IT-partner? Ontdek hoe je NIS2 audit-readiness levert

Bekijk partneraanbod →
Door · Oprichter, Easy Cyber Protection · · Hoe wij dit schrijven

NIS2 Deadlines België: april 2026, april 2027 en april 2028

België's NIS2 compliance gaat snel. Tegen 18 april 2026 hadden essentiële entiteiten een CyFun Basic- of Important-verificatie door een erkende CAB nodig, een zelfbeoordeling op de CCB-inspectieroute, of hun ISO 27001-scope en verklaring van toepasselijkheid. Met zo'n 1.500 essentiële en 2.500 belangrijke entiteiten geregistreerd een jaar nadat de wet in werking trad (CCB, november 2025), hier is je complete tijdlijn en actieplan.

Professional bekijkt NIS2 compliance deadline
De NIS2-deadline is verstreken, maar het is niet te laat om te beginnen

NIS2 Tijdlijn: Waar Staan We Nu?

December 2022

NIS2-richtlijn officieel aangenomen door de EU

Januari 2023

NIS2 in werking getreden (20 dagen na publicatie)

17 oktober 2024

Deadline voor lidstaten om om te zetten naar nationale wetgeving

20 januari 2026

EU stelde NIS2-wijzigingen en Cybersecurity Act 2 voor

18 april 2026

België: eerste stap voor essentiële entiteiten (CAB-verificatie, zelfbeoordeling bij CCB-inspectie, of ISO 27001-scope en verklaring van toepasselijkheid)

17 juli 2026

Uiterste datum voor lidstaten om kritieke entiteiten aan te wijzen (CER-richtlijn, art. 6); een als kritiek aangewezen entiteit is essentieel onder NIS2 (art. 3(1)(f))

11 september 2026

Cyber Resilience Act: meldplicht start (Verord. (EU) 2024/2847)

18 april 2027

Op de CAB- en ISO-route hebben essentiële entiteiten een Essential-equivalente conformiteitsbeoordeling nodig; op de CCB-inspectieroute een voortgangsrapport (koninklijk besluit, art. 22 en 23). De Inspectiedienst van het CCB vraagt wie Essential niet haalt om een remediatieplan. Een entiteit waarvan de eigen risicobeoordeling een lager CyFun-niveau rechtvaardigt, mag dat niveau kiezen, en moet tegen 18 april 2027 aantonen dat ze aan dat niveau voldoet

11 december 2027

Cyber Resilience Act: hoofdverplichtingen gelden voor producten met digitale elementen

18 april 2028

Einddatum van een remediatieplan: Essential-equivalente maatregelen geïmplementeerd (verwachting van de CCB Inspectiedienst, geen wetswijziging)

Wat Betekent Dit Voor Jouw Bedrijf?

NIS2 is nu juridisch bindend in België. Dit is wat het in de praktijk betekent: Niet zeker of je binnen scope valt? Controleer hier.

Registratie loopt door

Een jaar nadat de wet in werking trad, waren zo'n 1.500 essentiële en 2.500 belangrijke entiteiten geregistreerd, zowat 4.000 in totaal (CCB, november 2025). Driekwart koos een beveiligingskader, en volgens het CCB koos de meerderheid daarvan CyberFundamentals boven ISO 27001. Als je nog niet geregistreerd bent en onder NIS2 valt, doe dit onmiddellijk.

Incidentmelding is verplicht

Significante cyberincidenten moeten binnen 24 uur gemeld worden. Nieuwe ransomware-specifieke meldingsvereisten omvatten aanvalsvector en of losgeld is betaald.

Vijf erkende instanties, geen voor Essential

Op de CCB-lijst van 7 september 2026 zijn vijf conformiteitsbeoordelingsinstanties erkend voor verificatie op Basic en Important, en is er nog geen enkele erkend voor Essential-certificering.

Goed Nieuws: Het is Niet Te Laat

Als je nog niet bent begonnen met je NIS2 compliance-traject, wanhoop niet. Hier is waarom nu beginnen nog steeds zinvol is:

Geleidelijke handhaving

Toezichthouders begrijpen de omvang van de uitdaging. De CCB Inspectiedienst heeft gezegd voorrang te geven aan het verifiëren van Important-equivalentie tegen 18 april 2027, dus aantoonbare vooruitgang op dat niveau telt.

CyberFundamentals biedt een pad

Het framework van het Belgische CCB geeft je een duidelijke, gestructureerde aanpak voor compliance - begin met het Basic-niveau en bouw van daaruit op.

Eerste stap als de deadline al voorbij is: zeker zijn dat je überhaupt in scope valt. Onze gratis 2-minuten NIS2 scope-check geeft die bepaling direct op het scherm, zonder e-mailadres. Wil je een ondertekend dossier (scope, CyFun-niveau, geprioriteerde controle-lijst) op tafel leggen voor een toezichthouder of klant? Het geschreven rapport is €395 vast (excl. btw), in 48 uur geleverd.

18 april 2026: eerste conformiteitsstap voor essentiële entiteiten

Tegen 18 april 2026 moesten essentiële entiteiten een van drie routes afronden (koninklijk besluit, art. 22 en 23). Een entiteit die later werd geïdentificeerd, heeft 18 maanden vanaf haar identificatiedatum. Dit hield elke stap in:

1

Bevestig je registratie

Zorg dat je geregistreerd bent bij het CCB op ccb.belgium.be.

2

Kies je route

CyFun-certificeringsroute: een Basic- of Important-verificatie door een erkende CAB. CCB-inspectieroute: een Basic- of Important-zelfbeoordeling. ISO 27001-route: scope en verklaring van toepasselijkheid

3

Verzamel documentatie

Bereid het bewijs voor die route voor: de CAB-verificatie, de CyFun-zelfbeoordeling, of de ISO 27001-scope en verklaring van toepasselijkheid

4

Bezorg het aan het CCB tegen 18 april 2026

De FAQ van het CCB noemt certification@ccb.belgium.be voor de ISO 27001-scope en verklaring van toepasselijkheid

NIS2 Boetes: Wat Riskeer Je?

Niet-naleving kan resulteren in aanzienlijke boetes. De sancties zijn ontworpen om proportioneel maar betekenisvol te zijn: Lees ons volledige overzicht van NIS2 boetes.

Type EntiteitMaximale BoeteAanvullende Gevolgen
Essentiële entiteiten €10 miljoen of 2% wereldwijde omzet Persoonlijke aansprakelijkheid bestuur
Belangrijke entiteiten €7 miljoen of 1,4% wereldwijde omzet Bestuur kan geschorst worden
Te late incidentmelding Administratieve boetes Publieke bekendmaking mogelijk
NIS2 compliance routekaart illustratie
Je pad naar NIS2-compliance: stap voor stap

Jouw Actieplan: Begin Vandaag

Dit is wat je nu moet doen, ongeacht waar je staat in je compliance-traject: Volg ons gedetailleerd 5-stappen implementatieplan en bekijk de NIS2 vereisten.

1

Beoordeel je scope

Bepaal of je organisatie onder NIS2 valt (essentiële of belangrijke sector, omvangdrempels)

2

Begin met CyberFundamentals Basic

Start met het implementeren van de 34 controls in het instapniveau van het CCB - het biedt een solide fundament

3

Documenteer alles

Houd bij wat je implementeert en wanneer. Dit toont goede wil.

4

Zet incidentmelding op

Zorg dat je een proces hebt om incidenten binnen 24 uur te detecteren en melden

5

Plan voor hogere niveaus

Essentiële entiteiten zitten standaard op Essential; belangrijke entiteiten kiezen het hunne met de Selection Tool van het CCB, een risicobeoordeling. Een vrijwillige CyFun-beoordeling gebeurt minstens op Important (koninklijk besluit, art. 11). Plan je pad vanaf Basic

Hoe Easy Cyber Protection Helpt

Wij maken NIS2-compliance behapbaar voor organisaties die moeten inhalen:

CyFun Basic als basislijn : Start met CyberFundamentals Basic (34 controls) en schaal op. Je IT-partner kan afbakenen welk niveau je nodig hebt
Eén taak tegelijk : Geen overweldiging - duidelijke, geprioriteerde volgende stappen
Volg je voortgang : Documenteer compliance en zie precies waar je staat
Bewijsverzameling : Bouw je audit trail op terwijl je controls implementeert
IT-partner samenwerking : Deel taken met je technische team of MSP

Liever eerst zelf kijken? Open de live demo - een gedeelde sandbox met echte CyFun-data, één klik, geen aanmelding en geen kaart. Er is geen gratis tier.

Veelgestelde Vragen

Is het te laat om te beginnen met NIS2-compliance?

Nee, het is niet te laat. Hoewel de deadline is verstreken, wordt handhaving geleidelijk opgevoerd. Organisaties die actieve inspanningen naar compliance kunnen aantonen staan veel sterker dan zij die niets doen. Begin vandaag met CyberFundamentals Basic niveau.

Wat gebeurt er als ik niet compliant ben na de deadline?

Technisch gezien zouden organisaties binnen scope al compliant moeten zijn. Echter, toezichthouders begrijpen de omvang van de uitdaging. Focus op het maken van aantoonbare vooruitgang.

Wanneer beginnen audits en handhaving daadwerkelijk?

Handhavingscapaciteit wordt nog opgebouwd, en de CCB Inspectiedienst heeft gezegd voorrang te geven aan het verifiëren van Important-equivalentie tegen 18 april 2027. Steekproeven en incident-getriggerde onderzoeken kunnen altijd plaatsvinden, maar systematische audits op grote schaal worden naar verwachting geleidelijk opgevoerd. Dit geeft je een venster om vooruitgang te boeken.

Moet ik me registreren bij het CCB?

Als je organisatie kwalificeert als essentiële of belangrijke entiteit onder NIS2, moet je je mogelijk registreren bij het Centrum voor Cybersecurity België (CCB). Controleer ccb.belgium.be voor actuele registratievereisten en richtlijnen.

Wat is de snelste manier om te beginnen met compliance?

Begin met het CyberFundamentals Basic niveau - het heeft 34 controls en biedt een solide baseline. Je kunt vandaag beginnen met implementeren via Easy Cyber Protection. Werk daarna omhoog naar het niveau dat je NIS2-klasse en je eigen risicobeoordeling vragen.

Gerelateerde Artikelen

Bronnen

  1. NIS2 Directive (EU) 2022/2555 : Official Journal of the European Union
  2. NIS2 Article 41: Transposition : October 17, 2024 deadline
  3. Centre for Cybersecurity Belgium (CCB) : CyberFundamentals Framework & Registration
  4. NIS2 Article 34: Administrative Fines : Penalty amounts for essential and important entities
  5. NIS2 Directive Overview : European Commission
  6. CCB CyFun Selection Tool
  7. Koninklijk besluit van 9 juni 2024 (NIS2), art. 22 en 23
  8. CCB: Eén jaar NIS2 in België (28 november 2025)
  9. Brief van de Inspectiedienst van het CCB, ref. NCCA/JK/INS/2026-002 (11 augustus 2026)
  10. CCB-lijst van erkende CABs (versie 7 september 2026)
  11. CyFun: CABs in België
  12. CER-richtlijn (EU) 2022/2557, art. 6
  13. CCB: FAQ over NIS2 en CyberFundamentals