Welke meldroute geldt mogelijk?
Veeg in de tabel opzij of gebruik de pijltjestoetsen voor andere kolommen.
| Route | Drempel en startmoment | Ontvanger en termijn |
|---|---|---|
| AVG / AP | Inbreuk in verband met persoonsgegevens; risico voor rechten en vrijheden niet onwaarschijnlijk; na bewustwording. | Verwerkingsverantwoordelijke meldt zonder onredelijke vertraging, waar mogelijk binnen 72 uur aan bevoegde toezichthouder. Verwerker meldt zonder onredelijke vertraging aan verantwoordelijke. |
| AVG / personen | Waarschijnlijk hoog risico voor personen; afzonderlijke toets. | Verwerkingsverantwoordelijke informeert betrokkenen zonder onredelijke vertraging, behoudens toepasselijke uitzondering. |
| Cyberbeveiligingswet | Alleen entiteit binnen wet én significant incident; vanaf kennisname. | Via MijnNCSC/sectorale CSIRT en toezichthouder: vroege waarschuwing binnen 24 uur, melding binnen 72 uur, eindverslag volgens wettelijke fasering. |
| DORA | Alleen toepasselijke financiële entiteit en geclassificeerd ernstig ICT-incident. | Bevoegde financiële toezichthouder; toepasselijke DORA-termijnen en formulieren afzonderlijk toetsen. |
| Contract, leverancier, verzekeraar | Concrete bepaling, polisvoorwaarde of klantafspraak. | Aan genoemde partij binnen contractuele termijn; dit vervangt wettelijke routes niet. |
De AVG art. 33–34 en de AP-uitleg onderscheiden melding aan AP en informatie aan personen. De Cbw geldt sinds 15 augustus 2026, maar niet automatisch voor ieder MKB-bedrijf. NCSC beschrijft de gefaseerde Cbw-melding. AFM beschrijft DORA voor de betrokken financiële ondernemingen.
Wie bewaakt het besluit?
Leg de wettelijke route bij de verantwoordelijke functionaris of bevoegde bestuurder. Laat de IT-partij feiten aanleveren, maar veronderstel niet dat die alle meldingen namens jouw organisatie verricht. Noteer de klokstart, bron, onzekerheden, tussentijdse update en reden van wel of niet melden. Als nog niet alle feiten bekend zijn, onderzoek of een initiële melding met aanvulling nodig is; wacht niet gedachteloos op een eindrapport.
Wat betekent “onbekend” in de eerste uren?
Een onbereikbaar systeem kan persoonsgegevens tijdelijk onbeschikbaar maken; niet ieder operationeel incident is een AVG-inbreuk. Het omgekeerde geldt ook: geen zichtbare exfiltratie sluit gegevensverlies of toegang niet uit. Gebruik de privacy-incidentenkaart voor de persoonsrisico’s. Een verkeerd ingeschatte drempel kan personen onbeschermd laten of rapportage vertragen; stem bij twijfel tijdig met bevoegde deskundigen af.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . De voorbeelden en hulpmiddelen zijn fictieve, praktische DCA-uitwerkingen.
- AVG, Verordening (EU) 2016/679 — Art. 4(12), 32(1)(b–d), 33 en 34: beschikbaarheid/herstel/testen en afzonderlijke datalekplichten.
- Autoriteit Persoonsgegevens: datalek, dit moet u doen — Stoppen, risico inschatten, melden en intern registreren; toezichthouderuitleg.
- NCSC: meldplicht Cyberbeveiligingswet — Sinds 15 augustus 2026; alleen toepasselijke entiteiten en significante incidenten; 24 uur, 72 uur en vervolgrapportage.
- Cyberbeveiligingswet, Stb. 2026, 187 — Art. 25–29: significante incidenten en gefaseerde melding; toepasselijkheid eerst beoordelen.
- Cyberbeveiligingsbesluit, Stb. 2026, 189 — Art. 35: Cbw en besluit in werking op 15 augustus 2026.
- AFM: DORA-meldingen — Afzonderlijk meldregime voor toepasselijke financiële ondernemingen en ernstige ICT-incidenten.
- NCSC: incidentrespons, waar begin ik? — Detectie, triage, besluitvorming, communicatie, respons, herstel en evaluatie; officiële guidance.
