Incidentresponsplan

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

Het document dat beschrijft wat er gebeurt zodra er een beveiligingsincident is: wie doet wat, in welke volgorde, en binnen welke termijn wordt er gemeld.

Wat erin hoort

  • wat bij u telt als incident en wat als significant incident
  • wie het beoordeelt en wie mag besluiten dat er gemeld wordt
  • bereikbaarheid buiten kantooruren, met namen en telefoonnummers
  • de meldroutes: CSIRT binnen 24 uur, klanten, en waar van toepassing de Autoriteit Persoonsgegevens
  • de stappen: vaststellen, indammen, herstellen, evalueren
  • hoe en door wie er gecommuniceerd wordt, intern en extern

Wie stelt het vast

Vaststelling gebeurt door de verantwoordelijke voor informatiebeveiliging, bekend bij het bestuur. Zonder datum en zonder vaststeller heeft een document geen status, en dan telt het bij een controle niet mee als bewijs.

Hoe vaak herzien

Herzien: jaarlijks, en na elk significant incident. Zet de volgende herzieningsdatum in het document zelf, dan is het bij een controle meteen duidelijk of het actueel is.

Hoe lang moet het zijn

kort. Twee tot vier pagina's die iemand onder druk kan volgen, plus een kaart van één A4 met telefoonnummers.

Fouten die er het vaakst in zitten

  • Het plan staat op de fileserver die bij een incident niet bereikbaar is.
  • Er is geen aangewezen persoon die 's avonds of in het weekend mag besluiten te melden.
  • Het plan is nooit beproefd, dus niemand weet of het werkt.

De kaart van één A4

Naast het plan zelf maakt u een kaart die op papier gaat en die iemand onder druk kan volgen:

  1. Vermoed u een incident? Bel [naam en nummer]. Buiten kantooruren [naam en nummer].
  2. Wat doet u meteen niet: systemen uitzetten of opschonen, want dat vernietigt sporen.
  3. Wie beslist of het significant is: [rol], met als vervanger [rol].
  4. Melden bij het CSIRT binnen 24 uur via [adres of formulier]. Aanvulling binnen 72 uur.
  5. Persoonsgegevens betrokken? Ook melden bij de Autoriteit Persoonsgegevens binnen 72 uur.
  6. Klanten informeren volgens de termijn in het contract.
  7. Wie praat met de buitenwereld: [naam]. Anderen verwijzen door.

Meer heeft niemand nodig op het moment zelf. Het uitgebreide plan is er voor de voorbereiding, deze kaart voor de uitvoering.

Het plan moet werken zonder uw systemen

Een incidentresponsplan dat alleen digitaal beschikbaar is, is precies dan onbruikbaar wanneer u het nodig heeft. Bij gijzelsoftware ligt uw fileserver plat, uw e-mail eruit, en staat het plan met alle telefoonnummers in een omgeving waar u niet bij kunt.

Print de kaart met contactgegevens en meldroutes uit, en geef hem aan de mensen die hem nodig hebben. Dat is geen ouderwetse oplossing maar de enige die onder alle omstandigheden werkt.

Beproeven kost een uur

Neem een fictief geval, bijvoorbeeld: op zaterdagochtend blijkt een server versleuteld. Loop met het team het plan door en noteer waar het vastloopt. In de praktijk stuit u binnen tien minuten op iets dat ontbreekt: een nummer dat niet klopt, een persoon die niet bereikbaar is, of onduidelijkheid over wie mag besluiten. Dat is precies wat u wilt weten voordat het echt gebeurt.

Verhouding tot de Cyberbeveiligingswet

Dit document dekt maatregel 2 af, en het is de enige manier om de meldplicht binnen 24 uur te halen. De wet vraagt niet om een bepaald document, maar om aantoonbare maatregelen. Dit document is de gebruikelijke manier om dat aan te tonen.

Verhouding tot ISO 27001

Sluit aan op de incidentmaatregelen in bijlage A, maar NIS2 voegt de harde meldtermijn toe die de norm niet kent. Zie de ISO 27001-checklist voor het volledige overzicht.

Veelgestelde vragen

Kan ik hiervoor een sjabloon gebruiken?

Als startpunt voor de structuur wel. De inhoud moet over uw organisatie gaan, anders valt het bij de eerste controle door de mand. Een auditor vraagt een medewerker naar iets wat erin staat; kent niemand het, dan is dat een bevinding.

Is dit document wettelijk verplicht?

De Cyberbeveiligingswet schrijft geen documenten voor, maar wel dat u passende maatregelen neemt en kunt aantonen. In de praktijk is vastleggen de enige manier om dat aan te tonen.

Moet elk incident in het plan staan?

Nee. Beschrijf de route en de rollen, niet elk denkbaar scenario. Een plan dat alles probeert te vangen wordt te lang om te volgen.

Wie meldt er bij het CSIRT?

Wijs één rol aan met een vervanger. Belangrijker dan wie het is, is dat die persoon het mandaat heeft om te melden zonder eerst toestemming te zoeken.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.