NIS2 Deadlines België: april 2026, april 2027 en april 2028
België's NIS2 compliance gaat snel. Tegen 18 april 2026 hadden essentiële entiteiten een CyFun Basic- of Important-verificatie door een erkende CAB nodig, een zelfbeoordeling op de CCB-inspectieroute, of hun ISO 27001-scope en verklaring van toepasselijkheid. Met zo'n 1.500 essentiële en 2.500 belangrijke entiteiten geregistreerd een jaar nadat de wet in werking trad (CCB, november 2025), hier is je complete tijdlijn en actieplan.
NIS2 Tijdlijn: Waar Staan We Nu?
NIS2-richtlijn officieel aangenomen door de EU
NIS2 in werking getreden (20 dagen na publicatie)
Deadline voor lidstaten om om te zetten naar nationale wetgeving
EU stelde NIS2-wijzigingen en Cybersecurity Act 2 voor
België: eerste stap voor essentiële entiteiten (CAB-verificatie, zelfbeoordeling bij CCB-inspectie, of ISO 27001-scope en verklaring van toepasselijkheid)
Uiterste datum voor lidstaten om kritieke entiteiten aan te wijzen (CER-richtlijn, art. 6); een als kritiek aangewezen entiteit is essentieel onder NIS2 (art. 3(1)(f))
Cyber Resilience Act: meldplicht start (Verord. (EU) 2024/2847)
Op de CAB- en ISO-route hebben essentiële entiteiten een Essential-equivalente conformiteitsbeoordeling nodig; op de CCB-inspectieroute een voortgangsrapport (koninklijk besluit, art. 22 en 23). De Inspectiedienst van het CCB vraagt wie Essential niet haalt om een remediatieplan. Een entiteit waarvan de eigen risicobeoordeling een lager CyFun-niveau rechtvaardigt, mag dat niveau kiezen, en moet tegen 18 april 2027 aantonen dat ze aan dat niveau voldoet
Cyber Resilience Act: hoofdverplichtingen gelden voor producten met digitale elementen
Einddatum van een remediatieplan: Essential-equivalente maatregelen geïmplementeerd (verwachting van de CCB Inspectiedienst, geen wetswijziging)
Wat Betekent Dit Voor Jouw Bedrijf?
NIS2 is nu juridisch bindend in België. Dit is wat het in de praktijk betekent: Niet zeker of je binnen scope valt? Controleer hier.
Registratie loopt door
Een jaar nadat de wet in werking trad, waren zo'n 1.500 essentiële en 2.500 belangrijke entiteiten geregistreerd, zowat 4.000 in totaal (CCB, november 2025). Driekwart koos een beveiligingskader, en volgens het CCB koos de meerderheid daarvan CyberFundamentals boven ISO 27001. Als je nog niet geregistreerd bent en onder NIS2 valt, doe dit onmiddellijk.
Incidentmelding is verplicht
Significante cyberincidenten moeten binnen 24 uur gemeld worden. Nieuwe ransomware-specifieke meldingsvereisten omvatten aanvalsvector en of losgeld is betaald.
Vijf erkende instanties, geen voor Essential
Op de CCB-lijst van 7 september 2026 zijn vijf conformiteitsbeoordelingsinstanties erkend voor verificatie op Basic en Important, en is er nog geen enkele erkend voor Essential-certificering.
Goed Nieuws: Het is Niet Te Laat
Als je nog niet bent begonnen met je NIS2 compliance-traject, wanhoop niet. Hier is waarom nu beginnen nog steeds zinvol is:
Geleidelijke handhaving
Toezichthouders begrijpen de omvang van de uitdaging. De CCB Inspectiedienst heeft gezegd voorrang te geven aan het verifiëren van Important-equivalentie tegen 18 april 2027, dus aantoonbare vooruitgang op dat niveau telt.
CyberFundamentals biedt een pad
Het framework van het Belgische CCB geeft je een duidelijke, gestructureerde aanpak voor compliance - begin met het Basic-niveau en bouw van daaruit op.
Eerste stap als de deadline al voorbij is: zeker zijn dat je überhaupt in scope valt. Onze gratis 2-minuten NIS2 scope-check geeft die bepaling direct op het scherm, zonder e-mailadres. Wil je een ondertekend dossier (scope, CyFun-niveau, geprioriteerde controle-lijst) op tafel leggen voor een toezichthouder of klant? Het geschreven rapport is €395 vast (excl. btw), in 48 uur geleverd.
18 april 2026: eerste conformiteitsstap voor essentiële entiteiten
Tegen 18 april 2026 moesten essentiële entiteiten een van drie routes afronden (koninklijk besluit, art. 22 en 23). Een entiteit die later werd geïdentificeerd, heeft 18 maanden vanaf haar identificatiedatum. Dit hield elke stap in:
Bevestig je registratie
Zorg dat je geregistreerd bent bij het CCB op ccb.belgium.be.
Kies je route
CyFun-certificeringsroute: een Basic- of Important-verificatie door een erkende CAB. CCB-inspectieroute: een Basic- of Important-zelfbeoordeling. ISO 27001-route: scope en verklaring van toepasselijkheid
Verzamel documentatie
Bereid het bewijs voor die route voor: de CAB-verificatie, de CyFun-zelfbeoordeling, of de ISO 27001-scope en verklaring van toepasselijkheid
Bezorg het aan het CCB tegen 18 april 2026
De FAQ van het CCB noemt certification@ccb.belgium.be voor de ISO 27001-scope en verklaring van toepasselijkheid
NIS2 Boetes: Wat Riskeer Je?
Niet-naleving kan resulteren in aanzienlijke boetes. De sancties zijn ontworpen om proportioneel maar betekenisvol te zijn: Lees ons volledige overzicht van NIS2 boetes.
| Type Entiteit | Maximale Boete | Aanvullende Gevolgen |
|---|---|---|
| Essentiële entiteiten | €10 miljoen of 2% wereldwijde omzet | Persoonlijke aansprakelijkheid bestuur |
| Belangrijke entiteiten | €7 miljoen of 1,4% wereldwijde omzet | Bestuur kan geschorst worden |
| Te late incidentmelding | Administratieve boetes | Publieke bekendmaking mogelijk |
Jouw Actieplan: Begin Vandaag
Dit is wat je nu moet doen, ongeacht waar je staat in je compliance-traject: Volg ons gedetailleerd 5-stappen implementatieplan en bekijk de NIS2 vereisten.
Beoordeel je scope
Bepaal of je organisatie onder NIS2 valt (essentiële of belangrijke sector, omvangdrempels)
Begin met CyberFundamentals Basic
Start met het implementeren van de 34 controls in het instapniveau van het CCB - het biedt een solide fundament
Documenteer alles
Houd bij wat je implementeert en wanneer. Dit toont goede wil.
Zet incidentmelding op
Zorg dat je een proces hebt om incidenten binnen 24 uur te detecteren en melden
Plan voor hogere niveaus
Essentiële entiteiten zitten standaard op Essential; belangrijke entiteiten kiezen het hunne met de Selection Tool van het CCB, een risicobeoordeling. Een vrijwillige CyFun-beoordeling gebeurt minstens op Important (koninklijk besluit, art. 11). Plan je pad vanaf Basic
Hoe Easy Cyber Protection Helpt
Wij maken NIS2-compliance behapbaar voor organisaties die moeten inhalen:
Liever eerst zelf kijken? Open de live demo - een gedeelde sandbox met echte CyFun-data, één klik, geen aanmelding en geen kaart. Er is geen gratis tier.
Veelgestelde Vragen
Is het te laat om te beginnen met NIS2-compliance?
Nee, het is niet te laat. Hoewel de deadline is verstreken, wordt handhaving geleidelijk opgevoerd. Organisaties die actieve inspanningen naar compliance kunnen aantonen staan veel sterker dan zij die niets doen. Begin vandaag met CyberFundamentals Basic niveau.
Wat gebeurt er als ik niet compliant ben na de deadline?
Technisch gezien zouden organisaties binnen scope al compliant moeten zijn. Echter, toezichthouders begrijpen de omvang van de uitdaging. Focus op het maken van aantoonbare vooruitgang.
Wanneer beginnen audits en handhaving daadwerkelijk?
Handhavingscapaciteit wordt nog opgebouwd, en de CCB Inspectiedienst heeft gezegd voorrang te geven aan het verifiëren van Important-equivalentie tegen 18 april 2027. Steekproeven en incident-getriggerde onderzoeken kunnen altijd plaatsvinden, maar systematische audits op grote schaal worden naar verwachting geleidelijk opgevoerd. Dit geeft je een venster om vooruitgang te boeken.
Moet ik me registreren bij het CCB?
Als je organisatie kwalificeert als essentiële of belangrijke entiteit onder NIS2, moet je je mogelijk registreren bij het Centrum voor Cybersecurity België (CCB). Controleer ccb.belgium.be voor actuele registratievereisten en richtlijnen.
Wat is de snelste manier om te beginnen met compliance?
Begin met het CyberFundamentals Basic niveau - het heeft 34 controls en biedt een solide baseline. Je kunt vandaag beginnen met implementeren via Easy Cyber Protection. Werk daarna omhoog naar het niveau dat je NIS2-klasse en je eigen risicobeoordeling vragen.
Gerelateerde Artikelen
Bronnen
- NIS2 Directive (EU) 2022/2555 : Official Journal of the European Union
- NIS2 Article 41: Transposition : October 17, 2024 deadline
- Centre for Cybersecurity Belgium (CCB) : CyberFundamentals Framework & Registration
- NIS2 Article 34: Administrative Fines : Penalty amounts for essential and important entities
- NIS2 Directive Overview : European Commission
- CCB CyFun Selection Tool
- Koninklijk besluit van 9 juni 2024 (NIS2), art. 22 en 23
- CCB: Eén jaar NIS2 in België (28 november 2025)
- Brief van de Inspectiedienst van het CCB, ref. NCCA/JK/INS/2026-002 (11 augustus 2026)
- CCB-lijst van erkende CABs (versie 7 september 2026)
- CyFun: CABs in België
- CER-richtlijn (EU) 2022/2557, art. 6
- CCB: FAQ over NIS2 en CyberFundamentals