NIS2 in België: CCB, CyberFundamentals & Deadlines
België was een van de eerste EU-landen die NIS2 in nationale wetgeving omzette. De Belgische wet van 26 april 2024 geeft het Centrum voor Cybersecurity België (CCB) volledige bevoegdheid over NIS2-compliance. België koos een uniek pad: het CyberFundamentals-framework. Hier is alles wat je moet weten.
De Belgische NIS2-wet (26 april 2024)
België zette de EU NIS2-richtlijn om in nationale wetgeving op 26 april 2024. Daarmee is België een van de snelste EU-lidstaten. De wet stelt het Centrum voor Cybersecurity België (CCB) aan als enige nationale autoriteit voor NIS2-compliance.
Voorloper
België publiceerde zijn NIS2-wet voor de EU-deadline van 17 oktober 2024. De meeste lidstaten haalden die deadline niet.
Enkele autoriteit
Het CCB behandelt registratie, compliance-monitoring, incidentmelding en handhaving. Een aanspreekpunt voor alles.
Bredere scope
België voegde sectoren toe bovenop het EU-minimum. Meer organisaties vallen onder de Belgische wet dan de richtlijn vereist.
Bestuursaansprakelijkheid
Het senior management is persoonlijk verantwoordelijk voor cybersecurity. Ze kunnen boetes of schorsing krijgen bij niet-naleving.
Rol van het CCB (Centrum voor Cybersecurity België)
Het CCB is de nationale cybersecurity-autoriteit van België. Onder NIS2 neemt het verschillende cruciale rollen op zich:
Registratieportaal
Alle entiteiten binnen scope moeten zich registreren via Safeonweb@Work. Het CCB beheert het officiële register van essentiële en belangrijke entiteiten.
Framework-aanbieder
Het CCB ontwikkelde CyberFundamentals, een gelaagd compliance-framework op maat van Belgische organisaties.
Incidentrespons
Significante incidenten moeten binnen 24 uur gemeld worden bij het CCB. Het CCB coördineert respons en deelt dreigingsinformatie.
Handhaving
Het CCB kan boetes opleggen, corrigerende maatregelen bevelen en in ernstige gevallen het bestuur schorsen van niet-conforme organisaties.
CyberFundamentals: Belgiës Unieke Framework
CyberFundamentals (CyFun) is wat België anders maakt. In plaats van enkel te vertrouwen op ISO 27001, creëerde het CCB een praktisch, gelaagd framework. Het mapt naar internationale standaarden (NIST CSF, ISO 27001, CIS Controls) maar is eenvoudiger te implementeren. Lees onze volledige CyberFundamentals gids .
De 3 CyFun-niveaus
| Niveau | Controls | Kosten | Wat het is |
|---|---|---|---|
| Basic | 34 controls | Framework gratis, CAB-verificatie betaald | Instapniveau: de kerncontrols waarop elk hoger niveau voortbouwt |
| Important | 133 controls | Framework gratis, CAB-verificatie betaald | Voegt 99 controls toe; het minimum voor een vrijwillige beoordeling van een belangrijke entiteit (koninklijk besluit, art. 11) |
| Essential | 218 controls | Framework gratis, CAB-certificering betaald | Alle controls; standaard voor essentiële entiteiten, lager alleen waar hun risicobeoordeling dat rechtvaardigt (art. 7) |
Welk niveau bij je bedrijf hoort, volgt uit je NIS2-klasse en je eigen risicobeoordeling: essentiële entiteiten zitten standaard op Essential. Onze gratis NIS2 scope-bepaling geeft je in vijf vragen een ruwe inschatting op het scherm, zonder e-mailadres. Wil je de bepaling op papier voor je dossier of voor doorsturing naar een klant? Het geschreven rapport is €395 vast (excl. btw), in 48 uur geleverd.
Belgische Registratie: De Cijfers
Het Belgische registratieproces is goed op weg. Dit zijn de laatste cijfers:
Ongeveer 1.500 essentiële entiteiten
Plus zo'n 2.500 belangrijke entiteiten, geregistreerd een jaar nadat de wet in werking trad (CCB, november 2025).
Zo'n 4.000 registraties in totaal
Over alle sectoren heen hadden zich tegen november 2025 zo'n 4.000 entiteiten geregistreerd: ongeveer 1.500 essentiële en 2.500 belangrijke (CCB).
Meerderheid koos CyFun
Driekwart van de geregistreerde entiteiten koos een beveiligingskader, en volgens het CCB koos de meerderheid daarvan CyberFundamentals. De rest koos ISO 27001.
Registratie is verplicht
Als je onder NIS2-scope valt en je nog niet hebt geregistreerd, doe het onmiddellijk via Safeonweb@Work.
Belgische NIS2-deadlines
België heeft duidelijke mijlpalen gezet. Ze missen brengt je organisatie in gevaar voor handhavingsacties. Bekijk alle NIS2-deadlines in detail .
Belgische NIS2-wet aangenomen (Loi NIS2)
Eerste stap voor essentiële entiteiten (CAB-verificatie, zelfbeoordeling bij CCB-inspectie, of ISO 27001-scope en verklaring van toepasselijkheid)
Uiterste datum voor lidstaten om kritieke entiteiten aan te wijzen (CER-richtlijn, art. 6); een als kritiek aangewezen entiteit is essentieel onder NIS2 (art. 3(1)(f))
Op de CAB- en ISO-route hebben essentiële entiteiten een Essential-equivalente conformiteitsbeoordeling nodig; op de CCB-inspectieroute een voortgangsrapport (koninklijk besluit, art. 22 en 23). De Inspectiedienst van het CCB vraagt wie Essential niet haalt om een remediatieplan. Een entiteit waarvan de eigen risicobeoordeling een lager CyFun-niveau rechtvaardigt, mag dat niveau kiezen, en moet tegen 18 april 2027 aantonen dat ze aan dat niveau voldoet
Einddatum van een remediatieplan: Essential-equivalente maatregelen geïmplementeerd (verwachting van de CCB Inspectiedienst, geen wetswijziging)
Hoe België Verschilt van Andere EU-landen
België valt op in het EU NIS2-landschap. Hier is hoe:
CyFun is uniek
Geen ander EU-land heeft een gelaagd, praktisch framework zoals CyberFundamentals. De meeste vertrouwen enkel op ISO 27001, wat duur en complex is voor KMO's.
Voorop schema
België zette NIS2 maanden voor de EU-deadline om. Veel lidstaten zijn in 2026 nog niet klaar met hun omzetting.
Enkel autoriteitsmodel
België gebruikt een autoriteit (CCB) voor alles. Sommige landen verdelen verantwoordelijkheden over meerdere instanties, wat verwarring schept.
Bredere sectordekking
België breidde de NIS2-scope uit voorbij het EU-minimum. Meer sectoren en kleinere entiteiten zijn opgenomen.
Belgische Handhaving: CAB-audits
Handhaving wordt realiteit. Het CCB werkt samen met Conformity Assessment Bodies (CAB's) om audits voor te bereiden.
Nog geen CAB erkend voor CyFun Essential
Op de CCB-lijst van 7 september 2026 verifiëren vijf instanties op Basic en Important, en certificeert er geen enkele Essential. Raadpleeg cyfun.eu/en/cabs/cabs-belgium voordat je boekt.
Audits zijn al gestart
Vroege adopters hebben al CyFun-audits ondergaan. Het auditproces volgt een gestructureerde aanpak op basis van het gekozen CyFun-niveau.
Eerst de stap van april 2026
Vóór de conformiteitsbeoordeling van 2027 hadden essentiële entiteiten een CAB-verificatie op Basic of Important nodig, een zelfbeoordeling op de CCB-inspectieroute, of hun ISO 27001-scope en verklaring van toepasselijkheid.
Proportionele handhaving
Het CCB houdt rekening met je organisatiegrootte, sector en aangetoonde inspanning. Goede wil telt.
Hoe Easy Cyber Protection Helpt
Wij helpen Belgische organisaties audit-ready te worden voor CyberFundamentals:
Veelgestelde Vragen
Is NIS2 al wet in België?
Ja. België zette NIS2 om in nationale wetgeving op 26 april 2024. De wet geeft het Centrum voor Cybersecurity België (CCB) bevoegdheid over registratie, compliance en handhaving. België was een van de eerste EU-landen die de omzetting voltooide.
Wat is CyberFundamentals en waarom gebruikt België het?
CyberFundamentals (CyFun) is een gelaagd cybersecurity-framework ontwikkeld door het CCB. Het heeft 3 cumulatieve niveaus: Basic (34 controls), Important (133 controls) en Essential (218 controls). België creëerde het als praktisch alternatief voor ISO 27001. Driekwart van de geregistreerde entiteiten koos een kader, en volgens het CCB koos de meerderheid CyFun.
Wat vroeg de NIS2-stap van april 2026 in België?
De deadline was 18 april 2026 en is voorbij. Tegen die datum hadden essentiële entiteiten op de CyFun-route een Basic- of Important-verificatie nodig van een door het CCB erkende conformiteitsbeoordelingsinstantie. Wie koos voor toezicht door de inspectiedienst van het CCB, diende een Basic- of Important-zelfbeoordeling in. Wie de ISO 27001-route volgt, bezorgde zijn scope en verklaring van toepasselijkheid (koninklijk besluit van 9 juni 2024, art. 22 en 23). Een Essential-equivalente conformiteitsbeoordeling is vereist tegen 18 april 2027, en die deadline is ongewijzigd. Die termijnen lopen vanaf de inwerkingtreding van de wet; voor een entiteit die later werd geïdentificeerd, lopen ze vanaf haar identificatiedatum (koninklijk besluit, art. 22 en 23). Entiteiten die dat niveau niet tijdig halen, worden gevraagd een remediatieplan in te dienen bij de CCB Inspectiedienst. Dat plan bestaat bij voorkeur uit bewijs van conformiteit op CyFun Important-niveau plus de maatregelen die gepland zijn om tegen 18 april 2028 Essential te bereiken. Een entiteit waarvan de eigen risicobeoordeling een lager CyFun-niveau rechtvaardigt, mag dat niveau kiezen, zonder voorafgaande goedkeuring van het CCB maar op eigen verantwoordelijkheid. Ze moet dan tegen 18 april 2027 aantonen dat ze aan dat niveau voldoet (op de CyFun-route via een CAB-verificatie). Lidstaten moesten tegen 17 juli 2026 kritieke entiteiten aanwijzen onder de CER-richtlijn; een als kritiek aangewezen entiteit is een essentiële entiteit onder NIS2 (art. 3(1)(f)).
Hoeveel Belgische bedrijven moeten voldoen aan NIS2?
Een jaar nadat de wet in werking trad, waren zo'n 1.500 essentiële en 2.500 belangrijke entiteiten geregistreerd, dus zowat 4.000 in totaal (CCB, november 2025). België breidde de scope uit voorbij het EU-minimum, dus meer organisaties vallen eronder dan in de meeste andere lidstaten.
Hoe word ik audit-ready voor CyberFundamentals in België?
Begin met registreren op Safeonweb@Work als je dat nog niet hebt gedaan. Je CyFun-niveau volgt uit je NIS2-klasse en je eigen risicobeoordeling: essentiële entiteiten zitten standaard op Essential. Velen beginnen met CyFun Basic (34 controls) en werken omhoog. Documenteer je controls en verzamel bewijs. Easy Cyber Protection helpt je voortgang bij te houden en je audit trail op te bouwen.
Gerelateerde Artikelen
Bronnen
- Belgische NIS2-wet (26 april 2024) , Belgisch Staatsblad / Moniteur belge
- Centre for Cybersecurity Belgium (CCB) , Nationale cybersecurity-autoriteit
- CyberFundamentals Framework , CCB
- NIS2 Directive (EU) 2022/2555 , Official Journal of the European Union
- Safeonweb@Work , Registratieportaal
- Koninklijk besluit van 9 juni 2024 (NIS2), art. 22 en 23
- CCB: Eén jaar NIS2 in België (28 november 2025)
- Brief van de Inspectiedienst van het CCB, ref. NCCA/JK/INS/2026-002 (11 augustus 2026)
- CCB-lijst van erkende CABs (versie 7 september 2026)
- CyFun: CABs in België
- CER-richtlijn (EU) 2022/2557, art. 6
- CCB: FAQ over NIS2 en CyberFundamentals