applatenmaken.com/kennisbank/meldplicht
De meldketen bij een incident: 24 uur, 72 uur, een maand
Een meldplicht met een termijn van vierentwintig uur klinkt overzichtelijk, tot u zich realiseert dat u het incident zelf vaak niet als eerste ziet. Uw leverancier merkt het, of uw hostingpartij, of de partij daarachter. Deze pagina gaat niet over de vraag of u moet melden, maar over de keten die ervoor zorgt dat u het op tijd wéét.
De drie momenten
Onder de Cyberbeveiligingswet, die sinds 15 augustus 2026 geldt, kent de melding van een significant incident drie stappen. Ze bouwen op elkaar voort: de eerste is kort en snel, de laatste uitgebreid en met afstand.
- Binnen 24 uur: de vroege waarschuwing
Een eerste signaal aan uw CSIRT en de bevoegde toezichthouder dat er iets is. Meer dan een korte beschrijving en een eerste inschatting hoeft er niet in; het gaat erom dat het bekend is.
- Binnen 72 uur: de eigenlijke melding
Een uitgebreidere melding met wat u inmiddels weet: aard van het incident, ernst, gevolgen en indicatoren. Hier moet u dus al iets van onderzoek achter de rug hebben.
- Binnen een maand: het eindrapport
Een afsluitend verslag met de oorzaak, de getroffen maatregelen en de gevolgen. Loopt het incident nog, dan een voortgangsrapport en het eindrapport zodra het is afgerond.
De klok begint niet bij het incident maar bij het moment dat u ervan op de hoogte raakt. Dat lijkt gunstig maar werkt in de praktijk anders: zodra achteraf blijkt dat uw leverancier het drie dagen eerder wist en het niet doorgaf, staat u met een verhaal dat u niet wilt vertellen.
Waarom de keten uw zwakke plek is
De meeste organisaties merken een incident in hun softwareomgeving niet zelf. Ze horen het van de partij die de software bouwt of beheert, van de hostingpartij, of van een leverancier daar weer achter. Elke schakel daartussen kost tijd, en die tijd gaat af van uw vierentwintig uur.
Het voorbeeld van deze maand is illustratief. Bol moest opnieuw klanten waarschuwen naar aanleiding van een datalek bij CEVA Logistics, een partij waarmee klanten zelf geen relatie hebben. De keten was daar: incident bij de logistieke dienstverlener, gevolgen bij de opdrachtgever, communicatie richting de eindklant. Wie in het midden zit, is afhankelijk van hoe snel de schakel ervoor iets zegt.
Daaruit volgt de kernafspraak: de termijn waarbinnen uw leverancier u informeert, moet korter zijn dan uw eigen meldtermijn. Staat er in uw contract dat hij u binnen vierentwintig uur informeert, dan is uw eigen melding per definitie te laat. Wat er verder in zo'n contract hoort staat in de Cyberbeveiligingswet en uw softwareleverancier.
Twee meldplichten die door elkaar lopen
Er bestaat al langer een meldplicht bij datalekken op grond van de privacywetgeving, met een termijn van tweeënzeventig uur richting de Autoriteit Persoonsgegevens. Die is niet vervangen. U kunt nu dus met twee meldplichten tegelijk te maken hebben, met verschillende termijnen, verschillende ontvangers en verschillende criteria.
| Wat er gebeurt | Welke meldplicht | Waar u op let |
|---|---|---|
| Persoonsgegevens gelekt, dienst draait door | ✓Datalekmelding bij de Autoriteit Persoonsgegevens | !Termijn van tweeënzeventig uur, en informeren van betrokkenen bij hoog risico |
| Dienstverlening verstoord, geen persoonsgegevens | ✓Incidentmelding onder de Cyberbeveiligingswet | !Eerste waarschuwing binnen vierentwintig uur |
| Beide tegelijk | ✓Twee meldingen, aan twee instanties | !Verschillende criteria en termijnen; behandel ze niet als één traject |
| Incident bij uw leverancier | ✓Afhankelijk van de gevolgen bij u | !Uw termijn loopt vanaf uw kennisname, niet vanaf zijn ontdekking |
| Vermoeden zonder bevestiging | ✓Beoordeling, nog geen melding | !Leg het moment van kennisname vast; dat is later uw startpunt |
Welke van de twee in uw geval speelt, en of iets als significant of als datalek kwalificeert, is een juridische beoordeling. Leg die voor aan uw functionaris gegevensbescherming of een jurist. Wanneer een beoordeling vooraf verplicht is, leest u in wanneer is een DPIA verplicht.
Wat u vooraf inricht
Een meldketen is niet iets wat u op het moment zelf organiseert. Deze punten zijn de dingen die er moeten liggen voordat er iets gebeurt, en het zijn allemaal dingen die u vandaag kunt regelen.
De op één na laatste vraag wordt het vaakst overgeslagen en is bij het eindrapport het lastigst op te lossen.
Oefen het één keer. Niet als grote crisisoefening, maar door op een rustige middag de vraag te stellen: er is nu een melding binnengekomen van onze leverancier, wat doen we in het eerste uur. Wie dat een keer heeft doorlopen, ontdekt meestal dat er geen actueel telefoonnummer is of dat de aangewezen persoon met vakantie is zonder vervanger.
Wat dit betekent voor uw softwareproject
Voor een lopend of nieuw softwareproject vertaalt dit zich in een paar concrete eisen aan de bouw. Zorg dat er wordt gelogd wie wanneer bij welke gegevens kwam, en dat die logbestanden lang genoeg bewaard blijven om een maand later nog een eindrapport te kunnen schrijven. Zonder registratie kunt u de derde stap in de keten simpelweg niet zetten.
Zorg daarnaast dat er signalering is op wat er misgaat. Een applicatie die stilletjes fouten slikt, levert geen kennisname op, en zonder kennisname begint uw klok niet, tot iemand anders het ontdekt en hij met terugwerkende kracht blijkt te zijn gaan lopen. Dit hoort in het programma van eisen thuis en niet in een gesprek achteraf; hoe u dat opschrijft staat in een programma van eisen schrijven.
En leg vast wie er bij de productieomgeving kan. Bij vrijwel elk incidentonderzoek is de eerste vraag wie er toegang had. Als het antwoord een lijst is die niemand heeft bijgehouden, kost dat u dagen in een periode waarin u die niet heeft.
Veelgestelde vragen
Binnen welke termijn moet ik een incident melden?
Onder de Cyberbeveiligingswet geldt een vroege waarschuwing binnen vierentwintig uur aan uw CSIRT en de bevoegde toezichthouder, een uitgebreidere melding binnen tweeënzeventig uur en een eindrapport binnen een maand. Loopt het incident na een maand nog, dan dient u een voortgangsrapport in en volgt het eindrapport zodra het is afgerond.
Wanneer begint die termijn te lopen?
Vanaf het moment dat u kennis krijgt van het incident, niet vanaf het moment dat het plaatsvond. Dat maakt het vastleggen van dat moment belangrijk: het is later uw startpunt en het is het eerste waar naar gevraagd wordt. Blijkt achteraf dat een leverancier het eerder wist en niets zei, dan is dat een probleem in uw ketenafspraken.
Wat als mijn leverancier het incident als eerste ziet?
Dat is de gebruikelijke situatie, en precies waarom de afspraak met hem doorslaggevend is. Spreek een termijn af die korter is dan uw eigen vierentwintig uur, met een contactpersoon en een nummer dat ook buiten kantoortijd werkt. Een contract dat alleen zegt dat hij u zal informeren, zonder termijn, helpt u op dat moment niet.
Vervangt dit de meldplicht voor datalekken?
Nee, die bestaat naast de nieuwe. De meldplicht voor datalekken volgt uit de privacywetgeving, gaat naar de Autoriteit Persoonsgegevens en kent een termijn van tweeënzeventig uur. Bij een incident waarbij zowel persoonsgegevens lekken als de dienstverlening wordt verstoord, kunnen beide gelden, met verschillende criteria en ontvangers.
Wat is een significant incident?
De wet omschrijft dat aan de hand van de ernst van de verstoring en de gevolgen voor de dienstverlening. Of iets in uw geval die drempel haalt, is een beoordeling die u niet aan uw leverancier moet overlaten. Wijs vooraf aan wie bij u die beoordeling doet en leg voor twijfelgevallen vast dat u een jurist raadpleegt.
Wat moet er in het eindrapport staan?
De oorzaak van het incident, de maatregelen die u heeft genomen en de gevolgen die het heeft gehad. Dat vraagt om gegevens die u alleen heeft als er is gelogd en als die logbestanden nog bestaan. Zorg daarom dat de bewaartermijn van logbestanden bij u en bij uw leverancier lang genoeg is om een maand later nog iets te kunnen reconstrueren.
Wat leg ik hierover vast in mijn softwareproject?
Drie dingen: registratie van wie wanneer bij welke gegevens kwam, signalering wanneer er iets misgaat zodat u het merkt, en een bijgehouden overzicht van wie toegang heeft tot de productieomgeving. Alle drie horen in het programma van eisen en zijn achteraf lastig en duur toe te voegen.
Moet ik dit oefenen?
Eén keer doorlopen is voldoende om de gaten te vinden, en dat kost een uur. Stel de vraag: er komt nu een melding binnen van onze leverancier, wat gebeurt er in het eerste uur en wie doet het. In de praktijk blijkt dan meestal dat een telefoonnummer verouderd is of dat de aangewezen persoon geen vervanger heeft.