NIS2 in België: wat betekent dit voor uw organisatie?
De cyberbeveiligingsregelgeving in België is er de afgelopen tijd flink op vooruitgegaan — en veel ruimer geworden. Als u een bedrijf runt in België, is de kans groot dat NIS2 op u van toepassing is, rechtstreeks of via een klant of leverancier die verwacht dat u compliant bent.
Hier is wat u moet weten.
Wat is NIS2, en waarom is dit nu relevant?
NIS2 is de Europese cyberbeveiligingsrichtlijn (Richtlijn (EU) 2022/2555), omgezet in Belgisch recht via de wet van 26 april 2024 en van kracht sinds 18 oktober 2024. Het Centrum voor Cybersecurity België (CCB) houdt toezicht: het is de nationale cyberbeveiligingsautoriteit, het nationale CSIRT én de toezichthouder met een eigen inspectiedienst.
De schaal van de uitbreiding is opmerkelijk. De voorganger, NIS1, raakte slechts enkele honderden organisaties. NIS2 brengt rechtstreeks meer dan 4.000 Belgische entiteiten in scope — en via de toeleveringsketen voelen nog veel meer bedrijven de gevolgen, ook al vallen ze zelf niet strikt "in scope."
Valt u onder NIS2?
Twee criteria bepalen dit samen:
- Uw sector — 18 sectoren komen in aanmerking, waaronder energie, transport, zorg, digitale infrastructuur, ICT-dienstbeheer, voeding, chemie, afvalbeheer, productie en overheid.
- Uw grootte — doorgaans organisaties vanaf 50 werknemers of €10 miljoen omzet.
Er is geen formele aanduidingsprocedure meer. U wordt geacht dit zelf te beoordelen.
Afhankelijk van uw profiel valt u onder een van deze twee categorieën:
- Essentiële entiteit (groot, meest kritieke sectoren): proactief, regelmatig toezicht. Verplichte conformiteitsbeoordeling door een externe instantie.
- Belangrijke entiteit (vaak middelgrote spelers): toezicht achteraf. Geen audit vooraf, maar u moet aantoonbaar in orde zijn als het CCB langskomt.
Niet in scope? Toch relevant. NIS2-entiteiten moeten hun toeleveringsketen beoordelen en die eisen contractueel doorschuiven naar leveranciers en IT-partners. Het CCB adviseert elke organisatie in de keten om minimaal CyFun Basic te halen — en het CCB kan achteraf alsnog cruciale organisaties aanduiden, ongeacht hun omvang.
De kernverplichtingen
Als NIS2 op u van toepassing is, wordt het volgende verwacht:
- Registratie bij het CCB via het portaal Safeonweb@work.
- Risicobeheersmaatregelen (art. 21): risicoanalyse en beveiligingsbeleid, incidentbehandeling, back-up en continuïteit, ketenbeveiliging, patch- en kwetsbaarhedenbeheer, cryptografie, toegangs- en activabeheer, multifactorauthenticatie (MFA), cyberhygiëne en opleiding, plus periodieke evaluatie van de effectiviteit.
- Meldplicht bij significante incidenten, volgens een strikte tijdlijn: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur, en een eindrapport binnen 1 maand. Bij ransomware gelden extra vragen.
- Verantwoordelijkheid van het bestuur: de directie keurt de maatregelen goed, houdt toezicht op de uitvoering en volgt zelf opleiding. Persoonlijke aansprakelijkheid van bestuurders is mogelijk.
CyberFundamentals (CyFun®): de wettekst omgezet in actie
In plaats van organisaties zelf de wettekst te laten interpreteren, ontwikkelde het CCB CyFun, een praktisch kader dat de vereisten van NIS2 omzet in concrete, controleerbare maatregelen. Het is gebaseerd op NIST CSF 2.0, ISO 27001, de CIS Controls en IEC 62443.
Een CyFun- of ISO/IEC 27001-verificatie geeft u een vermoeden van conformiteit — en niet zonder reden is dit populair: ongeveer drie op vier entiteiten kiest CyFun, omdat het toegankelijker is voor kmo's dan een volledige ISO-certificering vanaf nul.
CyFun bestaat uit vier niveaus, elk voortbouwend op het vorige:
- Small — 7 maatregelen (gratis), bedoeld voor micro-organisaties en als instapniveau.
- Basic — ±34 maatregelen, met een geschatte dekking van ±82% van de meest voorkomende aanvalstechnieken, bedoeld voor kmo's en leveranciers in de keten.
- Important — ±132 maatregelen, met een geschatte dekking van ±94%, bedoeld voor belangrijke entiteiten.
- Essential — ±217 maatregelen, met een geschatte dekking van ±100%, bedoeld voor essentiële entiteiten en kritieke infrastructuur.
De dekking verwijst naar de door het CCB geschatte bescherming tegen de meest voorkomende aanvalstechnieken.
Het traject naar conformiteit verloopt doorgaans als volgt: (1) een risicobeoordeling en keuze van het niveau, (2) een zelfevaluatie met bewijsvoering, en (3) verificatie of certificering door een door BELAC geaccrediteerde conformiteitsbeoordelingsinstantie (CAB).
Een belangrijke kanttekening: een CyFun-label alleen is geen volledige NIS2-conformiteit. Zaken zoals uw meldtermijnen moet u apart vastleggen in uw eigen procedures.
Belangrijke data om te onthouden
- 18 okt 2024 — Belgische NIS2-wet treedt in werking.
- 18 mrt 2025 — Uiterste datum voor registratie bij het CCB.
- 18 apr 2026 — Essentiële entiteiten leggen hun eerste conformiteitsbeoordeling voor: een CAB-verificatie op niveau Basic of Important, of hun ISO 27001-scope en Verklaring van Toepasselijkheid. Wie het inspectietraject volgt, dient een zelfbeoordeling in.
- 18 apr 2027 — Doelniveau bereikt: volledige Essential- of ISO 27001-certificering, of een voortgangsrapport onder inspectietoezicht. Wie later wordt aangeduid, krijgt dezelfde termijnen (18 en 30 maanden) vanaf de kennisgeving.
Wat als u niet compliant bent?
De sancties zijn niet mals. Voor essentiële entiteiten lopen de administratieve boetes op tot €10 miljoen of 2% van de wereldwijde jaaromzet; voor belangrijke entiteiten tot €7 miljoen of 1,4%. Daarnaast kan het CCB bindende instructies opleggen, de inbreuk openbaar maken, de dienst tijdelijk schorsen en bestuurders persoonlijk aansprakelijk stellen.
Het CCB zegt zich wel coachend op te stellen, eerder dan puur bestraffend. Toch staat wie geen enkele inspanning kan aantonen zwak, als — of wanneer — het CCB langskomt.
Waar begint u?
Uw NIS2-traject bestaat doorgaans uit drie fasen:
- Scope & nulmeting — Vaststellen of en hoe u in scope valt, keuze van het juiste CyFun-niveau, en een gap-analyse van uw omgeving tegenover dat niveau, met een prioriteitenlijst en budgettering.
- Technische remediëring — Identiteit en MFA/conditionele toegang, endpointbescherming en 24/7 detectie, next-gen firewall en segmentatie, back-up en herstelbaarheid, patchbeheer, logging en monitoring.
- Bewijs & volhouden — Beleid en procedures op orde brengen, een incidentresponsplan opstellen met de 24/72-uursflow, gedocumenteerd bewijs per maatregel, awarenesstraining, en begeleiding tot en met de CAB-verificatie.
Brick9 begeleidt u doorheen elk van deze drie fasen met de Brick9 NIS2 Readiness Tool: van de initiële scope-bepaling en gap-analyse, over de opvolging van de technische remediëring, tot het verzamelen en documenteren van het bewijs richting CAB-verificatie. Zo houdt u overzicht over het volledige traject in één centraal instrument.
Benieuwd waar uw organisatie staat? Plan een vrijblijvend gesprek in en we bekijken samen uw NIS2-traject.
Dit artikel is informatief en algemeen van aard. Uw concrete verplichtingen hangen af van uw sector, omvang en risicobeoordeling, en dit vormt geen juridisch advies. Voor een oordeel op maat over uw NIS2-status kunt u terecht voor een vrijblijvende scan bij een gespecialiseerde partner zoals Brick9 (brick9.com).
Bronnen: ccb.belgium.be, atwork.safeonweb.be, de wet van 26 april 2024 (NIS2) en het uitvoerend koninklijk besluit.
