- Sedan 15 augusti 2026 rapporterar en väsentlig eller viktig entitet varje betydande incident via den centrala rapporteringspunkten på MijnNCSC: tidig varning inom 24 timmar, incidentanmälan inom 72 timmar, slutrapport senast en månad efter anmälan.
- Den enda rapporten når din sektors-CSIRT (oftast NCSC, Z-CERT inom vården, CERT-WM för vattenmyndigheter) och din tillsynsmyndighet.
- Berörs personuppgifter? Då anmäler du också en personuppgiftsincident till Autoriteit Persoonsgegevens inom 72 timmar, om det inte är osannolikt att incidenten medför en risk. Cbw-rapporten ersätter inte anmälan enligt GDPR.
En ransomwareattack en fredagskväll är precis det tillfälle då ingen vill reda ut vilket rapporteringsställe som hör till vilken lag. Ändå är det ofta det som händer i praktiken. Efter den nationella cyberövningen ISIDOOR IV drog NCSC slutsatsen att inte alla organisationer som borde ha rapporterat en incident enligt den gamla Wbni faktiskt gjorde det, och att organisationer inte alltid visste till vilket organ eller hur (se artikeln från 2024 på Securitymanagement.nl i källorna). Med Cyberbeveiligingswet (Cbw), den nederländska lag som genomför NIS2, har rapporteringsstället blivit enklare, men fler organisationer omfattas och fristerna är strängare. Den här sidan ställer båda rapporteringsskyldigheterna sida vid sida och ger dig ett beslutsstöd.
Rapporteringsskyldigheten enligt Cyberbeveiligingswet
Cbw (Staatsblad 2026, 187) trädde i kraft den 15 augusti 2026 tillsammans med Cyberbeveiligingsbesluit (genomförandeförordningen) och ersätter Wbni. Rapporteringsskyldigheten finns i artikel 25 till 30 och gäller för varje väsentlig och viktig entitet.
Vad är en betydande incident?
Enligt Cbw artikel 25 är en incident betydande om den har orsakat eller kan orsaka allvarliga driftstörningar i tjänsterna eller ekonomiska förluster för entiteten, eller om den har påverkat eller kan påverka andra parter genom att orsaka betydande materiell eller immateriell skada. Lägg märke till ordet kan: du behöver inte vänta tills skadan är fastställd.
De konkreta tröskelvärdena skiljer sig mellan sektorer och fastställs i ministeriella regleringar. Två exempel:
- Vård (Cyberbeveiligingsregeling voor de zorg, art. 2.2): bland annat när en kritisk verksamhetsprocess helt eller delvis ligger nere i mer än fyra timmar, när konfidentialiteten för särskilda kategorier av personuppgifter eller medborgarnummer (BSN) har komprometterats genom en misstänkt skadlig handling, eller vid bestående skada, sjukhusinläggning eller dödsfall.
- Lokala och regionala myndigheter (Cyberbeveiligingsregeling sector overheid, art. 6): bland annat ett avbrott i tjänster på minst fyra timmar eller ekonomiska konsekvenser som inte ryms i budgeten.
För leverantörer av DNS-tjänster, moln och datacenter, MSP:er, MSSP:er, onlinemarknadsplatser och betrodda tjänster gäller kriterierna i genomförandeförordning (EU) 2024/2690. Planerat underhåll räknas inte i någon av de nämnda regleringarna.
De tre stegen och deras frister
| Steg | Frist | Vad den ska innehålla |
|---|---|---|
| Tidig varning | Utan onödigt dröjsmål, senast 24 timmar efter kännedom | Misstänkt skadlig eller olaglig handling? Möjlig gränsöverskridande påverkan? Kontaktuppgifter till den ansvariga medarbetaren (Cbw art. 26). Cbb (art. 24) lägger till: den misstänkta starttidpunkten och, där det är möjligt, arten och de synliga effekterna, den förväntade återställningstiden och de vidtagna eller planerade åtgärderna. |
| Incidentanmälan | Utan onödigt dröjsmål, senast 72 timmar efter kännedom | En uppdatering av den tidiga varningen, en inledande bedömning av allvar och påverkan och, om de finns, indikatorer på kompromettering (Cbw art. 27). |
| Mellanrapport | På begäran | Relevanta statusuppdateringar när din CSIRT eller tillsynsmyndighet ber om dem (Cbw art. 28). |
| Slutrapport | Senast en månad efter anmälan | En detaljerad beskrivning, allvar och påverkan, typ av hot eller grundorsak, genomförda och pågående begränsande åtgärder, gränsöverskridande påverkan. Pågår incidenten fortfarande? Då först en lägesrapport och slutrapporten inom en månad efter hanteringen av incidenten (Cbw art. 29). |
NCSC nämner uttryckligen två undantag. Tillhandahåller du en betrodd tjänst och incidenten berör den tjänsten ska anmälan ske inom 24 timmar (Cbw art. 27.2). Och omfattas du också av DORA eller nätverkskoden om cybersäkerhet för el kan du behöva rapportera via den ordningens väg med kortare frister; NCSC:s faktablad nämner en tidig varning inom fyra timmar. Kontakta din tillsynsmyndighet om du är osäker.
Du måste också utan onödigt dröjsmål informera mottagarna av dina tjänster om betydande incidenter som sannolikt kommer att påverka tillhandahållandet av dessa tjänster negativt (Cbw art. 30). Det är en separat skyldighet bredvid rapporteringen.
Var rapporterar du? Ett ställe, olika CSIRT:er
Du rapporterar via den centrala rapporteringspunkten på mijn.ncsc.nl. Enligt NCSC går rapporten automatiskt till din sektors-CSIRT och till tillsynsmyndigheten; du behöver inte informera dem separat. Vilken CSIRT och tillsynsmyndighet det är framgår av NCSC:s hänvisningsöversikt (version 18 augusti 2026):
| Sektor | CSIRT (stöd) | Tillsynsmyndighet |
|---|---|---|
| Energi, digital infrastruktur, förvaltning av IKT-tjänster, digitala leverantörer, posttjänster, rymden, tillverkning (icke-medicinsk) | NCSC | RDI |
| Transport, dricksvatten, avloppsvatten, avfallshantering, kemikalier | NCSC | ILT (förpackat dricksvatten: NVWA) |
| Vård, tillverkning av medicintekniska produkter | Z-CERT | IGJ |
| Ministerier, självständiga förvaltningsorgan (zbo:er), provinser | NCSC | RDI |
| Kommuner och gemensamma organ | NCSC (till minst slutet av 2026) | RDI |
| Vattenmyndigheter | CERT-WM | ILT |
| Bankverksamhet / finansmarknadsinfrastruktur | NCSC | DNB / AFM (DORA) |
| Livsmedel | NCSC | NVWA |
Källa: NCSC:s hänvisningsöversikt (doorverwijsboom). Per 1 oktober 2026 är Z-CERT ännu inte formellt utsedd; enligt de förklarande anteckningarna till vårdregleringen fångas rapporter i NCSC-portalen också upp av Z-CERT. För kommuner väntar beslutet om CSIRT-rollen från 2027 fortfarande.
Anmälan av personuppgiftsincidenter enligt GDPR
Anmälningsskyldigheten enligt GDPR är skild från Cbw och gäller för varje organisation som behandlar personuppgifter, även om du inte omfattas av Cbw. Det viktigaste (GDPR art. 33 och 34):
- Anmäl till Autoriteit Persoonsgegevens utan onödigt dröjsmål och om möjligt inom 72 timmar efter kännedom, om det inte är osannolikt att incidenten medför en risk för personers rättigheter och friheter. Anmäler du senare, ange skälen till förseningen.
- Anmälan i etapper är tillåten: har du inte alla uppgifter ännu lägger du till dem senare (art. 33.4).
- Informera de registrerade utan onödigt dröjsmål om incidenten sannolikt medför en hög risk (art. 34).
- Dokumentera alltid: incidenter som du inte anmäler ska också registreras med fakta, effekter och de korrigerande åtgärder som vidtagits (art. 33.5).
- Personuppgiftsbiträde? Då anmäler du inte själv till AP utan informerar din personuppgiftsansvarige utan onödigt dröjsmål (art. 33.2). Kontrollera ditt personuppgiftsbiträdesavtal för den frist ni har avtalat.
När måste du rapportera till båda?
Vid många cyberincidenter. Tänk på ransomware hos en vårdgivare med mer än 50 årsverken: patientjournalsystemet är otillgängligt i flera timmar (en betydande incident enligt vårdregleringen), och särskilda kategorier av personuppgifter står på spel (en personuppgiftsincident). Du kör då två spår samtidigt:
- Cbw-spåret: en tidig varning via MijnNCSC inom 24 timmar, anmälan inom 72 timmar, slutrapporten inom en månad. Går till CSIRT:en och tillsynsmyndigheten.
- GDPR-spåret: en anmälan av personuppgiftsincidenten via AP:s anmälningsställe inom 72 timmar och information till de registrerade där det behövs.
Båda fristerna löper från kännedom, men de är inte identiska: slutrapporten enligt Cbw har en egen frist, och GDPR-spåret har ingen tidig varning. Använd därför en incidentmapp med en tidslinje och återanvänd fakta i båda anmälningarna. Då undviker du att berätta något annat för AP än det du har berättat för din CSIRT.
Ser incidenten ut som ett brott förklarar din CSIRT hur du polisanmäler den (NCSC). Det är också ett separat spår.
Vad du ska ha redo i förväg
24 timmar är kort. Ordnar du följande före en incident klarar du fristen:
- En MijnNCSC-inloggning med eHerkenning (EH2+) och en fullmakt, för fler än en person. Har bara vd:n fullmakt sitter du fast när vd:n är på semester.
- Din registrering i registret över entiteter är fullständig, så att portalen känner till din sektor och CSIRT. Se registrering på MijnNCSC.
- En rapporteringsmatris: vilka tröskelvärden som gäller i din sektorsreglering, vem som beslutar att något är betydande och vem som rapporterar.
- Kontaktuppgifter till den medarbetare som rapporterar, och ett telefonnummer som är öppet dygnet runt.
- AP:s anmälningsformulär genomgått i förväg, inklusive frågorna om antal registrerade och typer av uppgifter.
- Överenskommelser med leverantörer om hur snabbt de informerar dig om en incident i deras system; utan den informationen kan du inte fylla i anmälan efter 72 timmar ordentligt.
- En lista över tjänstemottagare som du ska informera enligt Cbw artikel 30, med en kontaktkanal.
- Loggning och tidssynkronisering i ordning, så att du kan styrka den misstänkta starttidpunkten.
Vanliga misstag
- Att vänta på säkerhet. Båda lagarna räknar från kännedom, inte från det ögonblick då den kriminaltekniska analysen är klar. Rapportera det du vet och komplettera senare.
- Att utgå från att NCSC-rapporten också når AP. Den centrala rapporteringspunkten vidarebefordrar till CSIRT:en och tillsynsmyndigheten. Autoriteit Persoonsgegevens är en separat anmälan.
- Att glömma tillgänglighet. En personuppgiftsincident är inte bara data som läcker; personuppgifter som är otillgängliga eller krypterade av en angripare kan också vara en incident.
- Att själv anmäla till AP som personuppgiftsbiträde i stället för att informera din kund, eller att berätta det för din kund först flera dagar senare.
- Att glömma tjänstemottagarna (Cbw art. 30). Dina kunder måste kunna vidta åtgärder.
- Att inte skicka en slutrapport eftersom incidenten är "löst". Slutrapporten är obligatorisk; vid en pågående incident skickas först en lägesrapport.
- Att inte dokumentera vad du beslutade att inte rapportera. Enligt GDPR ska du också registrera incidenter som du inte anmälde, och enligt Cbw kan tillsynsmyndigheten fråga varför du inte ansåg en incident vara betydande.
Så hjälper Dazr
För varje incident startar incidentregistret i Dazr Compliance fristerna för GDPR (72 timmar) och Cbw/NIS2 (24 timmar, 72 timmar, en månad) från tidpunkten för kännedom. Kontrollen av betydande NIS2-incidenter (baserad på genomförandeförordning 2024/2690) hjälper dig att registrera din bedömning, och du sparar ärendenumren från AP och NCSC tillsammans med incidenten. Dazr rapporterar inte åt dig: det gör du själv via MijnNCSC och AP:s anmälningsställe.
Källor
- Cyberbeveiligingswet, Staatsblad 2026, 187
- Cyberbeveiligingsbesluit, Staatsblad 2026, 189
- NCSC, Meldplicht Cyberbeveiligingswet (på nederländska)
- NCSC, Infosheet Meldplicht (pdf, september 2025, på nederländska)
- NCSC, Toezicht op de Cyberbeveiligingswet: hoe zit dat? (på nederländska)
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18 augusti 2026, på nederländska)
- Cyberbeveiligingsregeling voor de zorg, Staatscourant 2026, 28763
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Genomförandeförordning (EU) 2024/2690, EUR-Lex
- Förordning (EU) 2016/679 (GDPR), EUR-Lex
- Autoriteit Persoonsgegevens (anmälningsställe för personuppgiftsincidenter)
- Rijksoverheid, nyhet 7 juli 2026: Cbw och Wwke i kraft från 15 augusti 2026
- Securitymanagement.nl, Organisaties weten vaak niet waar ze een cyberincident moeten melden (28 augusti 2024, på nederländska)
Per 1 oktober 2026. Den här sidan är allmän information, inte juridisk rådgivning. Lagar, regleringar och sektorsregler kan ändras; kontrollera alltid den aktuella källan.