**1.** Van een significant incident in de zin van artikel 25, tweede lid, onderdeel a van de wet, is sprake indien als gevolg van het incident:
een kritisch bedrijfsproces langer dan vier uur gedeeltelijk of geheel stil ligt;
netwerk- en informatiesystemen die cruciaal zijn voor de instandhouding van de dienstverlening of productie van de belangrijke of essentiële entiteit zijn gecompromitteerd of vernietigd;
de integriteit, vertrouwelijkheid of beschikbaarheid van bedrijfsgevoelige informatie is aangetast;
de vertrouwelijkheid van bijzondere persoonsgegevens of BSN-nummers ten gevolge van een vermoedelijke kwaadwillende handeling zijn aangetast; of
sprake is van blijvend letsel, ziekenhuisopname of overlijden van een persoon.
**2.** Van een significant incident is tevens sprake indien een incident de gevolgen omschreven in het eerste lid of artikel 25, tweede lid, onderdeel b van de wet kan veroorzaken.
**3.** Dit artikel is niet van toepassing indien sprake is van voorziene gevolgen van geplande onderhoudswerkzaamheden die door of namens de essentiële entiteit of belangrijke entiteit worden uitgevoerd.
Hoofdstuk 2
Artikel 2.2
Criteria significante incidenten
Onderdeel van Cyberbeveiligingsregeling voor de zorg· Informatierecht
Deze tekst geldt sinds 15 augustus 2026