Partnerblog
Vanaf 11 september 2026 is de meldplicht van art. 14 van de Cyber Resilience Act van toepassing. Fabrikanten van producten met digitale elementen moeten vanaf dan actief uitgebuite kwetsbaarheden en ernstige incidenten melden, met een vroegtijdige waarschuwing binnen vierentwintig uur en een melding binnen tweeënzeventig uur. Daarmee komt er een meldregime bij in een landschap waar al gemeld moet worden onder NIS2, de AVG en, voor de financiële sector, DORA. Het aantal meldplichten groeit sneller dan de afstemming ertussen, en de onderneming die één incident vaststelt, moet zelf uitmaken welke van die regimes zij daarmee tegelijk in werking zet.
Drie regimes, drie afzonderlijke kwalificaties
Stel dat het enterprise resource planning (ERP)-systeem van een Belgisch bedrijf volledig uitvalt, waarin haar facturatie, boekhouding en voorraadbeheer en de toepassingen voor productieplanning en magazijnbeheer zijn ondergebracht. Het beheer van die omgeving ligt bij een externe ICT-dienstverlener, die verdachte activiteit meldt en een onderzoek opstart. Op dat ogenblik staat nog niet vast of er een incident is, en dus ook niet of er termijnen lopen. De klok begint pas wanneer het bedrijf met redelijke zekerheid weet dat zich een incident heeft voorgedaan, en dan onder elk toepasselijk kader afzonderlijk. Onder de NIS2-wet volgt binnen vierentwintig uur een vroegtijdige waarschuwing aan het CCB, binnen tweeënzeventig uur de incidentmelding en binnen een maand het eindverslag. Onder de AVG geldt tweeënzeventig uur voor de melding aan de Gegevensbeschermingsautoriteit, te rekenen vanaf de kennisname van de inbreuk in verband met persoonsgegevens. Voor een financiële entiteit onder DORA is dat vier uur na de classificatie van het incident als ernstig en in elk geval vierentwintig uur na kennisname.
Eén feitencomplex kan dus meerdere meldplichten activeren, elk met een eigen definitie, drempel, termijn en bevoegde autoriteit. Een incident is significant wanneer het voldoet aan de criteria van art. 23, lid 3 van de NIS2-richtlijn, omgezet in art. 34 van de Belgische Wet 26 april 2024 tot vaststelling van een kader voor de cyberbeveiliging van netwerk- en informatiesystemen van algemeen belang voor de openbare veiligheid. Een inbreuk in verband met persoonsgegevens wordt beoordeeld aan de hand van art. 4, 12) AVG en art. 33 en 34 AVG. Voor de financiële sector wordt de meldplicht geactiveerd wanneer een ernstig ICT-gerelateerd incident plaats vindt in de zin van art. 3, 10) j° art. 19 DORA.
Die kwalificaties overlappen inhoudelijk maar zijn niet identiek, en mogen dus niet met elkaar worden vereenzelvigd. Een ransomware-aanval die de dienstverlening ernstig verstoort, kan een significant incident onder NIS2 opleveren zonder dat daaruit een meldplicht onder de AVG volgt. Zo is het mogelijk dat er geen persoonsgegevens geraakt zijn – wat in de praktijk zeldzaam is want ook loutere versleuteling van persoonsgegevens kan al een inbreuk opleveren – maar die inbreuk houdt waarschijnlijk geen risico in voor de rechten en vrijheden van betrokkenen, wanneer er bijvoorbeeld een deugdelijke back-up was, met beperkte downtime en geen exfiltratie plaatsvond. Omgekeerd kan ongeoorloofde toegang tot persoonsgegevens een AVG-inbreuk zijn zonder dat de operationele impact de NIS2-drempel haalt. Elk toepasselijk regime vraagt een afzonderlijke beoordeling van dezelfde feiten.
Voor financiële entiteiten geldt DORA als lex specialis op NIS2, zodat de – NIS2-melding niet van toepassing is voor deze entiteiten en een DORA-melding voldoende is (art. 1, lid 2 DORA j° art. 4 NIS2-richtlijn). Dat cumulatievoordeel geldt niet ten aanzien van de AVG, en evenmin ten aanzien van andere regimes. Gebruikt die financiële instelling bijvoorbeeld een hoogrisico-AI-systeem voor haar kredietwaardigheidsbeoordeling, dan komt bij een ernstig incident in de zin van de AI-verordening ook de melding aan de markttoezichtautoriteit erbij.Vanaf 11 september 2026 komt daar voor fabrikanten van producten met digitale elementen de meldcascade van art. 14 van de Cyber Resilience Act bij.
De klok start bij redelijke zekerheid, niet bij forensische zekerheid
Het aanvangsmoment van de termijn is in de praktijk het gevoeligste punt. Bepalend is niet wanneer de aanvaller binnenkwam in de ICT-infrastructuur van de onderneming, maar wanneer de onderneming met redelijke zekerheid wist dat er zich een incident heeft voorgedaan. Het CCB leest dat zo in zijn NIS2 Notification Guide v1.3 (Titel A4), en de European Data Protection Board (“EDPB”) hanteert een gelijkaardige logica onder de AVG in Richtsnoeren 9/2022 (§31).
Grensoverschrijdend cyberincident
Zodra vestigingen in meerdere lidstaten geraakt zijn, komt de vraag welke autoriteit moet worden ingelicht. Het antwoord verschilt per wettelijk regime (AVG/NIS2/DORA etc).
Onder de AVG bestaat wel een onestopshopmechanisme. Doorslaggevend is of de onderliggende verwerking (dus niet per se het incident) grensoverschrijdend is in de zin van art. 4, 23) AVG, waarna de leidende toezichthouder wordt bepaald aan de hand van de hoofdvestiging in de zin van art. 4, 16) AVG. Bij complexe groepsstructuren berust die beoordeling op de feitelijke beslissingsmacht over doeleinden en middelen van de verwerking en moet de onderneming haar kwalificatie kunnen onderbouwen.
NIS2 vertrekt van een andere jurisdictielogica. Een entiteit valt volgens art. 26, lid 1 van de richtlijn in beginsel onder de jurisdictie van de lidstaat waarin zij gevestigd is, met bijzondere aanknopingspunten voor onder meer aanbieders van cloudcomputingdiensten en beheerde diensten. Grensoverschrijdende impact betekent niet dat dezelfde melding bij elke betrokken autoriteit moet worden ingediend. De richtlijn vangt die dimensie op via informatie-uitwisseling tussen de nationale autoriteiten en CSIRT’s.
Het voorstel voor de digitale omnibus van 19 november 2025 (COM(2025) 837 final) wil een Europees single entry point voor bepaalde incidentmeldingen invoeren, wat wil zeggen dat een entiteit slechts eenmaal op EU-niveau een incident zou indienen, en dat dit dan bij de correcte nationale overheden wordt ingediend. Zolang die tekst echter niet is aangenomen kan de incident response procedure daar niet op worden gebouwd.
IT-leverancierscontract
Dit alles veronderstelt dat de onderneming de feiten kent. In een uitbestede omgeving met verschillende IT-leveranciers is dat zelden het geval. De wettelijke verplichting rust op de entiteit zelf en kan niet worden uitbesteed, ook niet aan een externe adviseur of IT-leverancier. Daarom is het belangrijk dat de onderneming haar eigen wettelijke en contractuele verplichtingen doet doorwerken in de keten van IT-leveranciers waarvan zij afhankelijk is.
Concreet betekent dat, ten eerste, een contractuele meldtermijn bij de leverancier die substantieel korter is dan de eigen wettelijke termijn. Volgens het CCB mogen interne procedures geen onredelijke vertraging opleveren bij NIS2-incidentmeldingen. Art. 33, lid 2 AVG bevat geen concrete termijn voor de verwerker, zodat de contractuele invulling de facto bepaalt of de verwerkingsverantwoordelijke zijn eigen tweeënzeventig uur haalt.
Ten tweede logretentie, bewijsbewaring en een afdwingbare medewerkingsplicht aan het forensisch onderzoek, best als afzonderlijk beding naast de gewone auditclausule. Een crisis vergt andere reactietermijnen en toegangsrechten dan een routineaudit. Bedingen die de bewijsmiddelen van de wederpartij beperken, staan overigens op de grijze lijst van art. VI.91/5, 7° WER.
Ten derde datalokalisatie en overheidstoegang, met een kennisgevingsplicht vóór elke wijziging en een geregelde respons op bevelen van autoriteiten (uit derde landen).
Ten vierde de exitregeling, waarvan de wettelijke grondslag intussen aanzienlijk steviger is geworden. Hoofdstuk VI van de Dataverordening (art. 23 tot en met 31 Verordening (EU) 2023/2854) geeft klanten van dataverwerkingsdiensten afdwingbare overstaprechten en raakt ook bestaande cloudcontracten. Overstapkosten zijn verboden vanaf 12 januari 2027.
Wat dit betekent voor uw praktijk
Leg vast en documenteer onder welke regimes uw entiteiten vallen, wie voor welke verwerking verwerkingsverantwoordelijke is, en welke autoriteit in welke lidstaat bevoegd is. Herzie de meld-, logretentie-, forensische medewerkings- en exitbepalingen in uw contracten met managed service providers en stem dit af op de meldtermijnen in uw klantencontracten.
Auteurs
