Ga naar de inhoud
Cybersecurity4 min leestijdLeestaal: Nederlands

NIS2 in België: wat de wet vraagt en wat het betekent voor jou

De Belgische NIS2-wet geldt sinds 18 oktober 2024. Wie valt eronder, wat moet je doen en waarom ook kleinere bedrijven ermee te maken krijgen.

Hangslot op een toetsenbord
In dit artikel
Vat samen met AI

NIS2 is de Europese richtlijn voor cyberbeveiliging. België zette ze om in de wet van 26 april 2024, die sinds 18 oktober 2024 van kracht is. De wet verplicht middelgrote en grote organisaties in achttien sectoren tot risicobeheer, het melden van incidenten en betrokkenheid van de directie. Het Centrum voor Cybersecurity België (CCB) houdt toezicht. Valt je bedrijf er zelf niet onder, dan krijg je er vaak toch mee te maken via klanten die wel onder NIS2 vallen.

In het kort

  • Sinds 18 oktober 2024 van kracht in België, met het CCB als toezichthouder.
  • Voor wie: middelgrote en grote organisaties in achttien sectoren, en soms kleinere.
  • Incident melden: binnen 24 uur een eerste waarschuwing, binnen 72 uur een melding.
  • Leverancier van een NIS2-bedrijf? Reken op vragen over je beveiliging.

Wie valt onder NIS2?

De wet geldt voor organisaties die actief zijn in een van de sectoren uit de richtlijn en die minstens middelgroot zijn: vanaf 50 medewerkers, of met een jaaromzet en een balanstotaal van elk meer dan 10 miljoen euro. Voorbeelden van sectoren:

  • energie, transport en drinkwater
  • gezondheidszorg
  • digitale infrastructuur en beheerde IT-diensten
  • overheid
  • post- en koeriersdiensten, afvalbeheer en voeding
  • de productie van onder meer machines, elektronica en voertuigen

Organisaties worden ingedeeld als essentiële of belangrijke entiteit, afhankelijk van hun sector en grootte. In enkele gevallen vallen ook kleinere organisaties onder de wet. Of dat voor jou geldt, check je met de NIS2-scopetest van het CCB.

Wat vraagt de wet?

  • Risicobeheer: passende technische en organisatorische maatregelen, zoals een risicoanalyse, incidentbehandeling, back-ups en bedrijfscontinuïteit, beveiliging van je leveranciersketen, meervoudige authenticatie, versleuteling en opleiding.
  • Meldingsplicht: een significant incident meld je bij het CCB met een eerste waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen een maand.
  • Verantwoordelijkheid van de directie: het bestuur keurt de maatregelen goed, ziet toe op de uitvoering en volgt zelf een opleiding.
  • Registratie: organisaties die onder de wet vallen, registreren zich bij het CCB via Safeonweb@Work. Voor organisaties die al bij de start onder de wet vielen, liep die termijn af op 18 maart 2025.
  • Toezicht en boetes: bij niet-naleving kunnen administratieve boetes volgen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en tot 7 miljoen euro of 1,4% voor belangrijke entiteiten.
Vier collega's in overleg aan een vergadertafel met laptops
NIS2 legt de verantwoordelijkheid bij de directie: die keurt de maatregelen goed en volgt ze op.

Wat zijn de CyberFundamentals?

Het CCB gebruikt het CyberFundamentals-kader (CyFun) als referentie voor de maatregelen. Het kader heeft vier niveaus: Small, Basic, Important en Essential. Essentiële entiteiten moesten tegen 18 april 2026 een eerste conformiteitsbeoordeling laten uitvoeren, en moeten tegen 18 april 2027 aantonen dat ze het niveau Essential halen, via CyberFundamentals of ISO/IEC 27001. Voor belangrijke entiteiten is zo'n beoordeling niet verplicht, maar ze helpt wel om aan te tonen dat je in orde bent.

Ook voor een kmo die niet onder NIS2 valt, is CyberFundamentals een bruikbare checklist. Het niveau Small beschrijft de basismaatregelen die elk bedrijf zou moeten hebben.

Waarom NIS2 ook kleinere bedrijven raakt

Organisaties die onder NIS2 vallen, moeten ook de risico's bij hun leveranciers beheersen. Lever je aan een ziekenhuis, een energiebedrijf of een grotere producent, dan kun je vragen krijgen over je beveiliging: gebruik je meervoudige authenticatie, heb je back-ups die je getest hebt, is er een plan bij een incident? Wie daar een duidelijk antwoord op heeft, staat sterker bij een offerte of audit.

Waar begin je?

  1. Bepaal of NIS2 op jou van toepassing is. Gebruik de scopetest van het CCB. Voor een juridische inschatting werk je best met een specialist.
  2. Maak een nulmeting. Leg je huidige maatregelen naast de CyberFundamentals en noteer wat ontbreekt.
  3. Pak de basis aan. Meervoudige authenticatie, updates, back-ups die je kunt terugzetten, mailbeveiliging en een opleiding voor je team.
  4. Leg vast wat er gebeurt bij een incident. Wie beslist, wie meldt, wie je belt en binnen welke termijn.

Hoe we je helpen

We brengen je IT-omgeving in kaart en toetsen ze aan de CyberFundamentals, zetten de technische maatregelen op en documenteren ze, zodat je kunt aantonen wat er geregeld is. Securitymeldingen komen continu binnen in onze monitoring en worden tijdens de kantooruren, ma tot vr van 9 tot 17 uur, door de servicedesk opgevolgd. Buiten die uren bereik je ons via de noodlijn. Voor een audit of een roadmap werken we via onze consultancy.

Geschreven door het MINIMA-teamLaatst bijgewerkt:
Inbox van een mailprogramma op een laptop

Wat is phishing en hoe herken je het?

Een mail van je bank, een sms van bpost: phishing ziet er vaak echt uit. Zo herken je de signalen en zo reageer je als je toch klikte.

3 min leestijd

Vragen over je eigen IT?

We bekijken graag samen met jou waar je vandaag staat en wat je als eerste aanpakt. Vrijblijvend, in een gesprek van een halfuur.