Als uw bedrijf volgend jaar wordt gehackt, hebt u mogelijk precies 72 uur om de federale overheid daarover te informeren — of u er nu klaar voor bent of niet.
Dat is de kern van een nieuwe federale regel die momenteel zijn weg door Washington aflegt: de Cyber Incident Reporting for Critical Infrastructure Act, of CIRCIA. Het klinkt alsof dit alleen van toepassing is op elektriciteitscentrales en pijpleidingen. Dat is niet zo. CISA schat dat de regel uiteindelijk meer dan 300.000 organisaties zal bestrijken, en een aanzienlijk deel daarvan bestaat uit kleine en middelgrote bedrijven die nog nooit in hun leven een incidentmelding bij wie dan ook hebben moeten indienen.
De regel is nog niet definitief — de publicatiedatum is al meerdere keren uitgesteld en wordt nu ergens in het najaar van 2026 verwacht. Maar de twee deadlines die er de kern van vormen, een venster van 72 uur om een ernstig cyberincident te melden en een venster van 24 uur om een losgeldbetaling te melden, staan rechtstreeks in de wet die het Congres heeft aangenomen. Geen enkele verdere vertraging in het regelgevingsproces kan die klokken verzachten zodra de regel van kracht wordt. Als u een bedrijf runt dat hier plausibel onder zou kunnen vallen, is dit het jaar om er nu al werk van te maken in plaats van er op de harde manier achter te komen.
Wat CIRCIA eigenlijk vereist
Haal alle afkortingen weg en CIRCIA komt neer op twee verplichtingen voor een "gedekte entiteit":
- Meld een ernstig cyberincident aan CISA binnen 72 uur nadat u redelijkerwijs mag aannemen dat er een heeft plaatsgevonden.
- Meld een ransomwarebetaling binnen 24 uur nadat u die hebt gedaan, zelfs als het incident zelf niet de drempel van "ernstig" haalde.
Dit zijn geen interne meldingen aan een leidinggevende of een vage indiening ergens "op korte termijn". Het is een harde klok die begint te lopen op het moment dat u redelijkerwijs mag aannemen dat er een incident heeft plaatsgevonden — niet op het moment dat u het onderzoek hebt afgerond, de volledige omvang hebt bevestigd, of juridisch advies hebt ingewonnen. Dat onderscheid is enorm belangrijk voor een klein bedrijf, want 72 uur is niet veel speling om tegelijkertijd een inbreuk in te dammen, uit te zoeken wat er is gebeurd, en een rapport op te stellen dat nauwkeurig genoeg is om bij een federale instantie in te dienen.
Wie er werkelijk als "gedekt" telt
Dit is waar CIRCIA verder reikt dan de meeste eigenaren van kleine bedrijven veronderstellen. Dekking loopt via twee afzonderlijke routes, en u hoeft er slechts in één van de twee te vallen.
Op omvang gebaseerde dekking. Als uw bedrijf actief is in een van de 16 federaal aangewezen sectoren van kritieke infrastructuur en de omvangdrempels van de Small Business Administration overschrijdt (over het algemeen ergens tussen de 100 en 1.500 werknemers, of ruwweg 2,25 miljoen tot 47 miljoen dollar aan jaaromzet, afhankelijk van de specifieke branchecode), wordt u waarschijnlijk gedekt, hoe weinig glamoureus uw bedrijf zich ook voelt.
Op sector gebaseerde dekking. Bepaalde soorten entiteiten zijn zonder meer gedekt, zonder omvangtoets — waaronder ziekenhuizen, banken en kredietverenigingen, telecomaanbieders, nutsbedrijven en federale aannemers.
De 16 sectoren zijn breder dan "kritieke infrastructuur" in het dagelijks taalgebruik doet vermoeden:
- Chemie
- Commerciële voorzieningen
- Communicatie
- Kritieke productie
- Dammen
- Defensie-industriële basis
- Hulpdiensten
- Energie
- Financiële diensten
- Voedsel en landbouw
- Overheidsdiensten en -faciliteiten
- Gezondheidszorg en volksgezondheid
- Informatietechnologie
- Kernreactoren, -materialen en -afval
- Transportsystemen
- Water en afvalwater
Een regionale IT-dienstverlener, een middelgrote commerciële bakkerij die supermarktketens bevoorraadt, een gespecialiseerde financieringsmaatschappij, een leverancier van facturatiediensten voor de gezondheidszorg, een logistiek bedrijf dat gereguleerde vracht vervoert — al deze bedrijven kunnen plausibel binnen een van deze sectoren vallen, ruim voordat ze zichzelf als "kritieke infrastructuur" zouden omschrijven. Als uw bedrijf raakvlakken heeft met financiële diensten, IT, gezondheidszorg, voedselketens of overheidsopdrachten, en verder is gegroeid dan een handjevol medewerkers, loont het de moeite om de daadwerkelijke SBA-omvangberekening te maken in plaats van aan te nemen dat de regel voor iemand anders is bedoeld.
Wat telt als een meldingsplichtig incident
De trigger van CIRCIA is een "ernstig cyberincident", wat meer omvat dan een volledige ransomware-uitschakeling. Het omvat:
- Een aanzienlijk verlies van vertrouwelijkheid, integriteit of beschikbaarheid van een informatiesysteem of gegevens
- Een ernstige impact op de veiligheid en veerkracht van operationele systemen
- Een verstoring van uw vermogen om goederen of diensten te leveren
- Ongeautoriseerde toegang als gevolg van een compromittering van de toeleveringsketen — inclusief een inbreuk bij een leverancier, een managed service provider, of een cloudplatform waar u van afhankelijk bent
Die laatste categorie is degene die mensen vaak overvalt. Onder CIRCIA hoeft een incident niet op uw eigen netwerk te ontstaan om uw meldingsplicht te activeren. Als uw cloudprovider of een softwareleverancier waar u van afhankelijk bent wordt gecompromitteerd en dit heeft een wezenlijke invloed op uw systemen of gegevens, kan dat uw incident zijn om te melden, niet alleen dat van hen.
Waarom de regel steeds wordt uitgesteld — en waarom dat u niet helpt
Het Congres stelde oorspronkelijk een deadline van oktober 2025 vast waarop CISA de definitieve CIRCIA-regel moest publiceren. CISA haalde die deadline niet, verschoof het doel naar mei 2026, haalde ook dat niet, en mikt nu op ergens in het najaar van 2026, met als reden herhaalde onderbrekingen in de financiering die het opstellen van regelgeving hebben vertraagd. CISA houdt de hele zomer ook een reeks town-hallbijeenkomsten om feedback te verzamelen van belanghebbenden in de kritieke infrastructuur voordat de regel wordt vastgelegd.
Het is verleidelijk om een uitgestelde deadline te lezen als reden om dit minder prioriteit te geven. Dat zou een vergissing zijn. De vertragingen vinden plaats in het regelgevingsproces — het onderdeel dat de exacte indieningsformaten, precieze drempelwaarden en procedurele details vastlegt. De klokken van 72 uur en 24 uur zelf zijn wettelijk vastgelegd door het Congres in de onderliggende wet, niet door de regelgeving van CISA. Wanneer de definitieve regel eenmaal van kracht wordt, beginnen die klokken onmiddellijk te lopen; er is geen overgangsperiode waarin de deadlines in theorie 72 uur zijn maar in de praktijk soepeler. Een uitgestelde publicatiedatum betekent alleen dat u meer tijd hebt om u voor te bereiden, niet minder verplichting zodra de regel er is.
De klok voor losgeldbetalingen staat apart — en is korter
Het is de moeite waard om de meldingsplicht voor ransomwarebetalingen apart te belichten, omdat het gemakkelijk is om eraan voorbij te lezen terwijl u zich richt op de deadline van 72 uur voor incidenten. Als uw bedrijf losgeld betaalt, moet u die betaling binnen 24 uur melden — een volle 48 uur strakker dan de klok voor incidentmeldingen, en dit geldt zelfs als het onderliggende incident op zichzelf niet aan de drempel van "ernstig" voldeed. Veel kleine bedrijven die door ransomware worden getroffen, zijn nog in onderhandeling met verzekeraars, wegen af of ze überhaupt moeten betalen, of werken samen met externe juristen op het moment dat de betaling daadwerkelijk wordt gedaan. Wie in uw organisatie ook een losgeldbetaling zou goedkeuren, moet vooraf weten dat de meldingsklok voor die beslissing nóg minder speling geeft dan die voor het incident zelf.
Sancties zijn niet het enige wat op het spel staat
Het handhavingstraject van CISA escaleert van een informatieverzoek naar een dagvaarding voor entiteiten die niet meewerken, en het niet reageren op een dagvaarding kan leiden tot doorverwijzing naar het Ministerie van Justitie. Naast de directe sancties lopen federale aannemers het risico van uitsluiting bij niet-naleving — voor veel kleine bedrijven een veel grotere bedreiging dan een boete, aangezien dit een federale inkomstenstroom volledig kan beëindigen.
Maar de grotere financiële blootstelling voor de meeste kleine bedrijven zit niet in de regelgevende sanctie. Het zit in het incident zelf. Recente branchecijfers laten zien dat de gemiddelde kosten van incidentrespons en herstel bij een aanval op een klein bedrijf al in de tienduizenden dollars lopen, alleen al voor onderzoek en herstel, waarbij de totale afhandelingskosten van een ernstige inbreuk vaak oplopen tot zes cijfers. Losgeldeisen gericht op het mkb bedragen nu gemiddeld al tienduizenden dollars op zichzelf, nog voordat herstelkosten worden meegerekend. En een veelgeciteerde schatting stelt dat een meerderheid van de kleine bedrijven die een significante aanval te verduren krijgen, deze niet langer dan zes maanden erna overleeft. De meldingsdeadline is een compliance-probleem. De inbreuk zelf is een overlevingsprobleem — en beide dienen zich op hetzelfde moment bij u aan.
Hoe u zich kunt voorbereiden voordat de regel definitief is
De regel is nog niet van kracht, maar de bedrijven die er straks soepel mee omgaan, zijn degene die de vertraging behandelen als een planningsvenster, niet als een reden om te wachten.
1. Ga na of u werkelijk binnen het toepassingsgebied valt. Gok niet op onderbuikgevoel. Controleer of uw bedrijf onder een van de 16 sectoren valt, en voer vervolgens de daadwerkelijke SBA-omvangtoets uit voor uw specifieke NAICS-code. Veel bedrijven die zich niet als "kritieke infrastructuur" voelen, zijn dat wel.
2. Schrijf nu al een incidentresponsplan, terwijl er nog geen klok loopt. Een geteste incidentresponsplan is consequent een van de grootste kostenverlagers wanneer zich een inbreuk voordoet, omdat de beslissingen die onder druk de meeste tijd opslokken — wie te bellen, wat te bewaren, wie de bevoegdheid heeft om de beslissing te nemen — al vooraf zijn vastgelegd in plaats van live te worden bediscussieerd tijdens het eerste uur van een crisis.
3. Weet wat "redelijke aanname" voor uw bedrijf zal betekenen. U hoeft niet te wachten op een volledige forensische conclusie voordat de klok gaat lopen. Bepaal vooraf wie binnen uw organisatie bevoegd is om te beslissen dat er een meldingsplichtig incident heeft plaatsgevonden, zodat dat oordeel niet voor het eerst wordt geveld midden in een daadwerkelijk incident.
4. Breng uw afhankelijkheid van leveranciers en cloudsystemen in kaart. Omdat een compromittering bij een leverancier of cloudprovider uw meldingsplichtige incident kan zijn, moet u weten welke van uw kritieke systemen op de infrastructuur van iemand anders draaien, en bevestigen dat die leveranciers hun eigen toezeggingen voor inbreukmeldingen aan u hebben die snel genoeg zijn om uw klok van 72 uur te voeden.
5. Houd uw administratie schoon genoeg om snel te kunnen handelen onder druk. Wanneer zich een incident voordoet, willen onderzoekers en verzekeraars een duidelijk beeld hebben van welke systemen welke gegevens raken, hoe een normale transactie eruitziet, en wat er is veranderd. Een bedrijf met een reeds goed georganiseerde financiële en operationele administratie kan die vragen binnen enkele uren beantwoorden. Een bedrijf dat tegelijkertijd rommelige, informele boekhouding moet ontwarren terwijl het een inbreuk bestrijdt, verliest kostbare uren van zijn venster van 72 uur alleen al aan het reconstrueren van hoe "normaal" eruitzag.
Dat laatste punt verdient extra aandacht, omdat het gemakkelijk is om een dergelijke compliance-deadline puur als een juridisch of IT-probleem te zien. In de praktijk raakt een inbreukonderzoek dezelfde administratie als die van uw accountant: wie heeft toegang tot wat, wanneer vonden transacties plaats, en hoe ziet uw normale bedrijfspatroon eruit zodat onderzoekers kunnen zien wat abnormaal is. Bedrijven die al transparante, goed georganiseerde financiële gegevens bijhouden, zijn niet alleen gemakkelijker te controleren — ze zijn ook sneller te onderzoeken wanneer er iets misgaat, wat enorm belangrijk is wanneer de klok wordt gemeten in uren, niet in weken.
Houd uw financiële administratie klaar voor wat er ook komt
Een cyberincidentonderzoek gaat snel, en de bedrijven die er goed mee omgaan, zijn meestal degene wier administratie al op orde was voordat er iets gebeurde. Beancount.io biedt plain-text accounting die u een transparante, versiebeheerde, controleerbare geschiedenis van uw financiën geeft — geen black box, geen leverancierslock-in, en niets om onder druk te ontwarren. Ga gratis aan de slag en houd uw boekhouding net zo klaar voor controle als de rest van uw bedrijf moet zijn.