Zondag, 22u40. Er komt een melding binnen op de telefoon van de systeembeheerder: op een bestandsserver worden bestanden versleuteld. Hij isoleert de server binnen twintig minuten. Goede reflex.
Dan komen de echte vragen, en geen enkele is technisch. Is dit een "significant" incident in de zin van NIS2? Wie beslist dat, op een zondagavond? Wie heeft de toegangsgegevens voor het portaal van het CCB? En op welk uur precies heeft het bedrijf "kennis gekregen" van het incident?
Maandag om 9 uur zit iedereen rond de tafel. Er zijn vierendertig uur verstreken. De eerste wettelijke termijn is tien uur geleden verstreken.
In het kort
- NIS2 legt drie termijnen op voor een significant incident: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, eindverslag binnen één maand.
- De klok start op het moment dat de entiteit kennis krijgt van het incident, niet wanneer de aanval begon.
- In België lopen de meldingen via het Centrum voor Cybersecurity België (CCB), waar het nationale CSIRT is ondergebracht.
- Wat bedrijven de termijn doet missen, is bijna nooit technisch: het is het ontbreken van vooraf afgesproken kwalificatiecriteria en van een bereikbare verantwoordelijke in het weekend.
Wat is een "significant" incident?
De richtlijn hanteert twee criteria, en één ervan volstaat. Een incident is significant als het een ernstige operationele verstoring van de diensten of financiële verliezen heeft veroorzaakt of kan veroorzaken voor de entiteit, of als het andere personen heeft getroffen of kan treffen door aanzienlijke materiële of immateriële schade te veroorzaken.
Twee woorden verdienen aandacht. Eerst "kan": u wacht niet tot de schade zich voordoet. En dan "aanzienlijke": dat is een beoordeling, wat betekent dat ze in alle rust voorbereid moet zijn, niet geïmproviseerd om 23 uur op een zondag door vermoeide mensen die bang zijn een procedure voor niets in gang te zetten.
De drie termijnen
- Vroegtijdige waarschuwing — 24 uur. Een kort signaal, dat onder meer aangeeft of het incident vermoedelijk het gevolg is van kwaadwillige handelingen en of het grensoverschrijdende gevolgen kan hebben. Het is geen verslag: het is een signaal. Het vraagt noch de grondoorzaak, noch de volledige omvang.
- Incidentmelding — 72 uur. Ze actualiseert de vroegtijdige waarschuwing en voegt een eerste beoordeling toe: ernst, impact, en de compromitteringsindicatoren voor zover beschikbaar.
- Eindverslag — één maand na de melding. Gedetailleerde beschrijving, type dreiging of grondoorzaak, toegepaste en lopende mitigerende maatregelen, en grensoverschrijdende impact waar relevant. Loopt het incident op dat moment nog, dan wordt een voortgangsverslag ingediend en volgt het eindverslag binnen een maand na afhandeling.
Tussen de eerste twee termijnen kan de bevoegde autoriteit of het CSIRT een tussentijds verslag vragen. Afhankelijk van het geval kunt u ook verplicht zijn de afnemers van uw diensten te informeren.
De valkuil: de klok start bij kennisname
Dit is het punt dat bijna iedereen verkeerd begrijpt. De 24 uur starten niet bij het begin van de aanval, en evenmin bij de crisisvergadering van maandagochtend. Ze starten wanneer de entiteit kennis heeft gekregen van het incident.
Dat verplaatst het probleem naar een plek waar niemand keek: op welk uur wordt uw organisatie geacht het geweten te hebben? Kwam er om 22u40 een melding binnen op de telefoon van een beheerder, dan is het standaardantwoord 22u40. De enige manier om dat tijdstip te beheersen, is het zelf te registreren, in een register, op het moment zelf.
De vijf zaken die u de termijn doen missen
- Geen schriftelijke kwalificatiecriteria. Niemand wil alleen beslissen dat een incident "significant" is, dus wacht iedereen op een vergadering.
- Geen aangeduide verantwoordelijke buiten de kantooruren. Incidenten vallen twee keer op drie op een vrijdagavond, en dat is geen toeval.
- Geen toegang tot het meldingsportaal. De registratie bij het CCB en de toegangsgegevens bereidt u voor in rustige tijden, niet tijdens de crisis.
- Geen betrouwbare tijdstempels. Zonder register kunt u noch bewijzen dat u tijdig gemeld hebt, noch uw eigen kennisname dateren.
- Geen meldingssjabloon. De eerste officiële communicatie van het bedrijf onder stress vanaf een blanco blad opstellen, kost uren.
Wat klaar moet liggen: één pagina
Het goede nieuws is dat de voorbereiding geen project vraagt. Ze past op één pagina, uitgehangen waar mensen ze vinden, met antwoord op zes vragen: wie kwalificeert het incident, volgens welke criteria, wie meldt, via welk kanaal en met welke toegang, waar het register staat, en wie de directie verwittigt.
Een bedrijf met die pagina haalt de 24 uur. Een bedrijf zonder die pagina haalt ze door geluk, één keer.
Hoe Prism GRC de respons structureert in Odoo
Prism GRC is een native Odoo-module. Het incidentenregister is geen extra rekenblad: het is verbonden met de activa, risico's en controlemaatregelen die al in kaart gebracht zijn. Concreet:
- Registratie van het incident met tijdstempel op het moment van kennisname, met de auteur, wat het startpunt van de termijn vastlegt en documenteert.
- Kwalificatiecriteria ingebouwd in het formulier, zodat de beslissing "significant of niet" begeleid en vastgelegd wordt in plaats van aan de stemming van het moment overgelaten.
- De termijnen van 24 uur, 72 uur en één maand automatisch berekend, met verantwoordelijke en herinnering, zodat niemand de kalender uit het hoofd hoeft te kennen tijdens een crisis.
- Analyse van de grondoorzaken en corrigerende acties gekoppeld aan het incident, wat het eindverslag rechtstreeks voedt.
- De koppeling met de betrokken activa, die herhaling zichtbaar maakt: drie incidenten op hetzelfde actief in zes maanden is een maatregel die niet standhoudt.
- De Odoo-chatter die de volledige chronologie van uitwisselingen en beslissingen bewaart, precies wat een auditor achteraf zal vragen.
Veelgestelde vragen
Moet een incident zonder uiteindelijke impact gemeld worden?
Het criterium omvat wat een ernstige verstoring kan veroorzaken. Een geblokkeerde poging valt doorgaans buiten het toepassingsgebied, terwijl een nipt ingedamde compromittering er wel binnen kan vallen. Precies daarom moeten de criteria vooraf op papier staan: de beslissing moet achteraf uit te leggen zijn.
Wie moet melden in België?
Essentiële en belangrijke entiteiten onder de Belgische wet die NIS2 omzet, die zich bovendien bij het CCB moeten registreren. Kent u uw classificatie niet, dan is dat het eerste wat u moet uitklaren, nog vóór de incidentprocedure.
Vervangt een cyberverzekering de melding?
Nee. Het zijn twee afzonderlijke verplichtingen, met twee tegenpartijen en twee kalenders. Ook uw verzekeraar hanteert eigen aangiftetermijnen, vaak korte: bereid beide circuits samen voor.
Zet de stap
Prism Technology is officiële Odoo-partner in België, gevestigd in Waals-Brabant. Wij hebben Prism GRC gebouwd, een native Odoo-module voor het beheer van risico's, controlemaatregelen, incidenten en naleving. In 30 minuten lopen we uw meldingsprocedure door zoals ze vandaag bestaat, en duiden we aan wat u over de grens van 24 uur zou duwen.
👉 Boek uw demo van 30 minuten — Contacteer ons