[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:nl:de-nis2-incidentklok-voor-een-softwarebedrijf-24-uur-72-uur-een-maand-wat-een-incident-significant-maakt-voor-een-cloudaanbieder-en-een-pagina-die-de-drie-meldingen-schrijft":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"nl","de-nis2-incidentklok-voor-een-softwarebedrijf-24-uur-72-uur-een-maand-wat-een-incident-significant-maakt-voor-een-cloudaanbieder-en-een-pagina-die-de-drie-meldingen-schrijft","De NIS2-incidentklok voor een softwarebedrijf: de vroegtijdige waarschuwing na 24 uur, de melding na 72 uur, het eindverslag na een maand, wat een incident significant maakt voor een cloudaanbieder, en een pagina die de drie meldingen schrijft","Artikel 23, lid 4, van NIS2 laat drie klokken lopen vanaf het moment waarop een essentiële of belangrijke entiteit kennis neemt van een significant incident: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72, en een eindverslag binnen een maand na die melding, met een tussentijds verslag op verzoek en een voortgangsverslag waar het incident nog gaande is. Voor een aanbieder van cloudcomputingdiensten zegt Uitvoeringsverordening (EU) 2024\u002F2690 wanneer een incident significant is: een direct financieel verlies van meer dan 500 000 EUR of 5 % van de omzet, het laagste bedrag geldt, een dienst die langer dan 30 minuten volledig onbeschikbaar is, beschikbaarheid die voor meer dan 5 % of 1 miljoen van zijn gebruikers in de Unie langer dan een uur beperkt is, of een vermoedelijk kwaadwillige compromittering van gegevens. Wat elke melding bevat, naar welk CSIRT zij gaat, en een gratis pagina die de termijnen berekent en alle drie in zes talen schrijft.","2026-09-13",{"who":10,"when":11,"do":12},"Een softwarebedrijf dat een essentiële of belangrijke entiteit onder NIS2 is, wat voor een aanbieder van cloudcomputingdiensten, een aanbieder van beheerde diensten of een aanbieder van beheerde beveiligingsdiensten door bijlage I of II het geval is ongeacht de staat; en hetzelfde bedrijf als de leverancier waarvan de eigen meldingen van zijn klanten onder artikel 23 afhangen.","Vanaf het moment van kennisneming van een significant incident: de vroegtijdige waarschuwing binnen 24 uur, de melding binnen 72, het eindverslag uiterlijk een maand na indiening van de melding; de plicht geldt sinds de omzettingstermijn van 17 oktober 2024, en Uitvoeringsverordening (EU) 2024\u002F2690 stelt de drempels voor de digitale aanbieders vast sinds 7 november 2024.","Leg het moment van kennisneming vast en lees het incident tegen artikel 23, lid 3, en, voor een digitale aanbieder, tegen de drempels van de verordening; stuur de vroegtijdige waarschuwing binnen 24 uur met de twee vermeldingen die zij vraagt, de melding binnen 72 met de eerste beoordeling, het eindverslag binnen een maand met zijn vier onderdelen; de gratis pagina berekent de drie termijnen, noemt het CSIRT en schrijft de meldingen.","\nNIS2 heeft één klok die een softwarebedrijf niet kan uitbesteden: de melding van een significant incident, in artikel 23, in drie stappen met drie termijnen geteld in uren en maanden vanaf het moment waarop de entiteit kennis neemt. De CRA heeft zijn eigen klok voor actief uitgebuite kwetsbaarheden en de AVG haar 72 uur voor een inbreuk in verband met persoonsgegevens, en het [routerartikel](\u002Farticles\u002Fnis2-or-cra-which-incident-clock-runs-for-a-software-company-and-what-makes-an-incident-significant) zegt welke loopt; dit artikel gaat over de NIS2-klok zelf, over wat elk van haar drie meldingen bevat, en over wanneer een incident significant genoeg is om haar te starten, gelezen tegen de [catalogus](\u002Fnis2\u002Fscope) die StandardOS van de richtlijn bijhoudt en de [gratis pagina](\u002Fnis2\u002Fincident-clock) die de termijnen berekent en de meldingen schrijft.\n\n## De drie termijnen van artikel 23, lid 4\n\nArtikel 23, lid 4, telt vanaf kennisneming van een significant incident. Punt a): een vroegtijdige waarschuwing onverwijld en in ieder geval binnen 24 uur, die in voorkomend geval zegt of het incident vermoedelijk door onrechtmatige of kwaadwillige handelingen is veroorzaakt en of het grensoverschrijdende gevolgen kan hebben. Punt b): een incidentmelding onverwijld en in ieder geval binnen 72 uur, die de vroegtijdige waarschuwing bijwerkt en een eerste beoordeling van het incident geeft, met inbegrip van ernst en gevolgen, en waar beschikbaar de indicatoren van compromittering; een verlener van vertrouwensdiensten geeft die melding binnen 24 uur (artikel 23, lid 4, tweede alinea). Punt c): een tussentijds verslag over relevante statusupdates, op verzoek van het CSIRT of de bevoegde autoriteit. Punt d): een eindverslag uiterlijk een maand na de indiening van de melding, met vier onderdelen: een gedetailleerde beschrijving van het incident met ernst en gevolgen, het soort dreiging of de onderliggende oorzaak die het waarschijnlijk heeft veroorzaakt, de toegepaste en lopende beperkende maatregelen, en in voorkomend geval de grensoverschrijdende gevolgen. Punt e): waar het incident nog gaande is wanneer het eindverslag verschuldigd is, dan een voortgangsverslag en het eindverslag binnen een maand na de afhandeling van het incident. De ontvanger is het CSIRT of, waar de lidstaat dat bepaalt, de bevoegde autoriteit (artikel 23, lid 1), en in voorkomend geval worden de afnemers van de diensten onverwijld ingelicht over een significant incident dat hen waarschijnlijk raakt. De gratis pagina noemt het CSIRT van de staat uit het register van het CSIRT-netwerk, berekent de drie termijnen en telt de maand van het eindverslag vanaf de eigen termijn van de melding totdat het tijdstip van indiening is ingevoerd.\n\n## Wat een incident significant maakt\n\nArtikel 23, lid 3, van de richtlijn stelt twee voorwaarden, waarvan elk een incident significant maakt: het heeft ernstige operationele verstoring van de diensten of financiële verliezen voor de entiteit veroorzaakt of kan dat, of het heeft andere natuurlijke of rechtspersonen getroffen door aanzienlijke materiële of immateriële schade of kan dat. Voor de digitale aanbieders gaat Uitvoeringsverordening (EU) 2024\u002F2690 verder en zegt in cijfers wanneer aan die voorwaarden is voldaan. Artikel 3, lid 1, noemt zeven algemene criteria waarvan één volstaat: een direct financieel verlies van meer dan 500 000 EUR of 5 % van de totale jaaromzet van de entiteit in het voorgaande boekjaar, het laagste bedrag geldt; de exfiltratie van bedrijfsgeheimen; het overlijden van een natuurlijke persoon; aanzienlijke schade aan de gezondheid van een natuurlijke persoon; een geslaagde, vermoedelijk kwaadwillige en ongeoorloofde toegang tot netwerk- en informatiesystemen die ernstige operationele verstoring kan veroorzaken; terugkerende incidenten die samen aan het financiële criterium voldoen (artikel 4: ten minste tweemaal binnen zes maanden, dezelfde kennelijke onderliggende oorzaak); of een van de criteria per dienst van de artikelen 5 tot en met 14. Voor een aanbieder van cloudcomputingdiensten stelt artikel 7 er vier: de dienst langer dan 30 minuten volledig onbeschikbaar; zijn beschikbaarheid beperkt voor meer dan 5 % van zijn gebruikers in de Unie of meer dan 1 miljoen van hen, het kleinste getal geldt, langer dan een uur; de integriteit, vertrouwelijkheid of authenticiteit van de gegevens gecompromitteerd door een vermoedelijk kwaadwillige handeling; of zo'n compromittering met gevolgen voor meer dan 5 % of 1 miljoen van de gebruikers in de Unie, het kleinste getal geldt. Artikel 10 stelt dezelfde vier voor aanbieders van beheerde diensten en beheerde beveiligingsdiensten. Artikel 3, lid 2, haalt geplande onderbrekingen en gepland onderhoud eruit. Een SaaS-storing van 31 minuten is dus een significant incident en start de klok van 24 uur; een gepland onderhoudsvenster van twee uur niet; een phishingmail die één postvak bereikte niet, tenzij het account is gebruikt om de systemen te bereiken.\n\n## Wat elke melding zegt, en waarop zij niet mag wachten\n\nDe vroegtijdige waarschuwing is twee vermeldingen en een tijdstempel: kwaadwillig of niet, grensoverschrijdend of niet, verzonden binnen 24 uur ook waar de antwoorden \"nog niet bekend\" luiden. De melding is de eerste beoordeling: wat er is gebeurd, hoe ernstig, wat is getroffen, met de indicatoren van compromittering waar het bedrijf die heeft; zij is binnen 72 uur verschuldigd en wordt niet achtergehouden voor het forensische rapport. Het eindverslag is de registratie: de beschrijving met ernst en gevolgen, de onderliggende oorzaak of het soort dreiging, de toegepaste en nog lopende maatregelen, en de grensoverschrijdende gevolgen waar die er zijn, een maand na de melding. Geen van de drie wacht tot het incident voorbij is: artikel 23, lid 4, punt e), is geschreven voor precies het incident dat nog open is bij de termijn van het eindverslag, en het voortgangsverslag is zijn antwoord. Een softwarebedrijf dat te laat meldt omdat het het volledige beeld wilde, heeft te laat gemeld; de richtlijn is zo ontworpen dat het beeld in drie stappen wordt opgebouwd.\n\n## Twee klokken ernaast\n\nEen softwarebedrijf dat een NIS2-entiteit is, is vaak ook AVG-verwerkingsverantwoordelijke of verwerker, en hetzelfde incident dat het CSIRT binnen 24 uur bereikt, bereikt de toezichthoudende autoriteit binnen 72 waar persoonsgegevens zijn getroffen, op de [AVG-meldtermijn](\u002Fgdpr\u002Fbreach-clock), en de fabrikant van een product met digitale elementen meldt een actief uitgebuite kwetsbaarheid aan het centrale meldplatform van ENISA op de CRA-klok van 24 uur, 72 uur en 14 dagen. De drie klokken lopen vanaf één moment van kennisneming met drie verschillende ontvangers en drie verschillende drempels, en daarom is het ene dat vooraf te regelen valt de registratie die ze start: het incident gelogd met zijn tijdstempel, de getroffen systemen, de getroffen gegevens en de getroffen producten, zodat elke melding een weergave van dezelfde registratie is en geen apart onderzoek.\n\n## Wat ermee te doen\n\nBeslis vandaag welk soort aanbieder het bedrijf is onder de uitvoeringsverordening en zet haar drempels in de incidentprocedure als de toets voor \"significant\". Noem het CSIRT van de staat, of de bevoegde autoriteit waar de omzettingswet die koos, met zijn portaal en zijn contact, vóór het eerste incident. Laat de [gratis pagina](\u002Fnis2\u002Fincident-clock) eenmaal lopen met een incident uit het verleden om de drie meldingen te zien die zij schrijft, en bewaar dan haar link met het moment van kennisneming erin als de eerste registratie van het incident. StandardOS opent de klok vanuit de incidentregistratie en stelt de drie meldingen daaruit op; de [scopetool](\u002Fnis2\u002Fscope) zegt of het bedrijf überhaupt een essentiële of belangrijke entiteit is.\n",1789383964545]