Ministeriële regeling cyberbeveiliging EZK: de meldplicht onder de Cyberbeveiligingswet nader toegelicht

Machteld Robichon & Bente van Kan & Lucas de Vet & Sophie Mostert
27 jul 2026

Op 21 juli 2026 is de Regeling van de staatssecretaris van Economische Zaken en Klimaat (“staatssecretaris EZK”), houdende regels voor essentiële en belangrijke entiteiten in de EZK-sectoren (“Regeling EZK”), gepubliceerd. Deze ministeriële regeling geeft nadere uitwerking aan de Cyberbeveiligingswet (“Cbw’’) en het Cyberbeveiligingsbesluit (“Cbb’’), die beiden op 15 augustus 2026 in werking treden.

In onze eerdere blog van 25 november 2025 stond de zorgplicht onder de consultatieversie van de Regeling EZK centraal. In deze bijdrage staat een andere kernverplichting centraal, namelijk de meldplicht.

Voor wie geldt de Regeling EZK?

De Regeling EZK is van toepassing op de sectoren digitale infrastructuur, beheer van ICT-diensten, ruimtevaart, vervaardiging en post- en koeriersdiensten. Deze blog beperkt zich tot de nadere regels in verband met de meldplicht voor de sector digitale infrastructuur. Binnen de sector digitale infrastructuur is de Regeling EZK van toepassing op de volgende drie soorten entiteiten:

  • Aanbieders van openbare elektronische communicatienetwerken;
  • Aanbieders van openbare elektronische communicatiediensten; en
  • Aanbieders van internetknooppunten.

Voor de overige entiteiten binnen de sector digitale infrastructuur die onder de Cbw vallen, geldt voor de verplichtingen aangaande de zorgplicht en de meldplicht rechtstreeks de Uitvoeringsverordening (EU) 2024/2690. Het gaat hierbij om DNS-dienstverleners, registers voor topleveldomeinnamen, aanbieders van cloudcomputingdiensten, aanbieders van datacentrumdiensten, aanbieders van netwerken voor de levering van inhoud en verleners van vertrouwensdiensten. Hetzelfde geldt voor aanbieders van beheerde beveiligingsdiensten en digitale aanbieders, zoals onlinemarktplaatsen, onlinezoekmachines en sociale netwerkplatforms.

Wanneer is een incident significant?

Onder de Cbw moeten essentiële en belangrijke entiteiten significante incidenten melden bij hun Computer Security Incident Response Team (“CSIRT’’) en de bevoegde autoriteit. Hiervoor richt de minister van Justitie en Veiligheid één centraal meldloket in.

De wettelijke ondergrens volgt uit artikel 25, tweede lid, van de Cbw. Een incident is ingevolge dit artikel significant als het:

  • Een ernstige operationele verstoring van de diensten of financiële verliezen voor de betrokken entiteit veroorzaakt of kan veroorzaken; of
  • Andere entiteiten heeft getroffen of kunnen treffen door aanzienlijke materiële of immateriële schade te veroorzaken.

Deze normen zijn open. Artikel 23, eerste lid, van het Cbb geeft de betrokken minister daarom de bevoegdheid om bij regeling nadere, per (sub)sector gedifferentieerde criteria vast te stellen.

Algemene criteria

Artikel 7 Regeling EZK bevat algemene criteria die voor alle onder de regeling vallende sectoren gelden. Een incident is ingevolge dit artikel in ieder geval significant als:

a) Het de dood van een of meerdere personen veroorzaakt of kan veroorzaken; of

b) Aanzienlijke schade aan de gezondheid aan een of meerdere personen heeft veroorzaakt of kan veroorzaken.

Daarbij is van belang dat voorziene gevolgen van gepland onderhoud, zoals een tijdelijke onderbreking van de dienstverlening, in beginsel geen significant incident vormen. Voor het meldmoment geldt dat een entiteit meldt zodra zij kennis heeft van het incident, ook wanneer de gevolgen pas op een later moment duidelijk worden. Van entiteiten wordt niet verlangd dat zij informatie verzamelen waartoe zij redelijkerwijs geen toegang hebben.

Nadere criteria openbare elektronische communicatienetwerken en -diensten

In artikel 8 Regeling EZK is bepaald dat een incident bij aanbieders van openbare elektronische communicatienetwerken en -diensten in ieder geval significant is als:

a) Bij een onderbreking ten minste 50.000 gebruikers zijn getroffen gedurende vier uur of langer;

b) De integriteit, vertrouwelijkheid of authenticiteit van gegevens die in verband met de dienstverlening worden verwerkt is aangetast, met gevolgen voor ten minste 1% van de gebruikers, met een minimum van 10.000 gebruikers; of

c) Het alarmnummer niet beschikbaar is.

De drempels zijn na consultatie afgestemd op een balans tussen impact en regeldruk. De vier-uursgrens en de ondergrens voorkomen dat iedere kortdurende storing of beperkte aantasting tot een meldplicht leidt. Het gaat bij ‘gebruikers’ om iedere natuurlijke persoon of rechtspersoon die gebruikmaakt van de dienst, ook zonder abonnement.

Met dienstverlening wordt niet alleen het aangeboden openbare elektronische communicatienetwerk of de openbare elektronische communicatiedienst verstaan, maar ook de ondersteunende diensten of netwerk- en informatiesystemen van de entiteit die noodzakelijk zijn voor het aanbieden ervan.

Een incident is onder onderdeel c) alleen meldplichtig indien het plaatsvindt binnen de 112-keten bij of onder de verantwoordelijkheid van de aanbieder van het openbare elektronische communicatienetwerk of de openbare elektronische communicatiedienst.

Nadere criteria internetknooppunten

Ingevolge artikel 9 Regeling EZK is voor aanbieders van internetknooppunten een incident in ieder geval significant als:

a) Ten minste 25% van het actuele totale verkeer (in bits per seconde) gedurende ten minste 30 minuten is uitgevallen; of

b) De integriteit, vertrouwelijkheid of authenticiteit van gegevens die in verband met de dienstverlening worden verwerkt is aangetast, met gevolgen voor meer dan 5% van de gebruikers.

Voor de drempel van 5% is bewust aangesloten bij de bestaande meldcriteria onder Uitvoeringsverordening (EU) 2024/2690, zodat aanbieders met herkenbare, onderling consistente regels te maken hebben.

Het vangnet

De meldcriteria in de Regeling EZK zijn niet uitputtend. De genoemde criteria bepalen wanneer in ieder geval sprake is van een significant incident. Voldoet een incident aan één of meer van deze criteria, dan moet het worden gemeld. De wettelijke criteria van artikel 25, tweede lid, van de Cbw blijven onverkort gelden als vangnet. De beoordeling verloopt daarom in twee stappen. De criteria in de Regeling EZK vormen het primaire kader. Als een incident daar niet onder valt, moet alsnog aan de hand van de open normen worden beoordeeld of sprake is van een significant incident.

Slot

De toelichting bij de Regeling EZK benadrukt: de meldplicht is niet beperkt tot incidenten die het gevolg zijn van kwaadwillige handelingen of ongeoorloofde toegang; ook incidenten die het gevolg zijn van menselijke fouten vallen hieronder. Ingevolge de toelichting kan daarbij gedacht worden aan het onbedoeld openbaar maken van vertrouwelijke gegevens of het onjuist uitvoeren van een systeemupdate, waardoor de netwerk- en informatiesystemen niet meer naar behoren functioneren.

Vragen over de Cbw of de Regeling EZK? Neem dan contact op met Machteld Robichon, Bente van Kan of Lucas de Vet.

Met dank aan Daan Zwinkels

Naar
boven