Sinds 15 augustus 2026 Klok loopt vanaf ontdekking Achttien sectoren

Incidentmeldportaal met 24-uurs workflow laten maken

De Cyberbeveiligingswet geldt sinds 15 augustus 2026. Wie eronder valt, stuurt bij een significant incident binnen 24 uur een vroege waarschuwing, binnen 72 uur een volledige melding en binnen een maand een eindrapportage. Die klok begint bij ontdekking, niet bij het moment dat iemand besluit dat het ernstig is. Appfront bouwt het portaal dat die keten bewaakt.

Wat de meldplicht van u vraagt

De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn en trad op 15 augustus 2026 in werking, samen met de Wet weerbaarheid kritieke entiteiten. Zij raakt achttien sectoren en ruim achtduizend organisaties, die zelf moeten vaststellen of zij als essentiële of als belangrijke entiteit kwalificeren. Naast een zorgplicht voor uw maatregelen staat er een meldplicht in, en die is aan strakke termijnen gebonden.

De keten kent drie momenten. Binnen 24 uur na ontdekking van een significant incident gaat er een vroege waarschuwing uit. Binnen 72 uur volgt een volledige melding met wat u op dat moment weet over aard, omvang en gevolgen. Binnen een maand komt de eindrapportage met de oorzaak en wat u heeft gedaan. Duurt het incident langer, dan komt er een tussenrapportage.

Het portaal van de overheid neemt één melding aan die zowel bij het sectorale CSIRT als bij uw toezichthouder terechtkomt. Dat is de gemakkelijke kant. De moeilijke kant zit ervoor: iemand moet zien dat er iets is, moet inschatten of het significant is, en moet de klok laten lopen vanaf het juiste moment. Bij organisaties waar dat via de mail en een groepsapp gaat, is het eerste dat bij een toezichthouder ontbreekt niet de melding maar het tijdstip van ontdekking.

Hoe wij uw meldportaal bouwen

Wij beginnen bij uw eigen inschatting van wat significant is. Die weging is uw verantwoordelijkheid en die van uw jurist; wij bouwen het systeem dat hem toepast en vastlegt.

1
Uw meldketen in kaart brengen

Wie merkt een incident op, wie weegt of het significant is, wie mag namens de organisatie melden en wie neemt over buiten kantooruren. Dat is bij de meeste organisaties nergens vastgelegd, en het is de eerste plek waar 24 uur verloren gaat.

2
Criteria en termijnen vastleggen

De drempels waaraan u toetst, de teller die vanaf ontdekking loopt en de momenten waarop het systeem escaleert. Verandert de leidraad van uw toezichthouder, dan past u dat aan zonder dat er een verbouwing nodig is.

3
Bouwen in sprints

We werken in sprints en beginnen bij de melding en de teller, want dat is het deel dat bij een echt incident moet werken. Uw eigen mensen doen vroeg een oefening met een tussenversie, want daar komt uit of de route klopt.

4
Oefenen en overdragen

We spelen een incident door van signaal tot eindrapportage en kijken waar het blijft hangen. Dat is doorgaans niet de techniek maar de vraag wie er 's nachts beslist.

Wat het portaal concreet doet

Zes onderdelen die van een meldplicht een werkende keten maken. Welke u nodig heeft hangt af van uw omvang en van hoeveel signalen er binnenkomen.

Eén ingang voor signalen

Meldingen uit uw eigen organisatie, van uw leveranciers en uit uw monitoring komen via koppelingen op één plek binnen met een tijdstempel. Zolang signalen via de mail lopen, is het moment van ontdekking achteraf niet meer vast te stellen.

Weging tegen uw eigen drempels

Een vaste set vragen die uw criteria voor significant volgt, met de uitkomst en de onderbouwing vastgelegd. Ook een nee is een besluit dat u wilt kunnen laten zien.

Teller vanaf ontdekking

Zodra de weging op significant uitkomt, loopt de klok van 24, 72 uur en een maand zichtbaar mee, met waarschuwingen ruim voor het einde. Niet vanaf het besluit maar vanaf de ontdekking, want dat is het moment dat telt.

Opbouw van de drie berichten

De vroege waarschuwing, de volledige melding en de eindrapportage bouwen op elkaar voort, zodat wat u om 24 uur wist niet opnieuw hoeft en de latere berichten zichtbaar aanvullen in plaats van overschrijven.

Escalatie die niet stil kan vallen

Reageert de eerste verantwoordelijke niet binnen de afgesproken tijd, dan gaat het signaal verder omhoog. Een incident dat op zaterdagavond begint, mag niet op maandagochtend ontdekt worden.

Dossier per incident

De tijdlijn, de wegingen, de verzonden berichten en de genomen maatregelen bij elkaar. Dat is wat u nodig heeft bij een eindrapportage en wat een toezichthouder opvraagt.

Voor wie wij bouwen

Vier situaties uit de achttien sectoren. Het verschil zit vooral in de omvang van uw team en of u zelf monitort of dat uitbesteedt.

Overheid en publieke dienstverlening

Hier loopt de meldplicht naast bestaande verplichtingen, waaronder de melding van datalekken. Werkt u met het BIO-normenkader, dan overlappen de maatregelen aanzienlijk maar zijn de meldroutes verschillend.

Zorg

Een incident raakt hier direct de continuïteit van zorg, wat de weging anders maakt: uitval van een systeem is sneller significant dan elders. De 24-uurstermijn valt samen met het moment dat iedereen met de uitval bezig is.

Energie, water en transport

Zwaardere sectoren met vaak al een eigen meldpraktijk richting een sectorale toezichthouder. De valkuil is dat er twee routes naast elkaar ontstaan die uit de pas lopen, terwijl uw risicoregister maar één beeld kent.

Productie, digitale infrastructuur en dienstverleners

Veel organisaties in deze sectoren vallen nu voor het eerst onder een meldplicht. Hier begint het werk bij de vraag wie er eigenlijk beslist dat er gemeld wordt, nog voor de vraag hoe u NIS2-compliant software bouwt.

Nog niet zeker over een groot traject?

Test je idee eerst — werkend prototype in 1 dag

Met OneDayBuild maken we je idee in één dag tastbaar voor €950, zodat je weet of verdere ontwikkeling de investering waard is. Besluit je door te gaan met de volledige bouw? Dan verrekenen we de kosten volledig.

Bekijk OneDayBuild →

Technologie en koppelingen

Wat wij inzetten volgt uit uw omgeving. Eén ontwerpeis staat hier voorop: dit systeem moet werken op het moment dat uw eigen omgeving misschien niet werkt, want een incident kan uw netwerk raken.

Node.js / Python / .NET PostgreSQL Gescheiden hosting van uw productieomgeving Toegang zonder afhankelijkheid van uw eigen netwerk Meldroutes en escalatieschema Termijnbewaking vanaf ontdekking Weegcriteria als instelbaar onderdeel Koppeling met monitoring en servicedesk Onveranderbare tijdlijn per incident Rollen en autorisatie Signalering via meerdere kanalen Export voor de toezichthouder Auditlogging Hosting in de EU

Waarom Appfront

De klok begint bij ontdekking

Dat is de bepaling waar de meeste organisaties op vastlopen. Wij leggen het moment van ontdekking vast bij het eerste signaal, niet bij het besluit dat het ernstig is.

Werkt als de rest niet werkt

Een meldportaal binnen dezelfde omgeving die is getroffen, is geen meldportaal. Wij zetten het apart en zorgen dat het bereikbaar blijft zonder uw eigen netwerk.

Ook een nee is een besluit

De meeste signalen leiden niet tot een melding. Juist die wegingen legt u vast, want de vraag van een toezichthouder gaat over wat u níet heeft gemeld.

Eerlijk over wat wij niet doen

Wij bepalen niet of uw organisatie onder de wet valt en niet of een incident significant is. Dat is werk van u en uw jurist. Wij bouwen het systeem dat uw weging toepast en vastlegt.

Security en privacy

Een incidentdossier is een van de gevoeligste bestanden in uw organisatie. Het beschrijft precies welke systemen kwetsbaar waren, hoe iemand binnenkwam en hoe lang het duurde voordat u het zag. In verkeerde handen is dat een kant-en-klare handleiding. De toegang zetten we daarom krap en per incident, en niet op de hele geschiedenis.

De belangrijkste ontwerpkeuze is dat dit systeem los staat van de omgeving die getroffen kan worden. Een portaal dat draait op hetzelfde netwerk, achter dezelfde inlog en met dezelfde beheerrechten, is precies het moment van een incident niet bereikbaar. Verder is de tijdlijn per incident onveranderlijk: aanvullen kan, herschrijven niet, want een dossier waarin het moment van ontdekking achteraf te verzetten is, heeft bij een toezichthouder geen waarde. Hoe wij zelf met beveiliging omgaan staat in ons informatiebeveiligingsbeleid; meldingen van buitenaf lopen via ons CVD-beleid.

Veelgestelde vragen over de meldplicht

Binnen 24 uur na ontdekking van een significant incident een vroege waarschuwing, binnen 72 uur een volledige melding met wat u dan weet, en binnen een maand een eindrapportage met de oorzaak en de genomen maatregelen. Loopt het incident langer door, dan komt er een tussenrapportage. Eén melding gaat naar het sectorale CSIRT en naar uw toezichthouder.

Bij ontdekking van het incident, niet bij het moment dat u vaststelt dat het significant is. Dat onderscheid is de kern van het probleem: als een melding op vrijdagmiddag bij de servicedesk binnenkomt en pas maandag wordt beoordeeld, is de termijn al verstreken. Daarom leggen wij het eerste signaal vast met een tijdstempel, ook als de weging later volgt.

Dat moet u zelf vaststellen, en dat is een juridische beoordeling die wij niet doen. Het gaat om achttien sectoren, waarbij uw omvang en uw rol bepalen of u essentiële of belangrijke entiteit bent. De Rijksoverheid stelt hulpmiddelen beschikbaar om dat te toetsen. Ons portaal gaat over wat u doet als u eronder valt.

Nee. De software past uw criteria toe en legt de uitkomst met de onderbouwing vast; het besluit blijft van een mens. Wij bouwen de weging bewust als een vaste set vragen die naar een besluit leidt, zodat er onder tijdsdruk niet wordt geïmproviseerd en zodat achteraf te zien is waarom er wel of niet is gemeld.

Dan moet het meldportaal nog werken, en dat is de reden dat wij het los van uw productieomgeving zetten met een eigen toegangsroute. Een systeem dat achter dezelfde inlog zit als de omgeving die is getroffen, is precies op het verkeerde moment onbereikbaar. Deze eis bepaalt het ontwerp meer dan welke functie ook.

De routes zijn verschillend en de drempels ook: een datalek gaat over persoonsgegevens en heeft een eigen termijn van 72 uur richting de Autoriteit Persoonsgegevens. Eén incident kan onder beide vallen. Wat werkt is één ingang en één tijdlijn, met daarna twee uitgaande routes die elk hun eigen termijn bewaken, zodat het niet twee keer wordt vastgelegd.

De meldplicht is de zichtbare helft; de zorgplicht gaat over de maatregelen die u treft en is in de praktijk het grotere werk. Ze raken elkaar in de eindrapportage, waarin u beschrijft wat u heeft gedaan. Een meldportaal is geen invulling van de zorgplicht, en wij presenteren het ook niet zo. Voor die kant kijkt u eerder naar een beveiligingsassessment en naar uw maatregelenregister.

Dat hangt af van het aantal signaalbronnen, uw escalatieschema en of er koppelingen met monitoring of servicedesk bij komen. De meldketen zelf is doorgaans snel bruikbaar en levert het meeste op; de koppelingen kosten meer. Werkt uw team vanaf de telefoon, dan bouwen we de meldkant als app. Wij geven een onderbouwde inschatting na de verkenning.

Een incidentmeldportaal laten bouwen?

Vertel wie er nu een incident opmerkt en wie beslist dat er gemeld wordt, dan zeggen we waar uw keten de 24 uur verliest. Wij bouwen dit als los portaal en als onderdeel van een breder traject maatwerk software.

Edit Content