NIS2 incidentregistratie: wat leg je vast en hoe lang bewaar je het?

NIS2 incidentregistratie

NIS2 incidentregistratie is het bijhouden van een dossier per incident, en dat is iets anders dan het versturen van een melding. De melding gaat over één moment, het dossier gaat over de hele levensloop van het incident en over wat je ervan hebt geleerd. Organisaties richten vaak alleen het eerste in, omdat daar een harde termijn aan hangt. Bij een controle blijkt dan dat er geen enkel spoor is van de incidenten die niet meldingsplichtig waren, en juist die verzameling laat zien of je grip hebt.

In dit artikel lees je wat je per incident vastlegt, wie dat bijhoudt, hoe lang je het bewaart en waar de wet je daarin wel en niet stuurt.

Kort samengevat

  • Registratie en melding zijn twee verschillende dingen: een dossier tegenover een bericht aan de toezichthouder.
  • Leg ook incidenten vast die de meldgrens niet halen, want de trend erin is het bewijs van grip.
  • De Cyberbeveiligingswet kent geen vaste bewaartermijn voor logging en incidentdossiers.
  • Bewaar dus op basis van je eigen risicoafweging, en leg die afweging vast.
  • Persoonsgegevens in een incidentdossier vallen onder de AVG, dus bewaar niet langer dan nodig.
  • Een dossier zonder besluitmomenten en tijdstempels is bij een onderzoek vrijwel waardeloos.

Wat hoort er in een NIS2 incidentregistratie te staan?

Een bruikbaar dossier vertelt een controleur, of je eigen opvolger, wat er is gebeurd zonder dat iemand het mondeling moet aanvullen. Dat betekent feitelijke registratie met tijdstippen, niet een samenvatting achteraf.

  1. Detectie: wanneer en waardoor het incident is opgemerkt, en door wie.
  2. Aard en omvang: welke systemen, gegevens en diensten geraakt zijn, en welke niet.
  3. Impact: gevolgen voor de dienstverlening, uitgedrukt in duur en aantallen.
  4. Oorzaak: de vastgestelde oorzaak, en zolang die onbekend is ook expliciet dat hij onbekend is.
  5. Genomen maatregelen: wat je hebt gedaan om het te stoppen, met tijdstippen.
  6. Besluitmomenten: wie wat besloot en op welk moment, inclusief het besluit om niet te melden.
  7. Melding: of er is gemeld, wanneer, aan wie, en met welke inhoud.
  8. Nazorg: welke structurele verbetering eruit voortkomt en wie daar eigenaar van is.

Punt zes is het punt dat het vaakst ontbreekt en dat bij een onderzoek het zwaarst weegt. Besluit je dat een incident de meldgrens niet haalt, dan is dat een verdedigbaar besluit, maar alleen als je kunt laten zien wanneer je het nam en op welke feiten. Voor de grens zelf verwijzen we naar de meldtermijnen bij een incident.

Hoe lang moet je een incidentdossier bewaren?

Hier moeten we eerlijk zijn: er is geen vast getal. De Cyberbeveiligingswet schrijft geen concrete bewaartermijn voor logging of incidentdossiers voor. Wie je een harde termijn van bijvoorbeeld twaalf of vierentwintig maanden voorhoudt als wettelijke eis, gaat verder dan de wet zegt.

Wat er wel geldt, is een afweging die je zelf maakt en vastlegt. Drie overwegingen bepalen de uitkomst:

  • Onderzoekbaarheid: een aanvaller zit vaak maanden in een omgeving voordat iets opvalt. Logging die maar twee weken teruggaat maakt onderzoek onmogelijk.
  • Aantoonbaarheid: je wilt over meerdere jaren kunnen laten zien dat je patroon van incidenten en verbeteringen klopt.
  • Dataminimalisatie: zit er persoonsgegeven in het dossier, dan geldt de AVG en mag je niet langer bewaren dan nodig is voor het doel.

De praktische uitweg is scheiden. Bewaar het incidentdossier zelf, dat vooral besluiten en maatregelen bevat, langer dan de ruwe logging waarin persoonsgegevens zitten. Leg die twee termijnen apart vast met de reden erbij. Dan heb je een verdedigbaar beleid in plaats van een geleend getal.

Wie houdt de registratie bij?

Registratie hoort bij één rol, niet bij wie er toevallig dienst had. In de praktijk werkt het als de persoon die het incident coördineert ook eigenaar is van het dossier, en als iemand anders na afronding controleert of het compleet is. Die tweede stap voorkomt het meest voorkomende gebrek, namelijk een dossier dat stopt op het moment dat het probleem is opgelost en dat niets zegt over de nazorg.

Heb je die rol niet structureel belegd, dan is dat het echte gat en niet de administratie. Een security partner of een CISO-as-a-Service vult precies dat in: iemand die eigenaar is van het proces in plaats van van het incident.

Waarom incidenten onder de meldgrens er juist het meest uit halen

Elk zwaar incident begint klein. De phishingmail die één keer werd aangeklikt, de leverancier die een week onbereikbaar was, de beheeraccount die opeens vanaf een ander land inlogde: los zijn dat voetnoten, samen zijn dat een patroon.

Wie alleen de meldingsplichtige incidenten registreert, houdt drie dossiers per jaar over en kan daar niets uit leren. Wie alles registreert, ziet na een half jaar waar het steeds vandaan komt. Vaak is dat de keten: lees daarover een datalek dat via een leverancier binnenkwam en hoe je concentratierisico in je keten in beeld krijgt.

Dat patroon is ook wat je aan een toezichthouder wilt kunnen tonen. Niet dat je nooit incidenten had, dat is niet geloofwaardig, maar dat je ze ziet en er iets mee doet.

Veelgestelde vragen over NIS2 incidentregistratie

Is incidentregistratie hetzelfde als de meldplicht?

Nee. De meldplicht is het bericht dat je binnen een vaste termijn aan de toezichthouder stuurt. Incidentregistratie is het dossier dat je zelf bijhoudt, ook bij incidenten die je niet hoeft te melden.

Hoe lang moet ik incidentgegevens bewaren onder de Cyberbeveiligingswet?

De wet noemt geen vaste bewaartermijn voor logging of incidentdossiers. Je bepaalt de termijn zelf op basis van onderzoekbaarheid en aantoonbaarheid, en legt die onderbouwing vast. Voor persoonsgegevens in het dossier geldt daarnaast de AVG.

Moet ik ook incidenten registreren die geen impact hadden?

Dat is niet wettelijk verplicht, maar wel verstandig. Kleine incidenten vormen samen het patroon waaruit je oorzaken herkent, en dat patroon is het beste bewijs dat je grip hebt.

Wie is verantwoordelijk voor het incidentdossier?

Leg het eigenaarschap bij de rol die het incident coördineert, en laat iemand anders na afronding controleren of het dossier compleet is. Zonder die tweede stap ontbreekt vrijwel altijd de nazorg.

CEO & Founder · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is, concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes