IT-partner? Ontdek hoe je NIS2 audit-readiness levert

Bekijk partneraanbod →

Je Eerste 30 Dagen: Registratie, Scope en Risicoanalyse

De meeste 30-dagenplannen voor beveiliging beginnen met multifactorauthenticatie. De Belgische wet niet. Nog voor er één maatregel wordt geïmplementeerd, moet een NIS2-entiteit geregistreerd zijn bij het CCB, moet ze weten tot welke klasse ze behoort, en moet ze een risicoanalyse hebben uitgevoerd, want die analyse bepaalt welk CyberFundamentals-niveau op jou van toepassing is. Dit is de papierwerkmaand. Ze is weinig sexy, er hangen wettelijke deadlines aan vast, en ze blokkeert al de rest.

Dit plan volgt de volgorde die de Belgische NIS2 wetgeving zelf hanteert, en eindigt bij het CyberFundamentals framework. Het implementeert geen enkele maatregel.

Stenen stapstenen die opstijgen door ochtendnevel - de reis naar beveiliging
De eerste maand is de maand die niemand fotografeert

Wat Je op Dag 30 Hebt

Een afgeronde CCB-registratie. Een geschreven antwoord op "zijn we essentieel of belangrijk", met de redenering erbij. Een risicoanalyse die je kritieke assets en je dreigingen benoemt, goedgekeurd door de mensen die de wet daarvoor aansprakelijk stelt. Een gescoorde gaplijst tegenover het CyberFundamentals-niveau waar die analyse naar wijst. En reviewvergaderingen in de agenda, met een benoemde goedkeurder per beleidsstuk. Wat je niet hebt, is één geïmplementeerde maatregel. Dat is het volgende werk, en het duurt langer.

1

Week 1: Registreer bij het CCB

De deadline is voorbij, wat dit dringend maakt in plaats van optioneel

Artikel 13 van de Belgische NIS2-wet van 26 april 2024 verplicht essentiële entiteiten, belangrijke entiteiten en aanbieders van domeinnaamregistratiediensten om zich te registreren bij de nationale cyberbeveiligingsautoriteit, het CCB. De klok liep vijf maanden vanaf de inwerkingtreding op 18 oktober 2024, dus de deadline was 18 maart 2025. Entiteiten in de digitale sector kregen twee maanden onder artikel 14, dus hun deadline was 18 december 2024. Beide zijn ruim voorbij, en op een respijtperiode hoef je niet te wachten.

Dag 1-2

Zoek uit of je al geregistreerd bent

Meer organisaties dan je zou denken kunnen dit niet beantwoorden, omdat registratie een regelgevende aangifte is en geen IT-taak, en beide kanten ervan uitgingen dat de andere het deed.

  • Vraag het aan wie je regelgevende aangiftes doet, niet aan je IT-partner: de plicht ligt bij de entiteit
  • Zoek naar een registratiebevestiging van het CCB in de mailbox van wie ze ondertekende
  • Kan niemand een bevestiging voorleggen, ga er dan van uit dat je niet geregistreerd bent
  • Beslis nu wie deze aangifte voortaan bij naam opvolgt
Dag 3-5

Verzamel wat de registratie vraagt

Artikel 13 paragraaf 1 somt op welke informatie je moet aanleveren. Het verzamelen ervan is het grootste deel van het werk.

  • Naam van de entiteit en ondernemingsnummer (KBO/BCE)
  • Adres en actuele contactgegevens, inclusief een e-mailadres en een telefoonnummer
  • Je IP-reeksen: hier struikelen mensen over en meestal heb je je IT-partner nodig
  • Je sector en subsector onder bijlage I of bijlage II van de wet
  • De lijst van lidstaten waar je diensten levert die binnen scope vallen
Dag 6-7

Registreer bij het CCB

De wet noemt geen platform. Ze zegt dat registratie verloopt volgens de praktische modaliteiten die het CCB bepaalt, en het CCB doet dat via zijn Safeonweb@work-portaal.

  • Volg de actuele instructies van het CCB zelf, niet een samenvatting van derden, deze pagina inbegrepen
  • Registreer de entiteit, niet de groep, tenzij de CCB-richtlijn iets anders zegt
  • Gebruik een gedeelde mailbox als contactadres, geen persoonlijke
  • Bewaar de bevestiging ergens waar je opvolger ze terugvindt

Mijlpaal: Eind week 1: je hebt ofwel een registratiebevestiging, ofwel weet je bij naam wie er een maakt en tegen wanneer.

2

Week 2: Bepaal Welke Entiteit Je Bent

Essentieel of belangrijk, en wat elk van beide je echt oplegt

De twee klassen dragen heel verschillende verplichtingen, en dit is het meest verkeerd gelezen punt van NIS2 in België. Beide moeten registreren. Beide moeten de beveiligingsmaatregelen uit artikel 30 nemen. Maar alleen essentiële entiteiten hebben een verplichte conformiteitsbeoordeling met een datum. Onder artikel 41 mag een belangrijke entiteit zich vrijwillig onderwerpen.

Dag 8-10

Toets jezelf aan bijlagen I en II

Je klasse volgt uit je sector en subsector samen met je grootte. Schrijf het antwoord op met de redenering, want naar allebei wordt gevraagd.

  • Zoek de rij in bijlage I of II die overeenkomt met wat je effectief doet, niet met wat je btw-code zegt
  • Pas de groottedrempels toe op die rij
  • Schrijf één pagina: de rij die je matchte, het personeelsbestand en de omzet die je toepaste, de conclusie
  • Laat ze nalezen door iemand die niet meeschreef
Dag 11-12

Weet dat het CCB ook voor jou kan beslissen

Grootte is niet de enige weg naar binnen.

  • Onder artikel 11 kan het CCB een entiteit als in scope aanduiden ongeacht haar grootte, bijvoorbeeld als enige aanbieder van een dienst, bij systeemrisico bij uitval, of bij kritiek belang voor een regio
  • Onder artikel 12 moet je op verzoek de informatie leveren die het CCB voor die identificatie nodig heeft
  • Het CCB houdt zijn entiteitenlijst bij en herziet ze minstens om de twee jaar
  • Heeft het CCB je geïdentificeerd, dan loopt je registratieklok vanaf die identificatie in plaats van vanaf de algemene deadline
Dag 13-14

Schrijf op wat je klasse oplegt

De data staan in het koninklijk besluit van 9 juni 2024, niet in de wet zelf.

  • Essentiële entiteit: artikel 22 paragraaf 1 vereiste een eerste verificatie door een door het CCB erkende conformiteitsbeoordelingsinstantie, op CyberFundamentals-niveau basic of important naargelang je risicoanalyse, tegen 18 april 2026
  • Essentiële entiteit: artikel 22 paragraaf 2 vereist certificatie op het essential-niveau tegen 18 april 2027, of een CAB-verificatie op een lager niveau als artikel 7 van toepassing is (de risicoanalyse rechtvaardigt het)
  • Essentiële entiteit op de inspectieroute: artikel 23 legt een zelfevaluatie op dezelfde datum van 18 april 2026, en een voortgangsstand tegen 18 april 2027
  • Belangrijke entiteit: artikel 41 van de wet maakt de beoordeling vrijwillig, en er hangt geen datum aan vast
  • Beide klassen: artikel 23 paragraaf 3 vereist continue verbetering, en daar hangt helemaal geen einddatum aan

Mijlpaal: Eind week 2: een geschreven antwoord van één pagina met je klasse, de bijlagerij die je matchte, en de gedateerde verplichtingen die eruit volgen.

Week 2 beslist welke deadlines op jou van toepassing zijn. Weet je al dat je binnen scope valt, lees dan wie moet voldoen en de NIS2-deadlines ernaast: de data verschillen per entiteitsklasse.

Vier zaailingen in potten in verschillende groeifasen - voortgang door de tijd
Week na week het voorwerk dat al de rest deblokkeert
3

Week 3: Voer de Risicoanalyse Uit

Die je CyberFundamentals-niveau bepaalt

Artikel 30 paragraaf 5 verplicht elke essentiële en belangrijke entiteit om een all-hazards risicoanalyse uit te voeren en haar informatiebeveiligingsbeleid daarop te bouwen. Dit is geen formaliteit. Voor een essentiële entiteit koppelt artikel 22 paragraaf 1 van het koninklijk besluit het niveau van haar eerste CyFun-verificatie (basic of important) aan de uitkomst van die analyse. Artikel 7 laat haar daarmee een niveau onder essential verantwoorden, geverifieerd door een CAB. Onder artikel 9 stuurt een essentiële entiteit de analyse samen met haar conformiteitsattest naar het CCB.

Dag 15-17

Lijst op wat je niet kwijt wil

Assets, systemen, data, en de bedrijfsprocessen die ervan afhangen. Dit is het deel dat mensen afkorten, en het is het deel waaraan al de rest wordt afgemeten.

  • Lijst de bedrijfsprocessen op die stilvallen als een systeem onbeschikbaar is
  • Koppel elk proces aan de systemen, data en leveranciers waarvan het afhangt
  • Neem software mee: CyberFundamentals Basic-maatregel ID.RA-01.1 vraagt dreigingen en kwetsbaarheden geïdentificeerd in alle relevante assets, software inbegrepen
  • Noteer wie elke asset bezit, want een asset zonder eigenaar krijgt later geen beslissing
Dag 18-20

Scoor dreiging, kwetsbaarheid en impact

CyberFundamentals Basic-maatregel ID.RA-05.1 zegt het duidelijk: risico wordt bepaald door dreigingen, kwetsbaarheden en de impact op bedrijfsprocessen en assets.

  • Scoor alle gevaren, volgens artikel 30 paragraaf 5, niet alleen de cybergevaren: brand, wateroverlast, een wegvallende sleutelleverancier en een vertrekkende sleutelpersoon tellen mee
  • Gebruik een schaal die je hardop kunt verdedigen, niet een geleende matrix die niemand begrijpt
  • Noteer de redenering naast de score, want de redenering is wat een beoordelaar leest
  • Laat het resultaat, niet je voorkeur, het CyberFundamentals-niveau aanwijzen
Dag 21

Laat ze goedkeuren, niet enkel schrijven

Een niet-goedgekeurde risicoanalyse is een onafgewerkte risicoanalyse.

  • Artikel 31 paragraaf 1 legt de goedkeuring van de risicobeheersmaatregelen bij het bestuursorgaan, verplicht het toezicht te houden op de uitvoering, en stelt het aansprakelijk bij inbreuken op die verplichting
  • In een klein bedrijf is dat de zaakvoerder of de vennoten, niet de IT-partner
  • Dateer de goedkeuring en noteer wie ze gaf
  • CyberFundamentals Basic-maatregel GV.RM-03.1 vraagt een organisatiebrede strategie om informatie- en cyberbeveiligingsrisico te beheren, bijgewerkt wanneer er wijzigingen optreden

Mijlpaal: Eind week 3: een goedgekeurde, gedateerde risicoanalyse die je kritieke assets, je dreigingen en het CyberFundamentals-niveau benoemt waar ze naar wijst.

4

Week 4: Gapcheck, en Zet de Reviews in de Agenda

Maak van het niveau een lijst, en boek de vergaderingen die er anders nooit komen

Je weet nu op welk niveau je mikt. De laatste week maakt daar een lijst van wat ontbreekt van, en doet het ene stukje planning dat bepaalt of het beleidswerk ooit gebeurt. Je schrijft deze maand geen beleid. Je zorgt dat de reviews een datum, een lokaal en een eigenaar hebben.

Dag 22-25

Scoor jezelf op het niveau

Loop de maatregelen van je doelniveau door en duid elke maatregel aan als klaar, deels klaar of niet gestart.

  • Basic telt 34 maatregelen, Important 133, Essential 218, cumulatief: elk niveau bevat het niveau eronder
  • Scoor eerlijk: een maatregel die werkt maar niet gedocumenteerd is, is deels klaar, niet klaar
  • Voor een essentiële entiteit op de inspectieroute is dit een echt op te leveren stuk, geen oefening: artikel 23 paragraaf 1 van het koninklijk besluit legde een zelfevaluatie op niveau basic of important op de datum van 18 april 2026
  • Hou het bewijs dat je al hebt meteen bij, in plaats van er twee keer naar te zoeken
Dag 26-28

Plan de beleids- en procedurereviews

CyberFundamentals Basic-maatregel GV.PO-01.1 vereist dat beleidsregels en procedures voor het beheer van informatie- en cyberbeveiliging worden vastgesteld, gedocumenteerd, beoordeeld, goedgekeurd, bijgewerkt bij wijzigingen, gecommuniceerd en afgedwongen.

  • Zet de reviewvergaderingen nu in de agenda, met echte data, niet "ergens dit jaar"
  • Zorg dat wie de uitkomst goedkeurt in de kamer zit, en noem die persoon in de uitnodiging
  • Eén vergadering per beleidsdomein werkt beter dan één vergadering over alles, want die tweede loopt uit en wordt afgekapt
  • Noteer per beleidsstuk: de reviewdatum, de goedkeurder en de uitkomst. Naar dat register wordt gevraagd
Dag 29-30

Schrijf op wat nog ontbreekt

De gaplijst is het resultaat van de hele maand, en ze maakt het volgende traject schatbaar.

  • Eén rij per gat, met een eigenaar bij naam en een realistische datum
  • Scheid de gaten die je IT-partner dicht van die alleen jij kunt dichten
  • Zet een ruwe kost naast elk gat, zodat over de lijst beslist kan worden in plaats van ze te bewonderen
  • Spreek af wanneer je ze opnieuw bekijkt

Mijlpaal: Eind week 4: een gescoorde gaplijst tegenover je doelniveau, en gedateerde reviewvergaderingen met een benoemde goedkeurder per beleidsstuk.

Welke CyberFundamentals Basic-maatregelen Deze Maand Raakt

Dit is beoordelings- en governancewerk, dus het raakt net die maatregelen die daarom vragen. Alle vier zitten in de CyberFundamentals Basic-set van het CCB, die in totaal 34 maatregelen telt. Dit zijn er vier van.

ID Control Gedekt in
ID.RA-01.1 Dreigingen en kwetsbaarheden geïdentificeerd in alle relevante assets Week 3: asset- en dreigingslijst
ID.RA-05.1 Risico bepaald door dreiging, kwetsbaarheid en bedrijfsimpact Week 3: risicoscoring
GV.RM-03.1 Organisatiebrede strategie voor informatie- en cyberbeveiligingsrisico Week 3: goedkeuring door het bestuursorgaan
GV.PO-01.1 Beleid vastgesteld, gedocumenteerd, beoordeeld, goedgekeurd, gecommuniceerd en afgedwongen Week 4: reviewvergaderingen ingepland

Je 30-Dagen Checklist

Volg je voortgang met deze samenvattende checklist:

Week 1

  • Nagegaan of je geregistreerd bent
  • Ondernemingsnummer, contacten, IP-reeksen en sector verzameld
  • Registratie ingediend bij het CCB
  • Herinnering gezet voor de tweewekenregel

Week 2

  • Essentieel of belangrijk, opgeschreven met redenering
  • Rij uit bijlage I of II geïdentificeerd
  • Gedateerde verplichtingen voor je klasse opgelijst
  • Nagegaan of het CCB je geïdentificeerd heeft

Week 3

  • Kritieke assets en processen opgelijst
  • Dreiging, kwetsbaarheid en impact gescoord
  • Risicoanalyse goedgekeurd door het bestuursorgaan
  • Doel-CyberFundamentals-niveau gekozen

Week 4

  • Gescoorde gaplijst tegenover het doelniveau
  • Beleidsreviews in de agenda
  • Een benoemde goedkeurder per beleidsstuk
  • Eigenaar, kost en datum voor elk gat

Niet Zeker Welke Entiteit Je Bent?

Week 2 is waar de meeste organisaties vastlopen, want dat antwoord bepaalt elke deadline die erop volgt. Onze gratis NIS2 scope-check beantwoordt het in vijf klikken op het scherm, zonder e-mailadres. Heb je het antwoord ondertekend nodig om door te sturen naar een klant of verzekeraar, dan is het geschreven rapport 395 EUR vast, excl. btw, geleverd in 48 uur.

Veelgestelde Vragen

Kan ik echt niets implementeren in 30 dagen?

Toch wel, en je zou het moeten doen als er iets duidelijk stuk is: multifactorauthenticatie aanzetten heeft geen risicoanalyse vooraf nodig. Het punt van dit plan is een ander. De administratieve stappen zijn die met wettelijke deadlines eraan, ze blokkeren al de rest, en ze zijn degene die eindeloos worden uitgesteld omdat niemand ze graag doet. Doe ze eerst en het implementatiewerk heeft eindelijk een scope, een eigenaar en een schatting.

We misten de registratiedeadline. Wat nu?

Registreer. De deadline onder artikel 13 van de Belgische NIS2-wet was 18 maart 2025 voor essentiële en belangrijke entiteiten, en 18 december 2024 onder artikel 14 voor entiteiten in de digitale sector. Geen van beide heeft een respijtperiode en geen van beide wordt makkelijker door te wachten. Laat geregistreerd zijn is een merkelijk betere positie dan niet geregistreerd zijn wanneer het CCB ernaar vraagt.

Zijn we NIS2-compliant als we deze 30 dagen afwerken?

Nee, en niets wat je in 30 dagen doet zou dat zijn. Artikel 30 vereist dat een reeks beveiligingsmaatregelen effectief in plaats is en werkt. Op dag 30 ben je geregistreerd, heb je jezelf geklasseerd, een goedgekeurde risicoanalyse gemaakt en je gaten gescoord. Dat is de startpositie vanwaaruit compliancewerk mogelijk wordt. Het is geen compliance, en wie je een 30-dagen compliancepakket verkoopt, verkoopt je het papierwerk en noemt het het resultaat.

We zijn een belangrijke entiteit. Hebben we een CyberFundamentals-verificatie nodig?

Niet als verplichting. Artikel 41 van de Belgische NIS2-wet zegt dat belangrijke entiteiten zich vrijwillig kunnen onderwerpen aan een regelmatige conformiteitsbeoordeling. De gedateerde verplichtingen in het koninklijk besluit van 9 juni 2024 gelden voor essentiële entiteiten. Je moet nog steeds de beveiligingsmaatregelen uit artikel 30 nemen en nog steeds continue verbetering aantonen. Wat vrijwillig is, is de formele beoordeling, niet de beveiliging.

Wie moet de risicoanalyse goedkeuren?

Je bestuursorgaan. Artikel 31 paragraaf 1 van de Belgische NIS2-wet verplicht bestuursorganen om de risicobeheersmaatregelen goed te keuren, toezicht te houden op de uitvoering, en stelt hen aansprakelijk bij inbreuken op die verplichting. In een klein bedrijf is dat de zaakvoerder of de vennoten. Het is niet de IT-partner, en het is niet iets dat je contractueel kunt wegdelegeren.

Hoe lang tot we CyberFundamentals Basic echt halen?

In ons eigen klantenwerk één tot negen maanden na het einde van deze maand, naargelang je startpunt. Organisaties die al beheerde IT draaien met patching, backups en multifactorauthenticatie halen Basic doorgaans in één tot drie maanden. Van nul startend is zes tot negen maanden realistisch. Wie je een vast getal noemt zonder te vragen wat je al hebt, gokt.

Gerelateerde Artikels

Bronnen

  1. CyberFundamentals Framework , Centre for Cybersecurity Belgium (CCB)
  2. Law of 26 April 2024 establishing a framework for the cybersecurity of network and information systems of general interest for public security , Belgian Official Gazette 17 May 2024, in force 18 October 2024. Registration: Art. 13-14. Security measures and risk analysis: Art. 30. Management body approval and liability: Art. 31. Responsibility: Art. 32. Voluntary assessment for important entities: Art. 41.
  3. Royal Decree of 9 June 2024 implementing the Law of 26 April 2024 , Belgian Official Gazette 24 June 2024. Conformity assessment deadlines for essential entities: Art. 22. Inspection route and continuous improvement: Art. 23.