Puur ICT | De Microsoft 365 specialist uit het Noorden
  • Oplossingen
    • Zorgeloos werken – continuïteit
      • Slimmer samenwerken
      • Veilig digitaal werken
      • Efficiënter werken
      • Datagedreven werken
    • Veiligheid (voor Jan)
      • Microsoft 365 Security Monitoring
      • Identity & access
      • Compliance
      • NIS2
      • Rapportages & audits
      • Tenant security
    • Technologie (voor Erik)
      • Microsoft 365
      • Azure Virtual Desktop (AVD)
      • Intune
      • SharePoint
      • Bellen met Microsoft Teams
      • Power Platform
      • Power BI
      • Teams Professor
      • DynaConnect
  • Branches
  • Inspiratiecentrum
    • Blogs
      Leer over relevante onderwerpen

    • Nieuws
      Blijf op de hoogte

    • Referenties
  • Over PuurICT
    • Ons Team
      De gezichten achter Puur

    • MVO
      Puur Ondernemen

    • Onze partners
      Sportieve samenwerkingen

    • Vacatures
      • Data Consultant
        Data. AI. Actie

      • Helpdesk medewerker
        IT support met aandacht

      • IT Consultant
        Verder groeien binnen Microsoft 365?

  • Contact
    • Team Viewer QS
    • Ticket aanmaken
  • Klik om het zoekinvoerveld te openen Klik om het zoekinvoerveld te openen Zoek
  • Menu Menu
  • Diensten
    • ICT beheer en ondersteuning
      • Tenant security
      • Helpdeskondersteuning
      • Server Beheer
      • Netwerkbeheer
    • Security
      • Microsoft 365 Security Scan
      • Microsoft 365 Security Monitoring
    • Moderne werkplek
      • De Puur Moderne Werkplekken
      • Microsoft 365
      • SharePoint
      • Bellen met Microsoft Teams
      • Azure Virtual Desktop (AVD)
    • Bedrijfsprocessen verbeteren
      • Power Platform
      • Power Automate
      • Power Apps
      • Dynamics 365
    • Datagedreven werken
      • Power BI
      • TransPower
    • Modules
      • Teams Apps
      • SharePoint Modules
      • Teams Apps
  • Puur 365 Live
  • Actueel
    • Blogs
    • Klantcases
    • Nieuws
  • Vacatures
    • Lead Power Platform
    • Data Consultant
    • Security Consultant
    • IT Consultant (Heerenveen)
  • Over ons
    • MVO
    • Onze partners
  • Contact
    • Team Viewer QS
    • Ticket aanmaken

Wat houdt de meldplicht bij een cyberincident onder NIS2 in?

18 juni 2026/in Kennisbank/door Wim Ypma

De NIS2 meldplicht verplicht organisaties die onder de richtlijn vallen om significante cyberincidenten binnen strikte termijnen te melden bij de bevoegde nationale autoriteit. In Nederland wordt deze verplichting verankerd in de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. In dit artikel lees je wie er moet melden, welke incidenten de meldplicht activeren, welke termijnen gelden en hoe je je organisatie hierop voorbereidt.

Wie moet een cyberincident melden onder NIS2?

Organisaties die als essentiële of belangrijke entiteit zijn aangemerkt onder de NIS2 richtlijn zijn verplicht om significante cyberincidenten te melden. In Nederland omvat dit organisaties in sectoren als energie, transport, gezondheidszorg, digitale infrastructuur, ICT-dienstverlening en financiële dienstverlening. Ook middelgrote en grote organisaties in de maakindustrie, voedselketen en overheid vallen binnen de reikwijdte.

Het onderscheid tussen essentiële entiteiten en belangrijke entiteiten is relevant voor de intensiteit van het toezicht, maar de meldplicht geldt voor beide categorieën. Essentiële entiteiten worden actief gecontroleerd, terwijl belangrijke entiteiten reactief worden gecontroleerd, bijvoorbeeld na een incident. Toch zijn de meldverplichtingen voor beide groepen vergelijkbaar.

Belangrijk om te weten: ook als je organisatie zelf niet formeel onder NIS2 valt, maar wel diensten levert aan partijen die dat wel doen, kun je indirect verplichtingen krijgen via ketenbeveiliging. Leveranciers en toeleveranciers worden steeds vaker aangesproken op hun eigen digitale weerbaarheid. Meer over security binnen Microsoft 365 en hoe dat bijdraagt aan ketenweerbaarheid lees je op de bijbehorende pagina.

Welk soort incident triggert de meldplicht?

Niet elk beveiligingsincident triggert de NIS2 meldplicht. De richtlijn spreekt van een significant incident: een incident dat aanzienlijke operationele verstoringen of financiële schade veroorzaakt, of dat andere organisaties of personen treft. Het gaat om incidenten die de beschikbaarheid, integriteit of vertrouwelijkheid van netwerk- en informatiesystemen serieus in gevaar brengen.

Concrete voorbeelden van incidenten die de meldplicht activeren:

  • Ransomware-aanvallen die systemen of diensten onbeschikbaar maken
  • Datalekken waarbij gevoelige of persoonsgebonden informatie is gecompromitteerd
  • DDoS-aanvallen die kritieke dienstverlening verstoren
  • Ongeautoriseerde toegang tot systemen met aantoonbare impact
  • Uitval van kritieke infrastructuur door een cyberaanval

De beoordeling of een incident significant is, hangt af van factoren zoals de duur van de verstoring, het aantal getroffen gebruikers, de financiële impact en of andere organisaties in de keten zijn geraakt. Bij twijfel geldt het advies: meld het incident. Niet melden terwijl dat wel had gemoeten, leidt tot aanzienlijk grotere risico’s dan een melding die achteraf niet noodzakelijk bleek.

Wat zijn de meldtermijnen onder NIS2?

De NIS2 richtlijn hanteert een gefaseerd meldproces met drie duidelijke stappen en bijbehorende termijnen. Zodra een organisatie een significant incident ontdekt, start de klok. De termijnen zijn strak en vereisen dat je incidentrespons goed is ingericht voordat een incident zich voordoet.

Stap 1: Vroegtijdige waarschuwing binnen 24 uur

Binnen 24 uur na ontdekking moet een eerste melding worden gedaan bij de bevoegde autoriteit. Deze melding hoeft nog niet volledig te zijn, maar moet aangeven dat er een significant incident heeft plaatsgevonden en of het vermoedelijk kwaadaardig van aard is. Het doel is de autoriteit snel op de hoogte te stellen zodat eventuele bredere impact kan worden gemonitord.

Stap 2: Gedetailleerde melding binnen 72 uur

Binnen 72 uur na ontdekking volgt een gedetailleerdere melding. Hierin beschrijf je de aard van het incident, de eerste beoordeling van de impact, de genomen maatregelen en eventuele grensoverschrijdende effecten. Dit is vergelijkbaar met de meldtermijn die ook geldt onder de AVG voor datalekken.

Stap 3: Eindrapportage binnen een maand

Uiterlijk één maand na de eerste melding dient een volledig eindrapport te worden ingediend. Dit rapport bevat een gedetailleerde beschrijving van het incident, de oorzaak, de getroffen maatregelen en de lessen die zijn getrokken. In bepaalde gevallen kan de autoriteit om aanvullende informatie vragen.

Wat zijn de gevolgen van niet melden?

Organisaties die nalaten een significant cyberincident te melden, riskeren forse sancties onder de NIS2 meldplicht. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de jaaromzet.

Naast financiële sancties zijn er andere serieuze gevolgen:

  • Persoonlijke aansprakelijkheid van bestuurders: Onder de NIS2 richtlijn en de Nederlandse Cyberbeveiligingswet kunnen bestuurders persoonlijk aansprakelijk worden gesteld als zij aantoonbaar nalatig zijn geweest in het naleven van de verplichtingen.
  • Reputatieschade: Toezichthouders kunnen besluiten informatie over overtredingen openbaar te maken, met directe impact op het vertrouwen van klanten en partners.
  • Tijdelijk verbod op uitoefening van leidinggevende functies: In ernstige gevallen kan een toezichthouder een tijdelijk verbod opleggen aan bestuurders.
  • Verhoogd toezicht: Na een overtreding kan een organisatie onder verscherpt toezicht worden geplaatst, wat extra administratieve lasten met zich meebrengt.

De boodschap is duidelijk: de NIS2 meldplicht is geen administratieve formaliteit. Het niet naleven ervan heeft directe, tastbare gevolgen voor zowel de organisatie als de mensen aan het roer.

Hoe bereid je je organisatie voor op de meldplicht?

Voorbereiding op de NIS2 meldplicht begint ruim voordat een incident zich voordoet. Een goed ingericht incident response plan is de kern: daarin leg je vast wie verantwoordelijk is voor detectie, beoordeling, melding en communicatie. Zonder dit plan is het vrijwel onmogelijk om binnen 24 uur een eerste melding te doen.

Concrete stappen om je organisatie voor te bereiden:

  1. Breng je meldplicht in kaart: Stel vast of je organisatie als essentiële of belangrijke entiteit wordt aangemerkt en bij welke autoriteit je moet melden.
  2. Stel een incident response team samen: Wijs rollen toe voor detectie, technische analyse, juridische beoordeling en communicatie. Zorg dat iedereen weet wat er van hem of haar wordt verwacht.
  3. Oefen met scenario’s: Voer periodiek incidentoefeningen uit zodat het team vertrouwd raakt met de procedures en de tijdsdruk van 24 en 72 uur.
  4. Investeer in detectiecapaciteit: Je kunt alleen melden wat je ook daadwerkelijk detecteert. Zorg voor monitoring van je systemen en netwerken zodat incidenten snel worden herkend.
  5. Documenteer alles: Leg vast welke systemen je beheert, welke risico’s je hebt geïdentificeerd en welke maatregelen je hebt getroffen. Dit is niet alleen nuttig bij een incident, maar ook bij toezicht.
  6. Train je bestuur: Bestuurders moeten begrijpen wat NIS2 van hen vraagt. Aantoonbare kennis is een verplichting, geen optie.

Een goede voorbereiding vermindert niet alleen het risico op sancties, maar verkort ook de herstelperiode na een incident aanzienlijk. Organisaties die hun ICT-beheer en ondersteuning structureel op orde hebben, zijn beter in staat om snel te detecteren, te reageren en te melden.

Hoe Puur ICT helpt met NIS2 meldplicht

Wij begrijpen dat de NIS2 meldplicht voor veel organisaties een complexe en tijdgevoelige opgave is. Als Microsoft 365-specialist en gecertificeerde ICT-dienstverlener helpen wij je stap voor stap om compliant te worden én te blijven. Concreet bieden wij:

  • NIS2 nulmeting: We brengen je huidige beveiligingssituatie in kaart en stellen vast waar de grootste risico’s en hiaten zitten.
  • Incident response planning: We helpen je een gedegen incident response plan op te stellen dat aansluit op de meldtermijnen van 24 uur, 72 uur en één maand.
  • Technische maatregelen binnen Microsoft 365: Via de beveiligingsfunctionaliteiten van Microsoft 365 versterken we je detectie- en responscapaciteit.
  • Bestuurderstraining en cyber awareness: We verzorgen interactieve trainingen waarmee bestuurders aantoonbaar voldoen aan hun opleidingsplicht onder de Cyberbeveiligingswet.
  • Doorlopend beheer en rapportage: Na implementatie blijven we betrokken als vertrouwd aanspreekpunt voor beheer, monitoring en compliance-rapportage.

Wil je weten waar je organisatie nu staat en wat er nodig is om klaar te zijn voor de NIS2 meldplicht? Neem contact met ons op voor een vrijblijvend gesprek. We denken graag met je mee, in begrijpelijke taal en zonder onnodige complexiteit.

Gerelateerde artikelen

  • Wanneer gaat de Cyberbeveiligingswet in Nederland in?
  • Hoe lang heb je als organisatie om te voldoen aan NIS2?
  • Hoe voorkom je datalekken via privéapparaten van thuiswerkende medewerkers?
  • Hoe maak je NIS2-compliance aantoonbaar richting toezichthouders?
  • Welke sectoren vallen onder de NIS2-richtlijn?
Deel dit stuk
  • Delen op Facebook
  • Delen op X
  • Delen op WhatsApp
  • Delen op LinkedIn
  • Delen via e-mail
https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png 0 0 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-06-18 08:00:002026-05-12 14:45:42Wat houdt de meldplicht bij een cyberincident onder NIS2 in?
Misschien ook iets voor u
Moderne laptop op een opgeruimd bureau met draadloze muis, kabels en een succulent in zacht daglicht. Wat is NIS2 en voor wie geldt de richtlijn?
Moderne laptop op een opgeruimd bureau met draadloze muis, kabels en een succulent in zacht daglicht. Wie is verantwoordelijk voor NIS2-compliance binnen een organisatie?
Moderne laptop op een opgeruimd bureau met draadloze muis, kabels en een succulent in zacht daglicht. Wat is een incident response plan en heb je dat nodig voor NIS2?
Moderne laptop op een opgeruimd bureau met draadloze muis, kabels en een succulent in zacht daglicht. Wat is cyberhygiëne en hoe past het binnen NIS2?
Opgeruimd modern bureau met open laptop, kleurgecodeerde mappen, sticky notes en koffiekop in zacht natuurlijk licht. Hoe richt je een digitale werkomgeving in zodat kennis makkelijk overdraagbaar is?
Moderne laptop op een opgeruimd bureau met draadloze muis, kabels en een succulent in zacht daglicht. Wat is het verschil tussen NIS2 en ISO 27001?
Moderne laptop op een opgeruimd bureau met draadloze muis, kabels en een succulent in zacht daglicht. Hoe moderniseer je de digitale werkplek van je organisatie zonder alles overhoop te gooien?
Moderne laptop op een opgeruimd bureau met draadloze muis, kabels en een succulent in zacht daglicht. Moet een ICT-dienstverlener of MSP voldoen aan NIS2?

Tags

Blog Cases Kennisbank Nieuws Power Apps Security Teams Professor

Categorieeën

  • Blog (64)
  • Cases (25)
  • Kennisbank (103)
  • Nieuws (92)
  • Power Apps (1)
  • Security (2)
  • Teams Professor (1)

Nieuws

  • Let s Copilot Chat, training via Puur ICT
    Let’s Copilot: veilig starten met Copilot chat binnen Microsoft 36530 april 2026 - 16:44
  • NIS2: cybersecurity is nu ook een bestuurlijke verantwoordelijkheid28 april 2026 - 16:10
  • Afsluiting van het Schaatsseizoen 202627 maart 2026 - 16:12

Blog

  • Start met RPA en Power Automate Desktop. Automatiseer repetitieve taken zonder complexe koppelingen en verhoog direct productiviteit.
    Power Automate Desktop uitgelegd2 april 2026 - 15:45
  • Illustratie van een SharePoint-omgeving binnen Microsoft 365, met documenten, structuur, vindbaarheid en informatiebeheer visueel weergegeven.
    SharePoint beter inzetten binnen je Microsoft 365-omgeving2 april 2026 - 14:54
  • Wat is cyberhygiëne en hoe past het binnen NIS2?6 augustus 2026 - 08:00

De ICT Specialist uit het Noorden

De ICT specialist uit het Noorden; het kantoor van Puur ICT in Heerenveen mag dan wel gelegen zijn in Friesland, maar wij zijn actief in het hele land.

Met onze oplossingen om jouw ICT te versimpelen en bedrijfsprocessen te verbeteren ontzorgen wij onze klanten. Onze ICT specialisten nemen jou graag mee op reis naar de Microsoft 365 cloud om de ICT functionaliteit vanuit Microsoft 365 volledig te benutten.

Contactgegevens

Tel:  +31 (0) 88 165 2300
Email:  info@puurict.nl


Hoofdkantoor Heerenveen
Abe Lenstra Boulevard 62
8448 JB HEERENVEEN


Vestiging Amsterdam
Hullenbergweg 413
1101 CS AMSTERDAM

Cookieverklaring
Privacyverklaring
Algemene voorwaarden
Kennisbank

Volg ons ook op

LinkedIn

YouTube

© Copyright - Puur ICT | De Microsoft 365 specialist uit het Noorden - powered by Enfold WordPress Theme
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde
Wij waarderen uw privacy

Wij gebruiken cookies om uw browse-ervaring te verbeteren, gepersonaliseerde advertenties of inhoud weer te geven en ons verkeer te analyseren. Door op ‘Alles accepteren’ te klikken, stemt u in met ons gebruik van cookies.

Noodzakelijk Altijd actief
Noodzakelijke cookies zijn cruciaal voor de basisfuncties van de website en zonder deze werkt de website niet op de beoogde manier. Deze cookies slaan geen persoonlijk identificeerbare gegevens op.
Functionele cookies
De technische opslag of toegang is noodzakelijk voor het legitieme doel van het opslaan van voorkeuren die niet door de abonnee of gebruiker zijn aangevraagd.
Analytics
Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bounce percentage, de verkeersbron, enz. Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bouncepercentage, de verkeersbron, enz.
Marketing cookies
Advertentiecookies worden gebruikt om bezoekers gepersonaliseerde advertenties te bezorgen op basis van de eerder bezochte pagina's en om de effectiviteit van de advertentiecampagne te analyseren.
  • Beheer opties
  • Beheer diensten
  • Beheer {vendor_count} leveranciers
  • Lees meer over deze doeleinden
Aanpassen
  • {title}
  • {title}
  • {title}