Cyberincident melden onder NIS2: wie belt wie en wanneer
Als je systemen platliggen, telt elke minuut. Dit artikel beschrijft het operationele draaiboek voor het melden van een cyberincident onder NIS2: welke rollen je belegt, welke instanties je belt en hoe je de communicatie strak houdt terwijl het misgaat.
Wanneer een ransomware-aanval je productie stillegt of een datalek zich verspreidt, wil je niet op dat moment nog uitzoeken wie de melding doet en welk telefoonnummer je nodig hebt. NIS2 legt meldplichten op, maar de wettelijke termijnen zeggen weinig over de uitvoering. Dit artikel gaat over dat uitvoerende deel: de eerste 72 uur waarin je organisatie moet schakelen. Voor de bredere context van de richtlijn kun je terecht op onze NIS2-compliance pagina, en meer achtergrond over dit thema vind je in de categorie cybersecurity.
Wat telt als een meldingsplichtig cyberincident
Niet elke storing is een meldingsplichtig incident. Een enkele werkplek die vastloopt of een medewerker die zijn wachtwoord kwijt is, valt buiten de meldplicht. Het gaat om incidenten met een aanzienlijke impact op de dienstverlening. Dat kan een uitval van meer dan 8 uur zijn, een aantasting van gegevens van duizenden klanten, of een aanval die de continuïteit van een essentiële dienst raakt.
Om het moment van beoordelen te versnellen, helpt een eenvoudige weegtabel die je vooraf invult. Zo hoeft het incidentteam niet ter plekke te discussiëren over de vraag of iets telt.
| Signaal | Onder drempel | Boven drempel |
|---|---|---|
| Duur van de uitval | Minder dan 2 uur | Meer dan 8 uur |
| Getroffen medewerkers | Minder dan 10 medewerkers | Meer dan 50 medewerkers |
| Betrokken klantrecords | Minder dan 100 records | Meer dan 5.000 records |
| Financiele impact | Onder de 25.000 euro | Boven de 100.000 euro |
| Herstelbaarheid | Binnen 4 uur hersteld | Herstel duurt langer dan 24 uur |
Deze getallen zijn richtlijnen voor je eigen inschatting, geen wettelijke grenswaarden. De kern is dat je met een vast raamwerk werkt. Wat precies onder de meldplicht valt en welke termijnen daarbij horen, lees je in ons artikel over de NIS2-meldplicht voor incidenten. Belangrijk om te onthouden: een eerste, korte melding is vaak binnen 24 uur nodig, gevolgd door een uitgebreidere melding binnen 72 uur en een eindrapport binnen 1 maand. Het operationele draaiboek moet op die ritmiek zijn afgestemd.
Wie in je organisatie neemt de melding op zich
In veel MKB-bedrijven met tussen de 15 en 250 werkplekken is de rolverdeling tijdens een incident onhelder. Iedereen kijkt naar de IT-beheerder, terwijl die op dat moment de systemen probeert te redden en geen tijd heeft om met toezichthouders te bellen. Scheid daarom de technische respons van de meldingstaak.
Wijs minimaal 3 vaste rollen aan, met voor elke rol een vervanger. Een incident kan om 3 uur 's nachts beginnen of tijdens een vakantie waarin de helft van je team afwezig is.
| Rol | Hoofdtaak | Vervanger nodig |
|---|---|---|
| Incidentcoordinator | Overzicht en besluiten | Ja, minstens 1 |
| Technisch verantwoordelijke | Systemen indammen en herstellen | Ja, minstens 1 |
| Meldingsverantwoordelijke | Contact met NCSC en toezichthouder | Ja, minstens 1 |
| Woordvoerder | Interne en externe communicatie | Ja, minstens 1 |
De incidentcoordinator is de spil. Deze persoon neemt beslissingen, bewaakt de tijdlijn en zorgt dat de meldingsverantwoordelijke op tijd kan schakelen. In een organisatie van 40 medewerkers is dit vaak de operationeel directeur of een ervaren manager, niet per se iemand uit IT. De meldingsverantwoordelijke moet vooraf weten welke gegevens een melding vereist, zodat er geen 30 minuten verloren gaat aan het zoeken naar KvK-nummers of registratiegegevens.
Die registratiegegevens zijn geen detail. Onder NIS2 moeten organisaties zich registreren bij de toezichthouder, en die registratie bepaalt via welk loket je meldt. Hoe dat werkt, staat beschreven in ons artikel over de NIS2-registratieplicht. Zorg dat de meldingsverantwoordelijke de bevestiging van die registratie binnen 5 minuten kan vinden.
Bereikbaarheid buiten kantoortijd
Ongeveer 60 procent van de gerichte aanvallen begint buiten kantooruren, in het weekend of tijdens feestdagen. Een draaiboek dat alleen werkt van maandag tot vrijdag tussen 9 en 17 uur is daarmee de helft van de tijd nutteloos. Leg een piketregeling vast met privénummers, en test 2 keer per jaar of iedereen binnen 30 minuten bereikbaar is.
Contactpunten: NCSC, CSIRT en sectorale toezichthouder
Onder NIS2 verandert het landschap van contactpunten. Het Nationaal Cyber Security Centrum en enkele andere organisaties gaan op in een gebundeld CSIRT, dat als aanspreekpunt fungeert voor essentiele en belangrijke entiteiten. Daarnaast heeft elke sector een eigen toezichthouder. Voor jouw organisatie is het cruciaal om vooraf uit te zoeken welke instantie voor jou geldt, want dat verschilt per sector.
| Contactpunt | Rol | Wanneer benaderen |
|---|---|---|
| CSIRT | Technische hulp en waarschuwingen | Bij vermoeden van een significant incident |
| Sectorale toezichthouder | Toezicht en formele melding | Binnen de wettelijke termijn |
| Politie | Aangifte van strafbaar feit | Bij afpersing of diefstal van data |
| Verzekeraar | Dekking en incidentbijstand | Meestal binnen 24 uur na ontdekking |
Zet deze contactgegevens in je draaiboek, niet alleen digitaal maar ook op papier. Als je netwerk plat ligt, kun je vaak niet bij je digitale documenten. Een geprinte kaart met 4 telefoonnummers en de bijbehorende procedures die in de serverruimte en bij de coordinator ligt, is dan onbetaalbaar.
Let op de volgorde. Bel eerst het CSIRT of een ingehuurde incident response-partij voor technische hulp, vaak in de eerste 60 minuten. De formele melding bij de toezichthouder kan iets later, maar altijd binnen de termijn van de eerste melding. Sommige cyberverzekeraars eisen dat je hen binnen 24 uur informeert, anders kan de dekking van bijvoorbeeld 250.000 euro aan herstelkosten vervallen. Controleer die voorwaarde vooraf, niet tijdens het incident.
Wat je paraat moet hebben bij het eerste contact
Wanneer je belt, wil de andere kant snel de kern weten. Bereid daarom een vast formulier voor met de gegevens die je toch al nodig hebt. Denk aan het tijdstip van ontdekking, de vermoedelijke aard, de geraakte systemen en het geschatte aantal getroffen gebruikers. Als je dat formulier vooraf klaar hebt, doe je de eerste melding in ongeveer 10 minuten in plaats van een uur.
Communicatie tijdens een incident: intern, klanten en pers
Communicatie is waar veel incidenten alsnog escaleren. Techniek kun je herstellen, maar een verkeerd bericht naar klanten of een tegenstrijdige verklaring aan de pers doet reputatieschade die 12 maanden of langer nawerkt. Bepaal daarom vooraf wie mag communiceren en wat de standaardlijn is.
Interne communicatie
Je eigen medewerkers zijn je eerste publiek. Als 80 medewerkers niet weten wat er speelt, ontstaat er gissing, en gissing lekt naar buiten. Stuur binnen het eerste uur een kort intern bericht met 3 elementen: er is een incident, we zijn ermee bezig, en dit is wat we van je vragen. Vraag medewerkers bijvoorbeeld om bepaalde systemen niet aan te zetten of geen externe mail te openen.
| Doelgroep | Eerste bericht binnen | Kanaal | Wie stuurt |
|---|---|---|---|
| Directie en team | 1 uur | Interne chat of sms | Incidentcoordinator |
| Alle medewerkers | 2 uur | E-mail of intranet | Woordvoerder |
| Getroffen klanten | 24 uur | Woordvoerder | |
| Pers, indien nodig | Op afroep | Persbericht | Woordvoerder |
Gebruik voor interne communicatie een kanaal dat werkt als je hoofdsystemen uitliggen. Als je zakelijke mail via de aangevallen server loopt, heb je daar niets aan. Een privé-chatgroep of een lijst met mobiele nummers is dan het alternatief.
Klanten en pers
Voor klanten geldt: eerlijk en tijdig, maar zonder speculatie. Meld wat je zeker weet en wat je nog uitzoekt. Beloof geen exacte hersteltijd als je die niet kent. Als je zegt dat alles binnen 4 uur werkt en het duurt 3 dagen, verlies je vertrouwen dat je maanden kost om terug te winnen.
Pers benader je alleen via de woordvoerder. Spreek af dat niemand anders vragen beantwoordt. Een enkele medewerker die aan een journalist vertelt dat er "iets met de servers" is, kan een verhaal veroorzaken dat groter wordt dan het incident zelf. Houd 2 of 3 standaardverklaringen klaar die je snel kunt aanpassen.
Draaiboek en oefening: voorbereiden voordat het misgaat
Een draaiboek dat in een la ligt en nooit is getest, faalt op het moment dat het nodig is. De praktijk laat zien dat organisaties die minstens 1 keer per jaar oefenen, een incident gemiddeld 40 procent sneller onder controle krijgen dan organisaties die dat nooit doen. De koppeling tussen dit draaiboek en je bredere plan beschrijven we in ons artikel over het incident response-plan.
Een goede oefening hoeft niet groot te zijn. Een tabletop-sessie van 2 uur waarin je met 5 tot 8 mensen een scenario doorspreekt, legt de meeste gaten bloot. Wie belt wie, wie heeft welk nummer, wie beslist. Vaak blijkt dat de vervanger van de meldingsverantwoordelijke niet weet waar de registratiegegevens staan, of dat het geprinte draaiboek 6 maanden oud is en verouderde nummers bevat.
| Oefenvorm | Duur | Betrokkenen | Frequentie |
|---|---|---|---|
| Tabletop scenario | 2 uur | 5 tot 8 personen | 2 keer per jaar |
| Belrondje test | 30 minuten | Alle sleutelrollen | 4 keer per jaar |
| Volledige simulatie | 4 tot 8 uur | Volledig team | 1 keer per jaar |
| Draaiboek-review | 1 uur | Coordinator en IT | Elke 6 maanden |
Leg na elke oefening de leerpunten vast en pas het draaiboek binnen 2 weken aan. Een draaiboek is een levend document. Personeel wisselt, systemen veranderen en contactpunten reorganiseren. Reken op minstens 1 update per kwartaal, ook zonder oefening, alleen al om telefoonnummers en rollen actueel te houden.
Houd bij het opstellen rekening met de kosten. Een basisdraaiboek opstellen kost een MKB-bedrijf vaak tussen de 2.000 euro en 8.000 euro aan interne tijd of advies. Dat lijkt veel, maar de gemiddelde schade van een ransomware-incident bij een middelgroot bedrijf loopt al snel op tot boven de 100.000 euro, de eerder genoemde ondergrens waarboven het echt pijn doet. De verhouding tussen voorbereiding en potentiele schade is daarmee scheef in het voordeel van voorbereiding.
Documentatie tijdens het incident zelf
Naast melden en communiceren moet iemand loggen wat er gebeurt. Noteer per gebeurtenis het tijdstip, de handeling en de verantwoordelijke. Deze logboekregels heb je nodig voor het eindrapport binnen 1 maand en mogelijk voor de verzekeraar of toezichthouder. Wijs 1 persoon aan die uitsluitend logt, want wie tegelijk handelt en documenteert, doet beide half. Een eenvoudig gedeeld document of zelfs een schrift met genummerde regels volstaat.
Veelgestelde vragen
Moet ik altijd eerst het CSIRT bellen voordat ik de toezichthouder informeer?
Nee, er is geen verplichte volgorde tussen technische hulp en de formele melding. In de praktijk bel je vaak eerst het CSIRT of een incident response-partij voor directe hulp bij het indammen, en doe je de formele melding bij de toezichthouder binnen de wettelijke termijn. Zorg dat beide sporen in je draaiboek staan, zodat het ene het andere niet ophoudt.
Wat doe ik als het incident 's nachts of in het weekend begint?
Zorg voor een piketregeling met privénummers en test die minstens 2 keer per jaar. Omdat een groot deel van de aanvallen buiten kantoortijd start, moet je draaiboek ook dan werken. Spreek af dat de vervangers dezelfde toegang en informatie hebben als de hoofdrollen, zodat afwezigheid van 1 persoon het proces niet blokkeert.
Wie mag namens de organisatie met de pers praten tijdens een incident?
Alleen de aangewezen woordvoerder, met eventueel 1 vaste vervanger. Leg dit vooraf vast en communiceer het naar alle medewerkers, zodat niemand op eigen houtje uitspraken doet. Houd enkele standaardverklaringen klaar die je snel kunt aanpassen aan de situatie.
Hoe snel moet de eerste interne communicatie de deur uit?
Streef naar een kort intern bericht binnen 1 uur na ontdekking, gericht aan directie en het directe team, en binnen 2 uur naar alle medewerkers. Gebruik daarvoor een kanaal dat werkt als je hoofdsystemen uitliggen, bijvoorbeeld een chatgroep of een lijst met mobiele nummers.
Hoe vaak moet ik het draaiboek oefenen en bijwerken?
Plan minstens 1 volledige simulatie per jaar en enkele kortere tabletop-sessies en belrondjes daartussenin. Werk het draaiboek na elke oefening binnen 2 weken bij en controleer contactgegevens en rollen elk kwartaal. Zo voorkom je dat je op het moment zelf met verouderde nummers of onbekende procedures werkt.
*Dit artikel is bedoeld als informatieve toelichting op het operationele proces rond het melden van cyberincidenten en vormt geen advies dat is toegesneden op jouw organisatie. Laat je draaiboek en meldingsproces toetsen door een adviseur die je specifieke sector en situatie kent.*