• Od 15. augusta 2026 hlási základný alebo dôležitý subjekt každý významný incident cez centrálne ohlasovacie miesto na MijnNCSC: včasné varovanie do 24 hodín, oznámenie incidentu do 72 hodín, záverečná správa najneskôr mesiac po tomto oznámení.
  • Toto jediné hlásenie dorazí k vášmu odvetvovému CSIRT (zvyčajne NCSC, v zdravotníctve Z-CERT, pri vodohospodárskych radách CERT-WM) a k vášmu orgánu dohľadu.
  • Boli dotknuté osobné údaje? Potom tiež do 72 hodín oznámite porušenie ochrany osobných údajov Autoriteit Persoonsgegevens, pokiaľ nie je nepravdepodobné, že by porušenie viedlo k riziku. Hlásenie podľa Cbw oznámenie podľa GDPR nenahrádza.

Útok ransomvéru v piatok večer je presne chvíľa, keď nikto nechce zisťovať, ktoré miesto patrí ku ktorému zákonu. V praxi sa to napriek tomu často stáva. Po národnom kybernetickom cvičení ISIDOOR IV NCSC dospelo k záveru, že nie všetky organizácie, ktoré mali podľa starého Wbni incident hlásiť, to skutočne urobili, a že organizácie nie vždy vedeli komu alebo ako (pozrite článok z roku 2024 na Securitymanagement.nl v zdrojoch). S Cyberbeveiligingswet (Cbw), holandským zákonom vykonávajúcim NIS2, sa ohlasovacie miesto zjednodušilo, ale pod zákon patrí viac organizácií a lehoty sú prísnejšie. Táto stránka stavia obe ohlasovacie povinnosti vedľa seba a ponúka rozhodovaciu pomôcku.

Ohlasovacia povinnosť podľa Cyberbeveiligingswet

Cbw (Staatsblad 2026, 187) nadobudol účinnosť 15. augusta 2026 spolu s Cyberbeveiligingsbesluit (vykonávacím nariadením) a nahrádza Wbni. Ohlasovacia povinnosť je stanovená v článkoch 25 až 30 a platí pre každý základný a dôležitý subjekt.

Čo je významný incident?

Podľa článku 25 Cbw je incident významný, ak spôsobil alebo môže spôsobiť vážne prevádzkové narušenie služieb alebo finančné straty pre subjekt, alebo ak zasiahol alebo môže zasiahnuť iné strany tým, že im spôsobí značnú hmotnú či nehmotnú škodu. Všimnite si slovo môže: nemusíte čakať, kým bude škoda zistená.

Konkrétne prahy sa líšia podľa odvetvia a sú stanovené v ministerských predpisoch. Dva príklady:

  • Zdravotníctvo (Cyberbeveiligingsregeling voor de zorg, čl. 2.2): okrem iného keď je kritický obchodný proces úplne alebo čiastočne mimo prevádzky dlhšie ako štyri hodiny, keď bola podozrivým škodlivým konaním narušená dôvernosť osobitných kategórií osobných údajov alebo čísel občianskej služby (BSN), alebo v prípade trvalej ujmy na zdraví, hospitalizácie či úmrtia.
  • Miestna a regionálna samospráva (Cyberbeveiligingsregeling sector overheid, čl. 6): okrem iného výpadok služieb najmenej štyri hodiny alebo finančné dôsledky, ktoré nemožno pokryť v rámci rozpočtu.

Pre poskytovateľov služieb DNS, poskytovateľov cloudu a dátových centier, MSP, MSSP, online trhoviská a dôveryhodné služby platia kritériá vykonávacieho nariadenia (EÚ) 2024/2690. Plánovaná údržba sa v žiadnom z uvedených predpisov nepočíta.

Tri kroky a ich lehoty

KrokLehotaČo musí obsahovať
Včasné varovanieBez zbytočného odkladu, najneskôr 24 hodín od zisteniaPodozrenie na škodlivé alebo protiprávne konanie? Možný cezhraničný dopad? Kontaktné údaje zodpovednej osoby (čl. 26 Cbw). Cbb (čl. 24) dopĺňa: predpokladaný čas začiatku a pokiaľ možno povahu a viditeľné účinky, očakávaný čas obnovy a prijaté alebo plánované opatrenia.
Oznámenie incidentuBez zbytočného odkladu, najneskôr 72 hodín od zisteniaAktualizácia včasného varovania, úvodné posúdenie závažnosti a dopadu a ak sú k dispozícii, indikátory kompromitácie (čl. 27 Cbw).
Priebežná správaNa požiadanieRelevantné aktualizácie stavu, keď o ne váš CSIRT alebo orgán dohľadu požiada (čl. 28 Cbw).
Záverečná správaNajneskôr jeden mesiac po oznámeníPodrobný opis, závažnosť a dopad, typ hrozby alebo hlavná príčina, uplatnené a prebiehajúce zmierňujúce opatrenia, cezhraničný dopad. Prebieha incident stále? Potom najprv správa o postupe a záverečná správa do jedného mesiaca od vyriešenia incidentu (čl. 29 Cbw).

NCSC výslovne spomína dve výnimky. Ak poskytujete dôveryhodnú službu a incident sa týka tejto služby, oznámenie je splatné do 24 hodín (čl. 27 ods. 2 Cbw). A ak patríte aj pod DORA alebo pod kódex siete pre kybernetickú bezpečnosť v elektroenergetike, možno budete musieť hlásiť cestou tohto režimu s kratšími lehotami; informačný list NCSC uvádza včasné varovanie do štyroch hodín. V prípade pochybností kontaktujte svoj orgán dohľadu.

Bez zbytočného odkladu musíte tiež informovať príjemcov svojich služieb o významných incidentoch, ktoré pravdepodobne nepriaznivo ovplyvnia poskytovanie týchto služieb (čl. 30 Cbw). Ide o samostatnú povinnosť vedľa hlásenia.

Kam hlásiť? Jedno miesto, rôzne CSIRT

Hlásite cez centrálne ohlasovacie miesto na mijn.ncsc.nl. Podľa NCSC ide hlásenie automaticky vášmu odvetvovému CSIRT a orgánu dohľadu; zvlášť ich informovať nemusíte. Kto je tento CSIRT a orgán dohľadu, stanovuje rozcestník NCSC (verzia z 18. augusta 2026):

OdvetvieCSIRT (podpora)Orgán dohľadu
Energetika, digitálna infraštruktúra, riadenie služieb IKT, digitálni poskytovatelia, poštové služby, vesmír, výroba (nezdravotnícka)NCSCRDI
Doprava, pitná voda, odpadová voda, nakladanie s odpadmi, chemické látkyNCSCILT (balená pitná voda: NVWA)
Zdravotníctvo, výroba zdravotníckych pomôcokZ-CERTIGJ
Ministerstvá, samostatné správne orgány (zbo's), provincieNCSCRDI
Obce a spoločné usporiadaniaNCSC (najmenej do konca roka 2026)RDI
Vodohospodárske radyCERT-WMILT
Bankovníctvo / infraštruktúra finančných trhovNCSCDNB / AFM (DORA)
PotravinyNCSCNVWA

Zdroj: rozcestník NCSC (doorverwijsboom). K 1. októbru 2026 nebol Z-CERT zatiaľ formálne určený; podľa dôvodovej správy k predpisu pre zdravotníctvo preberá hlásenia v portáli NCSC aj Z-CERT. Pri obciach sa o role CSIRT od roku 2027 zatiaľ nerozhodlo.

Oznámenie porušenia ochrany osobných údajov podľa GDPR

Oznamovacia povinnosť podľa GDPR je oddelená od Cbw a platí pre každú organizáciu, ktorá spracúva osobné údaje, aj keď pod Cbw nepatríte. To podstatné (čl. 33 a 34 GDPR):

  • Oznámte to Autoriteit Persoonsgegevens bez zbytočného odkladu a pokiaľ možno do 72 hodín od zistenia, pokiaľ nie je nepravdepodobné, že by porušenie malo za následok riziko pre práva a slobody osôb. Ak oznamujete neskôr, uveďte dôvody omeškania.
  • Postupné oznámenie je dovolené: ak ešte nemáte všetky informácie, doplníte ich neskôr (čl. 33 ods. 4).
  • Informujte dotknuté osoby bez zbytočného odkladu, ak porušenie pravdepodobne povedie k vysokému riziku (čl. 34).
  • Vždy dokumentujte: aj porušenia, ktoré neoznamujete, musia byť zaznamenané, s faktami, účinkami a prijatými nápravnými opatreniami (čl. 33 ods. 5).
  • Ste sprostredkovateľ? Potom AP neoznamujete sami, ale bez zbytočného odkladu informujete svojho prevádzkovateľa (čl. 33 ods. 2). Skontrolujte v zmluve o spracúvaní, akú lehotu ste dohodli.

Kedy musíte hlásiť obom?

Pri mnohých kybernetických incidentoch. Predstavte si ransomvér u poskytovateľa zdravotnej starostlivosti s viac ako 50 prepočítanými úväzkami: systém zdravotnej dokumentácie je hodiny nedostupný (významný incident podľa predpisu pre zdravotníctvo) a ide o osobitné kategórie osobných údajov (porušenie ochrany osobných údajov). Potom bežia dve línie súčasne:

  1. Línia Cbw: včasné varovanie cez MijnNCSC do 24 hodín, oznámenie do 72 hodín, záverečná správa do mesiaca. Ide CSIRT a orgánu dohľadu.
  2. Línia GDPR: oznámenie porušenia cez ohlasovacie miesto AP do 72 hodín a v prípade potreby informovanie dotknutých osôb.

Obe lehoty plynú od zistenia, ale nie sú totožné: záverečná správa podľa Cbw má vlastnú lehotu a línia GDPR nemá včasné varovanie. Používajte preto jeden spis incidentu s jednou časovou osou a fakty použite v oboch oznámeniach. Tak sa vyhnete tomu, že AP poviete niečo iné ako svojmu CSIRT.

Ak incident vyzerá ako trestný čin, váš CSIRT vysvetlí, ako podať trestné oznámenie (NCSC). Aj to je samostatná línia.

Čo mať pripravené vopred

24 hodín je málo. Ak si nasledujúce zabezpečíte pred incidentom, lehotu stihnete:

  • Prihlásenie do MijnNCSC s eHerkenning (EH2+) a oprávnením, pre viac ako jednu osobu. Ak je oprávnený len riaditeľ, uviaznete, keď je na dovolenke.
  • Vaša registrácia v registri subjektov je úplná, takže portál pozná vaše odvetvie a CSIRT. Pozrite registráciu na MijnNCSC.
  • Ohlasovacia matica: ktoré prahy platia vo vašom odvetvovom predpise, kto rozhoduje, že je niečo významné, a kto hlási.
  • Kontaktné údaje osoby, ktorá hlásenie podáva, a telefónne číslo dostupné 24/7.
  • Oznamovací formulár AP preštudovaný vopred, vrátane otázok na počty dotknutých osôb a typy údajov.
  • Dohody s dodávateľmi o tom, ako rýchlo vás informujú o incidente vo svojich systémoch; bez týchto informácií 72-hodinové oznámenie riadne nevyplníte.
  • Zoznam príjemcov služieb, ktorých musíte informovať podľa článku 30 Cbw, s komunikačným kanálom.
  • Logovanie a synchronizácia času v poriadku, aby ste mohli doložiť predpokladaný čas začiatku.

Časté chyby

  • Čakanie na istotu. Oba zákony počítajú od zistenia, nie od chvíle, keď je hotová forenzná analýza. Nahláste, čo viete, a doplňte to neskôr.
  • Predpoklad, že hlásenie NCSC dorazí aj k AP. Centrálne ohlasovacie miesto postupuje CSIRT a orgánu dohľadu. Autoriteit Persoonsgegevens je samostatné oznámenie.
  • Zabúdanie na dostupnosť. Porušenie ochrany osobných údajov nie je len únik údajov; porušením môžu byť aj osobné údaje, ktoré sú nedostupné alebo ktoré útočník zašifroval.
  • Oznámenie AP sami ako sprostredkovateľ namiesto informovania zákazníka, alebo informovanie zákazníka až po niekoľkých dňoch.
  • Zabúdanie na príjemcov služieb (čl. 30 Cbw). Vaši zákazníci musia mať možnosť prijať opatrenia.
  • Neodoslanie záverečnej správy, pretože je incident „vyriešený“. Záverečná správa je povinná; pri prebiehajúcom incidente najprv pošlite správu o postupe.
  • Nedokumentovanie toho, čo ste sa rozhodli nehlásiť. Podľa GDPR musíte zaznamenať aj porušenia, ktoré ste neoznámili, a podľa Cbw sa orgán dohľadu môže opýtať, prečo ste incident nepovažovali za významný.

Ako pomáha Dazr

Register incidentov v Dazr Compliance pri každom incidente spustí od okamihu zistenia lehoty podľa GDPR (72 hodín) a Cbw/NIS2 (24 hodín, 72 hodín, jeden mesiac). Kontrola významných incidentov NIS2 (vychádzajúca z vykonávacieho nariadenia 2024/2690) vám pomôže zaznamenať vaše posúdenie a čísla prípadov na AP a NCSC uchovávate pri incidente. Dazr hlásenia nepodáva za vás: to urobíte sami cez MijnNCSC a ohlasovacie miesto AP.

Zdroje

Stav k 1. októbru 2026. Táto stránka poskytuje všeobecné informácie, nie právne poradenstvo. Zákony, predpisy a odvetvové pravidlá sa môžu meniť; vždy si overte aktuálny zdroj.