistrați evaluarea, iar numerele dosarelor la AP și NCSC rămân la incident. Dazr nu depune raportul în locul dumneavoastră: îl faceți singur prin MijnNCSC și prin ghișeul de raportare al AP.
Surse
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Meldplicht Cyberbeveiligingswet (în neerlandeză)
- NCSC, Infosheet Meldplicht (pdf, septembrie 2025, în neerlandeză)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (în neerlandeză)
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18 august 2026, în neerlandeză)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Regulamentul de punere în aplicare (UE) 2024/2690, EUR-Lex
- Regulamentul (UE) 2016/679 (GDPR), EUR-Lex
- Autoriteit Persoonsgegevens (ghișeul de raportare a încălcărilor)
- Rijksoverheid, știre din 7 iulie 2026: Cbw și Wwke în vigoare de la 15 august 2026
- Securitymanagement.nl, Organisaties weten vaak niet waar ze een cyberincident moeten melden (28 august 2024, în neerlandeză)
Situația la 1 octombrie 2026. Această pagină oferă informații generale, nu consultanță juridică. Legile, reglementările și normele sectoriale se pot schimba; verificați întotdeauna sursa actuală.