Kennisbank · Incidenten en bedrijfscontinuïteit

Incident melden: aan wie, wanneer en op welke grond?

Een enkele “72-uursregel” bestaat niet voor alle incidenten.

Kort antwoord. Maak per gebeurtenis afzonderlijk de juridische en contractuele toets: is er een datalek met risico voor personen, valt jouw entiteit onder de Cyberbeveiligingswet en is het incident significant, geldt DORA, of eisen contract en polis een bericht? Noteer ontdekking of kennisname, drempel, ontvanger, eigenaar en deadline. Onzekerheid vraagt snelle feitenverzameling en zo nodig gespecialiseerde hulp; zij betekent niet dat melden achterwege kan blijven.

Door De Compliance Afdeling · Praktische uitleg voor Nederlandse ondernemers

Welke meldroute geldt mogelijk?

Veeg in de tabel opzij of gebruik de pijltjestoetsen voor andere kolommen.

Afzonderlijke toets per route — controleer eigen sector en feiten
RouteDrempel en startmomentOntvanger en termijn
AVG / APInbreuk in verband met persoonsgegevens; risico voor rechten en vrijheden niet onwaarschijnlijk; na bewustwording.Verwerkingsverantwoordelijke meldt zonder onredelijke vertraging, waar mogelijk binnen 72 uur aan bevoegde toezichthouder. Verwerker meldt zonder onredelijke vertraging aan verantwoordelijke.
AVG / personenWaarschijnlijk hoog risico voor personen; afzonderlijke toets.Verwerkingsverantwoordelijke informeert betrokkenen zonder onredelijke vertraging, behoudens toepasselijke uitzondering.
CyberbeveiligingswetAlleen entiteit binnen wet én significant incident; vanaf kennisname.Via MijnNCSC/sectorale CSIRT en toezichthouder: vroege waarschuwing binnen 24 uur, melding binnen 72 uur, eindverslag volgens wettelijke fasering.
DORAAlleen toepasselijke financiële entiteit en geclassificeerd ernstig ICT-incident.Bevoegde financiële toezichthouder; toepasselijke DORA-termijnen en formulieren afzonderlijk toetsen.
Contract, leverancier, verzekeraarConcrete bepaling, polisvoorwaarde of klantafspraak.Aan genoemde partij binnen contractuele termijn; dit vervangt wettelijke routes niet.

De AVG art. 33–34 en de AP-uitleg onderscheiden melding aan AP en informatie aan personen. De Cbw geldt sinds 15 augustus 2026, maar niet automatisch voor ieder MKB-bedrijf. NCSC beschrijft de gefaseerde Cbw-melding. AFM beschrijft DORA voor de betrokken financiële ondernemingen.

Wie bewaakt het besluit?

Leg de wettelijke route bij de verantwoordelijke functionaris of bevoegde bestuurder. Laat de IT-partij feiten aanleveren, maar veronderstel niet dat die alle meldingen namens jouw organisatie verricht. Noteer de klokstart, bron, onzekerheden, tussentijdse update en reden van wel of niet melden. Als nog niet alle feiten bekend zijn, onderzoek of een initiële melding met aanvulling nodig is; wacht niet gedachteloos op een eindrapport.

Wat betekent “onbekend” in de eerste uren?

Een onbereikbaar systeem kan persoonsgegevens tijdelijk onbeschikbaar maken; niet ieder operationeel incident is een AVG-inbreuk. Het omgekeerde geldt ook: geen zichtbare exfiltratie sluit gegevensverlies of toegang niet uit. Gebruik de privacy-incidentenkaart voor de persoonsrisico’s. Een verkeerd ingeschatte drempel kan personen onbeschermd laten of rapportage vertragen; stem bij twijfel tijdig met bevoegde deskundigen af.

Verder lezen

Bronnen en broncontrole

Openbare primaire bronnen gecontroleerd op . De voorbeelden en hulpmiddelen zijn fictieve, praktische DCA-uitwerkingen.

Wat is jouw volgende stap?

Bespreek de meldvoorbereiding

Een DCA-contactaanvraag vervangt geen tijdige wettelijke melding. Gebruik bij een lopende termijn de officiële meldroute.

Bespreek de meldvoorbereiding

We onthouden jouw cookiekeuze en weergavevoorkeuren. Deze opslag is nodig om de website en jouw instellingen te laten werken.

Clarity registreert klikken, scrollen en pagina-interacties voor gebruiksanalyse en sessieopnamen. Formuliervelden zijn gemaskeerd. De cookies _clck (maximaal 1 jaar) en _clsk (1 dag) koppelen paginaweergaven aan een bezoek of sessie.

Daarnaast gebruiken we Plausible voor geaggregeerde, cookieloze statistieken. Deze meting blijft werken bij weigeren.

We bewaren jouw keuze 30 dagen in deze browser. Bij intrekken kan de pagina opnieuw laden om al geladen volgsoftware te stoppen. Lees ons cookiebeleid.