
Bibliotheek
Incident response is het gestructureerd afhandelen van een cyberincident, van het eerste signaal tot herstel en evaluatie. De eerste 24 uur bepalen vooral of het bewijs bewaard blijft en of de organisatie de wettelijke meldtermijnen haalt. Onder de Cyberbeveiligingswet geldt sinds 15 augustus 2026 een vroegtijdige waarschuwing binnen 24 uur, gevolgd door een melding binnen 72 uur.
Die termijnen lopen door terwijl het onderzoek nog bezig is. Een organisatie meldt dus op basis van onvolledige informatie, terwijl herstelacties de sporen niet mogen wissen die datzelfde onderzoek nodig heeft. Dat spanningsveld maakt de eerste dag lastig, niet de techniek.
Wij zien dat beslissingen de uitkomst van een incident bepalen, vaker dan de techniek. Wie systemen mag uitzetten, wie klanten informeert en wie de melding tekent, ligt zelden vooraf vast. Die rolverdeling hoort vooraf te zijn belegd.
Incident response begint bij detectie en eindigt bij de evaluatie. Digital forensics is daarbinnen het onderzoeksdeel dat vaststelt wat er precies is gebeurd. De twee worden vaak in één adem genoemd als DFIR.
Niet elke melding is een incident. Een geblokkeerde phishingmail hoort bij het normale werk van beheer en monitoring. Er is pas sprake van een incident wanneer een aanval systemen of gegevens daadwerkelijk raakt.
De Cyberbeveiligingswet noemt een incident significant bij ernstige operationele verstoring. Ook financieel verlies of aanzienlijke schade bij anderen kan die drempel halen. Ministeriële regelingen maken de norm per sector concreet met drempelwaarden.
De eerste vraag is of het incident nog actief is. Zolang een aanvaller toegang heeft, verandert elke herstelactie het beeld en waarschuwt een zichtbare ingreep hem mogelijk. Isoleren gaat daarom voor opschonen, en bewijsveiligstelling gaat voor herinstalleren.
Direct herinstalleren van een besmette machine kost vaak het bewijs dat later nodig blijkt. Geheugen en logbestanden verdwijnen bij een reboot, en zonder die gegevens blijft onduidelijk welke data is ingezien of weggenomen. Precies dat wil de toezichthouder later weten.
Parallel loopt de bestuurlijke lijn. Iemand beslist over het uitschakelen van systemen en het informeren van klanten. Ook het moment waarop de melding de deur uit gaat, vraagt om een besluit.
Meerdere meldplichten lopen tegelijk, met eigen termijnen en eigen loketten. Melden onder de Cyberbeveiligingswet gebeurt in drie stappen, via één centraal meldpunt op MijnNCSC. Een melding daar bereikt zowel de toezichthouder als het sectorale Computer Security Incident Response Team, kortweg CSIRT.
| Verplichting | Termijn | Waar melden |
|---|---|---|
| Vroegtijdige waarschuwing, Cbw | Binnen 24 uur | MijnNCSC |
| Melding, Cyberbeveiligingswet | Binnen 72 uur | MijnNCSC |
| Eindverslag, Cyberbeveiligingswet | Binnen 1 maand na melding | MijnNCSC |
| Datalekmelding, AVG artikel 33 | Binnen 72 uur | Autoriteit Persoonsgegevens |
| Bericht aan betrokkenen, AVG artikel 34 | Onverwijld bij hoog risico | Rechtstreeks aan betrokkenen |
De klok begint te lopen zodra de organisatie het incident detecteert, niet zodra het onderzoek is afgerond. Continue detectie in een Managed SOC bepaalt daarmee ook hoeveel van de meldtermijn overblijft. Een vrijwillige melding gaat alleen naar het CSIRT en niet naar de toezichthouder. Organisaties die nog moeten vaststellen of de meldplicht voor hen geldt, vinden de reikwijdte in Cyberbeveiligingswet: 15 augustus 2026.
Het NCSC ondersteunt bij incidenten primair in de identificatiefase. Voor containment, eradication en recovery is het volgens het NCSC essentieel om tijdig een gespecialiseerde IR-partij te betrekken. De eindverantwoordelijkheid voor de respons blijft bij de getroffen organisatie zelf.
Dat onderscheid bepaalt wie er op dag één gebeld wordt. Het CSIRT levert duiding en advies over de dreiging. De organisatie en haar leveranciers doen het forensisch onderzoek en de herbouw.
Ook de toezichthouder heeft een andere rol dan het CSIRT. Het CSIRT ondersteunt tijdens het incident, de toezichthouder beoordeelt achteraf de naleving. Dezelfde melding bereikt beide, maar ze lezen die met een ander belang.
Een incident response traject is geen hersteltraject. Herstel is een fase binnen het onderzoek, en zonder inzicht in de toegangsweg blijft het gokwerk.
De meldplicht gaat evenmin over naar een externe partij. De organisatie meldt zelf, ondertekent zelf en verantwoordt zich zelf. Onze specialisten voor Incident Response en Forensics leveren de feiten waarop die melding rust.
Ook de omvang van een incident valt niet vooraf te sturen. Voorbereiding voorkomt wel dat verkeerde beslissingen in de eerste uren het onderzoek onmogelijk maken.
Na indamming volgt de vraag hoe groot het incident is. Onderzoek stelt vast welke systemen en gegevens zijn geraakt, en via welk pad de aanvaller binnenkwam. Zonder dat beeld blijft de toegangsweg mogelijk open.
Herstel is zelden een kwestie van een back-up terugzetten. Bij een gecompromitteerde identiteitsomgeving vervangt de organisatie wachtwoorden en sleutels, en bouwt zij de onderliggende vertrouwensrelaties opnieuw op. In omgevingen met OT komt daar de vraag bij welke productie tijdens herstel door kan draaien.
Het traject eindigt met een evaluatie en een verbeterplan. Op datzelfde moment stelt de organisatie het eindverslag voor de toezichthouder op. Compliance en governance legt vast hoe die verantwoording is opgebouwd, zodat een bestuursbesluit aantoonbaar wordt.
Een retainer legt vooraf vast wie er komt en hoe snel. De waarde zit minder in de reactietijd dan in het feit dat inkoop en kennismaking al achter de rug zijn. Zonder afspraken gaat de eerste dag vaak op aan het regelen van toegang en het afstemmen van verwachtingen.
De vorm past vooral wanneer uitval direct financiële of maatschappelijke gevolgen heeft. Dat speelt bij organisaties onder de Cyberbeveiligingswet en bij dienstverleners met contractuele hersteltermijnen. Voor organisaties met beperkte afhankelijkheid van IT weegt de vaste vergoeding zwaarder dan het voordeel.
Belangrijker dan het contract is de voorbereiding eromheen. Actuele netwerkdocumentatie en logbronnen met voldoende bewaartermijn bepalen hoe snel een extern team werkelijk kan werken. Ontbreekt die basis, dan staat het team snel klaar en komt het onderzoek toch traag op gang.
Goede incident response beperkt de schade die een aanval uiteindelijk aanricht. De eerste 24 uur draaien om bewijs behouden, toegang indammen en de meldtermijn halen. Die drie kunnen elkaar in de weg zitten, en de voorbereiding bepaalt hoe vaak dat gebeurt.
De belangrijkste beperking blijft dat geen enkel plan de omvang van een incident vooraf bepaalt. Wat een plan wel bepaalt, is of de organisatie na afloop kan aantonen wat er is gebeurd en wat zij eraan heeft gedaan.
NCSC, Meldplicht Cyberbeveiligingswet | NCSC, Hulp en ondersteuning bij cyberincidenten | NCSC, Incident response plan | Rijksoverheid, Cbw en Wwke vanaf 15 augustus 2026 van kracht | Cyberbeveiligingswet, Staatsblad 2026, 187 | Verordening (EU) 2016/679, AVG
Laatst inhoudelijk gecontroleerd: 4 september 2026.
Bespreek een securityvraagstuk, actueel risico of complexe IT- of OT-omgeving met een van onze senior specialisten. Het eerste gesprek richt zich op de technische context, operationele randvoorwaarden en de meest passende vervolgstappen.
Kan het niet wachten?
Bel ons op +31 (0) 70 290 6 290
of stuur een email naar info@deepbluesecurity.nl