De 24-uurs meldplicht onder NIS2: stappenplan bij incidenten
Bij een significant incident moet u binnen 24 uur een vroegtijdige waarschuwing doen, binnen 72 uur een incidentmelding en binnen een maand een eindrapport. Te laat melden is zelfstandig beboetbaar.
Wat is een significant incident?
Een incident is significant als het ernstige operationele verstoring of financiële schade veroorzaakt (of kan veroorzaken), of anderen aanzienlijke materiële of immateriële schade toebrengt.
De getrapte meldplicht
- Binnen 24 uur: vroegtijdige waarschuwing aan CSIRT/toezichthouder, incl. vermoeden van kwaadwillend handelen of grensoverschrijdende impact.
- Binnen 72 uur: incidentmelding met eerste beoordeling, ernst, impact en indicators of compromise.
- Op verzoek: tussentijds rapport.
- Binnen 1 maand: eindrapport met oorzaak, maatregelen en grensoverschrijdende impact.
Randvoorwaarden: logging en detectie
De meldtermijn start bij kennisname. Zonder centrale logging en 24/7 detectie ontdekt u incidenten te laat en kunt u omvang en oorzaak niet onderbouwen.
Stappenplan
- 1. Detecteer en registreer (tijdstip kennisname vastleggen)
- 2. Beoordeel significantie met beslisboom
- 3. Informeer crisisteam en directie
- 4. Doe vroegtijdige waarschuwing <24u
- 5. Contain, onderzoek en meld <72u
- 6. Herstel, evalueer en lever eindrapport
Wanneer is een incident significant?
Een incident is significant als het ernstige operationele verstoring of financieel verlies veroorzaakt of kan veroorzaken, of als het anderen aanzienlijke materiële of immateriële schade kan berokkenen. Leg in een beslisboom vast welke drempels u hanteert (bijv. uitvaltijd, aantal getroffen klanten, datalek) zodat de dienstdoende persoon snel en consistent kan beslissen.
Detectie is de voorwaarde
De 24-uurstermijn start zodra u kennis krijgt van het incident. Zonder centrale logging en 24/7 detectie (EDR/MDR of SOC) ontdekt u aanvallen vaak pas na dagen, en kunt u niet onderbouwen wat er is gebeurd. Bewaar logs van kritieke systemen minimaal zes maanden en zorg dat uw MSP of MDR-partij contractueel binnen een vaste tijd escaleert.
Oefenen en evalueren
Oefen het protocol minimaal jaarlijks met een tabletop-scenario waarin directie, IT en communicatie samen beslissen. Registreer elk incident en evalueer binnen twee weken: wat ging goed, wat moet beter, en welke maatregelen volgen. Deze lessons learned vormen ook de basis van het eindrapport dat binnen een maand moet worden ingediend.
Praktijkvoorbeeld
Een logistiek bedrijf ontdekte op vrijdagavond ransomware. Dankzij een vooraf ingevuld meldtemplate stond de vroegtijdige waarschuwing binnen 6 uur bij het CSIRT.