[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:nl:nis2-of-cra-welke-incidentklok-loopt-voor-een-softwarebedrijf-en-wat-maakt-een-incident-significant":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"nl","nis2-of-cra-welke-incidentklok-loopt-voor-een-softwarebedrijf-en-wat-maakt-een-incident-significant","NIS2 of CRA: welke incidentklok loopt voor een softwarebedrijf, en wat maakt een incident 'significant'","Beide wetten geven u 24 uur, 72 uur en een maand, en beide starten de klok wanneer u 'kennis krijgt'. Bijna al het andere verschilt: wat de klok start, wie de melding ontvangt, op welk platform, en wat meetelt. NIS2 artikel 23 en Uitvoeringsverordening 2024\u002F2690 voor het bedrijf dat een clouddienst exploiteert; CRA artikel 14 voor het bedrijf dat een product levert; beide voor het bedrijf dat beide doet. De drempels, criterium voor criterium, en één procedure die aan beide voldoet.","2026-09-11",{"who":10,"when":11,"do":12},"Een softwarebedrijf dat een cloud- of managed service onder NIS2 exploiteert, een product onder de CRA levert, of beide; elke wet geeft 24 uur, 72 uur en een maand vanaf de kennisname, maar de trigger, de ontvanger, het platform en de drempels verschillen.","De CRA-termijn loopt sinds 11 september 2026 voor een actief uitgebuite kwetsbaarheid of een ernstig incident in een product; de NIS2-termijn loopt sinds de nationale omzetting voor een significant incident in de dienst, met uitvoeringsverordening 2024\u002F2690 voor de drempels bij cloud- en managed services.","Schrijf één procedure met twee triggers en twee ontvangers, het CSIRT voor de CRA en de nationale autoriteit voor NIS2, en dezelfde toets van redelijke zekerheid voor de kennisname; de drempels hieronder zeggen welk incident welke termijn start.","\nEen softwarebedrijf dat leest over de vroegtijdige waarschuwing van 24 uur uit de Cyber Resilience Act en een bedrijf dat leest over de vroegtijdige waarschuwing van 24 uur uit NIS2 lezen twee verschillende wetten die dezelfde getallen hebben gekozen. Verordening (EU) 2024\u002F2847, de CRA, legt de plicht bij de fabrikant van een product met digitale elementen, in artikel 14. Richtlijn (EU) 2022\u002F2555, NIS2, legt haar bij essentiële en belangrijke entiteiten, in artikel 23, en Uitvoeringsverordening (EU) 2024\u002F2690 van de Commissie zegt, voor aanbieders van clouddiensten en andere digitale aanbieders, wat \"significant\" betekent. [Welke wet een softwarebedrijf raakt](\u002Farticles\u002Fcra-or-nis2-which-one-applies-to-a-software-company) wordt bepaald door wat het levert: een product dat de klant zelf draait, of een dienst waartoe de klant toegang heeft. Dit artikel gaat over wat er na die beslissing gebeurt, wanneer iets misgaat: de twee klokken naast elkaar, de drempels, en de ene procedure die beide dient.\n\n## Wie onder welke klok valt\n\n**CRA artikel 14** geldt voor de fabrikant van een product met digitale elementen dat in de EU in de handel is gebracht, sinds 11 september 2026, ongeacht de omvang van het bedrijf, ook voor producten die al op de markt zijn. De triggers zijn een actief uitgebuite kwetsbaarheid in het product en een ernstig incident dat gevolgen heeft voor de beveiliging van het product; [beide zijn hier gedefinieerd](\u002Farticles\u002Fwhat-you-have-to-report-under-the-cra-the-two-triggers-defined).\n\n**NIS2 artikel 23** geldt voor een essentiële of belangrijke entiteit: een publieke of particuliere entiteit \"van een in de bijlagen I en II bedoeld type\" die ten minste een middelgrote onderneming is volgens Aanbeveling 2003\u002F361\u002FEG, dus geen micro- of kleine onderneming, grofweg 50 werknemers of meer, of meer dan 10 miljoen EUR aan zowel omzet als balanstotaal, \"en die hun diensten verlenen of hun activiteiten verrichten in de Unie\" (artikel 2(1)). Aanbieders van cloudcomputingdiensten staan in bijlage I onder digitale infrastructuur, en artikel 6(30) definieert een cloudcomputingdienst als \"een digitale dienst die administratie op aanvraag en brede toegang op afstand tot een schaalbare en elastische pool van deelbare computerbronnen mogelijk maakt\". Artikel 2(2) noemt de gevallen die ongeacht de omvang gelden, waaronder DNS- en topleveldomeindiensten, aanbieders van vertrouwensdiensten, en de enige aanbieder van een dienst die essentieel is voor kritieke maatschappelijke of economische activiteiten. De trigger is \"elk incident dat aanzienlijke gevolgen heeft voor de verlening van hun diensten\", een significant incident.\n\nEen bedrijf dat een geïnstalleerde client verkoopt met zijn eigen cloud erachter, of dat dezelfde functionaliteit als software en als dienst verkoopt, kan onder beide vallen: fabrikant voor het product, entiteit voor de dienst. De beslissende vragen zijn de twee hierboven, afzonderlijk gesteld. [De NIS2-helft wordt schriftelijk beantwoord door het toepassingsgebiedhulpmiddel](\u002Fnis2\u002Fscope), met het soort entiteit, de omvangregel en de wet van de lidstaat.\n\n## De twee klokken naast elkaar\n\n| | CRA artikel 14, de fabrikant | NIS2 artikel 23, de entiteit |\n| --- | --- | --- |\n| Trigger | Een actief uitgebuite kwetsbaarheid in het product, of een ernstig incident met gevolgen voor de beveiliging van het product (14(1), 14(3)) | Een significant incident met gevolgen voor de verlening van de diensten van de entiteit (23(1), 23(3)) |\n| Ontvanger | Het als coördinator aangewezen CSIRT van de lidstaat van de hoofdvestiging van de fabrikant, en Enisa, gelijktijdig (14(7)) | Het nationale CSIRT van de entiteit of, waar de lidstaat daarvoor kiest, zijn bevoegde autoriteit (23(1), 23(4)) |\n| Kanaal | Het centrale meldingsplatform van Enisa, en niets anders telt (14(7), artikel 16) | Zoals de lidstaat het regelt; geen platform van de Unie |\n| Vroegtijdige waarschuwing | Binnen 24 uur na kennisname; bij een kwetsbaarheid de lidstaten waar het product beschikbaar is (14(2)(a)); bij een incident of onrechtmatige of kwaadwillige handelingen worden vermoed (14(4)(a)) | Binnen 24 uur na kennisname; of onrechtmatige of kwaadwillige handelingen worden vermoed, en of er grensoverschrijdende gevolgen kunnen zijn (23(4)(a)) |\n| Melding | Binnen 72 uur: algemene informatie, een eerste beoordeling, genomen maatregelen en maatregelen die voor gebruikers beschikbaar zijn, gevoeligheid (14(2)(b), 14(4)(b)) | Binnen 72 uur: een actualisering van de vroegtijdige waarschuwing, een eerste beoordeling met ernst en gevolgen, indicatoren van compromittering waar beschikbaar (23(4)(b)); 24 uur voor aanbieders van vertrouwensdiensten |\n| Tussentijds verslag | Op verzoek van de coördinator (14(6)) | Op verzoek van het CSIRT of de bevoegde autoriteit (23(4)(c)) |\n| Eindverslag | Kwetsbaarheid: binnen 14 dagen nadat een corrigerende of risicobeperkende maatregel beschikbaar is (14(2)(c)); incident: binnen één maand na de melding van 72 uur (14(4)(c)) | Binnen één maand na de melding van 72 uur, met dezelfde vier onderdelen plus grensoverschrijdende gevolgen; loopt het incident nog, dan op dat moment een voortgangsverslag en een eindverslag binnen één maand na de afhandeling (23(4)(d), (e)) |\n| Antwoord aan u | Geen toegezegd | Een eerste feedback \"zo mogelijk binnen 24 uur na ontvangst van de vroegtijdige waarschuwing\", richtsnoeren op verzoek, en een verwijzing naar de rechtshandhaving wanneer een strafbaar feit wordt vermoed (23(5)) |\n| Gebruikers en ontvangers | Getroffen gebruikers en, waar passend, alle gebruikers informeren over de kwetsbaarheid of het incident en over maatregelen die zij kunnen nemen (14(8)) | Ontvangers in kennis stellen van significante incidenten die hen waarschijnlijk treffen, en van significante cyberdreigingen en remedies (23(1), 23(2)) |\n| Aansprakelijkheid | \"De loutere handeling van melding ... brengt voor de meldende natuurlijke of rechtspersoon geen verhoogde aansprakelijkheid met zich mee\" (artikel 17(4)) | \"Melding leidt niet tot blootstelling van de entiteit aan een verhoogde aansprakelijkheid\" (23(1)) |\n\nTwee dingen zijn met opzet identiek. Het moment: beide klokken lopen vanaf \"kennis krijgen\", en de CRA-richtsnoeren van de Commissie zeggen dat zij hun definitie hebben afgestemd op overweging 31 van de NIS2-uitvoeringsverordening, zodat [dezelfde toets van redelijke zekerheid](\u002Farticles\u002Fwhen-does-the-cra-24-hour-clock-start-becoming-aware) beide start. En de structuur van het eindverslag: één maand na de melding van 72 uur bij een incident, onder beide wetten. De ene klok die van aard verschilt, is het eindverslag over kwetsbaarheden van de CRA, dat loopt vanaf de fix, niet vanaf de kennisname, en [de meeste uitleg krijgt dat verkeerd](\u002Farticles\u002Fcra-final-report-clock-does-not-start-when-you-become-aware).\n\n## Wat \"significant\" betekent voor een cloudaanbieder\n\nNIS2 artikel 23(3) maakt een incident significant als het \"een ernstige operationele verstoring van de diensten of financiële verliezen voor de betrokken entiteit veroorzaakt of kan veroorzaken\", of \"andere natuurlijke of rechtspersonen heeft getroffen of kan treffen door aanzienlijke materiële of immateriële schade te veroorzaken\". Voor de digitale aanbieders van artikel 3(1) van de uitvoeringsverordening vervangt de verordening dat oordeel door getallen. Artikel 3(1) geldt voor hen allemaal; een incident is significant als aan een of meer hiervan is voldaan:\n\n> a) het incident heeft voor de relevante entiteit direct financieel verlies veroorzaakt of kan verlies veroorzaken dat hoger is dan 500 000 EUR of meer dan 5 % van de totale jaaromzet van de relevante entiteit in het voorgaande boekjaar, indien dat lager is;\n> b) het incident heeft het uitlekken van bedrijfsgeheimen ... veroorzaakt of kan dit veroorzaken;\n> c) het incident heeft de dood van een natuurlijke persoon veroorzaakt of kan dit veroorzaken;\n> d) het incident heeft aanzienlijke schade aan de gezondheid van een natuurlijke persoon veroorzaakt of kan dit veroorzaken;\n> e) er heeft een succesvolle, vermoedelijk kwaadwillige en ongeoorloofde toegang tot netwerk- en informatiesystemen plaatsgevonden, die ernstige operationele verstoring kan veroorzaken;\n\nplus de regel voor terugkerende incidenten van artikel 4, incidenten die zich ten minste tweemaal binnen zes maanden hebben voorgedaan, dezelfde kennelijk onderliggende oorzaak hebben en gezamenlijk aan het financiële criterium voldoen, en de sectorcriteria van de artikelen 5 tot en met 14. Artikel 7 voegt er voor aanbieders van cloudcomputingdiensten vier aan toe, in de bewoordingen van de verordening:\n\n- een geleverde cloudcomputingdienst is meer dan 30 minuten volledig niet beschikbaar;\n- de beschikbaarheid van een cloudcomputingdienst is beperkt voor meer dan 5 % van de gebruikers van de dienst in de Unie, of voor meer dan 1 miljoen van hen, afhankelijk van welk aantal het kleinste is, gedurende meer dan één uur;\n- de integriteit, de vertrouwelijkheid of de authenticiteit van opgeslagen, verzonden of verwerkte gegevens in verband met de dienst is aangetast als gevolg van een vermoedelijk kwaadwillige handeling;\n- dezelfde gegevens zijn aangetast met gevolgen voor meer dan 5 % van de gebruikers van de dienst in de Unie, of voor meer dan 1 miljoen van hen, afhankelijk van welk aantal het kleinste is.\n\nArtikel 3(2) sluit \"geplande dienstonderbrekingen en geplande gevolgen van geplande onderhoudswerkzaamheden\" uit. Artikel 3(3) zegt hoe gebruikers worden geteld: klanten met een overeenkomst, en de natuurlijke en rechtspersonen die met zakelijke klanten verbonden zijn en de dienst gebruiken. Aanbieders van beheerde diensten en van beheerde beveiligingsdiensten hebben dezelfde vier criteria in artikel 10; datacentra, CDN's, marktplaatsen, zoekmachines, sociale netwerken en vertrouwensdiensten hebben hun eigen criteria in de artikelen 8, 9 en 11 tot en met 14.\n\nGelezen naast het \"ernstige\" incident van de CRA in artikel 14(5), dat vraagt of het incident het vermogen van het product aantast om de vertrouwelijkheid, integriteit, beschikbaarheid of authenticiteit van gevoelige of belangrijke gegevens of functies te beschermen, of kwaadaardige code inbrengt, gaan de NIS2-drempels over de dienst en zijn gebruikers: een half uur volledige onbeschikbaarheid van een clouddienst is onder NIS2 zonder verder oordeel een te melden incident, en een aantasting van gegevens door een vermoedelijk kwaadwillige handeling is er een onder beide wetten.\n\n## Eén procedure, twee formulieren\n\nHet bedrijf dat onder beide wetten valt, heeft geen twee incidentprocessen nodig. Het heeft één beoordeling met twee uitkomsten nodig. De verdachte gebeurtenis komt via dezelfde kanalen binnen; de eerste beoordeling vraagt, prompt, ten eerste of de beveiliging van een product is geraakt of een productkwetsbaarheid wordt uitgebuit, en ten tweede of de dienst een drempel van artikel 3 of artikel 7 heeft overschreden; \"kennis gekregen\" wordt één keer vastgelegd, in UTC, met de redenering; en de twee klokken lopen daarvandaan naar twee formulieren, één op het platform van Enisa voor het product, één via het nationale kanaal voor de dienst. De eindverslagen zijn in dezelfde maand verschuldigd, de gebruikers en de ontvangers worden één keer geïnformeerd, en het dossier dat de tijdlijn laat zien, is hetzelfde dossier.\n\n[De koppeling van NIS2 aan ISO 27001](\u002Fnis2\u002Fiso-27001-mapping) plaatst de meldplicht tussen de andere maatregelen van artikel 21; [de pagina met CRA-termijnen](\u002Fcyber-resilience-act\u002Freporting-deadlines) berekent de drie producttermijnen en noemt de coördinator voor elke lidstaat. StandardOS houdt beide dossiers bij, met het tijdstip van kennisname en de daaruit afgeleide termijnen, op één plek.\n\n## Bronnen\n\n- Richtlijn (EU) 2022\u002F2555 (NIS2), artikel 2(1) en (2), artikel 6(30), artikel 21(1), artikel 23(1) tot en met (5), bijlage I.\n- Uitvoeringsverordening (EU) 2024\u002F2690 van de Commissie, overweging 31, artikelen 3, 4, 7, 10 en 5 tot en met 14, gelezen op EUR-Lex.\n- Verordening (EU) 2024\u002F2847 (CRA), artikel 14(1) tot en met (8), artikel 16, artikel 17(4), artikel 69(3).\n- Europese Commissie, Richtsnoeren van de Commissie over de toepassing van Verordening (EU) 2024\u002F2847, C(2026) 5252 van 27 juli 2026, punt 212.\n- Aanbeveling 2003\u002F361\u002FEG van de Commissie, bijlage, artikel 2, voor de grootteklassen.\n\nDit is geen juridisch advies. NIS2 is een richtlijn, dus de ontvanger, het kanaal en de vorm van de melding worden bepaald door de omzetting van elke lidstaat; de klok en de drempels hierboven zijn de tekst van de Unie.\n",1789383978578]