IT-partner? Ontdek hoe je NIS2 audit-readiness levert

Bekijk partneraanbod →
Door · Oprichter, Easy Cyber Protection · · Hoe wij dit schrijven

Belgische NIS2-deadline van 18 april 2026 gemist? Wat nu

18 april 2026 was de eerste NIS2-conformiteitsdatum in België, en ze gold alleen voor essentiële entiteiten. Is je organisatie een essentiële entiteit en heb je die datum gemist? Dan lees je hier wat de stap vroeg, wat de officiële bronnen zeggen over inhalen, en wat ze openlaten.

Wat 18 april 2026 werkelijk vroeg

Het koninklijk besluit van 9 juni 2024, dat de Belgische NIS2-wet uitvoert, legt de stappen vast. Ze verschillen per entiteitsklasse:

  • 1
    Essentiële entiteiten, 18 april 2026 of 18 maanden na identificatie: op de CyFun-certificeringsroute een Basic- of Important-verificatie door een door het CCB erkende conformiteitsbeoordelingsinstantie, op het niveau dat hun risicoanalyse ondersteunt (art. 22 §1). Wie koos voor toezicht door de inspectiedienst van het CCB, een Basic- of Important-zelfbeoordeling (art. 23 §1). Op de ISO 27001-route de scope en verklaring van toepasselijkheid van de toekomstige certificering.
  • 2
    Belangrijke entiteiten, 18 april 2026: geen administratieve formaliteit bij het CCB (FAQ van het CCB). Ze moeten wel alle NIS2-maatregelen uitvoeren, en het CCB kan bewijs vragen, bijvoorbeeld na een incident. Een vrijwillige CyFun-beoordeling is een zelfbeoordeling die een CAB verifieert, op niveau Important of hoger (art. 11).

Weet je niet zeker of je organisatie als belangrijk of essentieel geclassificeerd is, begin dan bij wie moet voldoen aan NIS2.

Wat volgt voor een essentiële entiteit

De stap van april 2026 missen, verschuift de volgende data niet. Drie feiten uit de bronnen:

1. 18 april 2027 blijft staan

Tegen dan heeft een essentiële entiteit op de CyFun-route een CyFun Essential-certificaat nodig (art. 6 en 22 §2). Op de ISO-route heeft ze een ISO 27001-certificering nodig met maatregelen die gelijkwaardig zijn aan CyFun Essential. De derde route is een inspectie door het CCB.

2. Een lager niveau alleen als je risicobeoordeling het rechtvaardigt

Een essentiële entiteit mag een lager CyFun-niveau kiezen als haar eigen risicobeoordeling dat rechtvaardigt (art. 7), zonder voorafgaande goedkeuring van het CCB maar op eigen verantwoordelijkheid. Ze moet tegen 18 april 2027 aantonen dat ze aan dat niveau voldoet; op de CyFun-route gebeurt dat via een CAB-verificatie. De inspectiedienst kan zowel de keuze als de conformiteit controleren.

3. Een remediatieplan als je Essential niet tijdig haalt

De brief van de Inspectiedienst van het CCB beschrijft het per route. Op de CyFun-route wordt een entiteit zonder Essential-certificaat op 18 april 2027 gevraagd een remediatieplan in te dienen, dat bij voorkeur bestaat uit een CyFun Important-certificaat en de maatregelen om Essential te halen tegen 18 april 2028. Op de ISO-route is het plan uiterlijk 18 april 2027 verschuldigd en bestaat het bij voorkeur uit een ISO 27001-certificering met maatregelen gelijkwaardig aan CyFun Important. Op de inspectieroute zal de entiteit gevraagd worden een remediatieplan te bezorgen: bewijs van maatregelen gelijkwaardig aan Important plus de geplande maatregelen voor Essential. De brief zegt dat hij de wettelijke verplichtingen niet wijzigt.

Je route, en het remediatieplan voor 2027

De eerste drie blokken zijn de routes die het koninklijk besluit vastlegt. Blijf op de route die je koos voor je regelmatige conformiteitsbeoordeling. Het vierde blok is het remediatieplan voor de datum van 2027.

A

CyFun met een conformiteitsbeoordelingsinstantie

Voor: essentiële entiteiten op de CyFun-certificeringsroute

Een door het CCB erkende conformiteitsbeoordelingsinstantie verifieert je CyFun-controls op Basic of Important. Het Essential-certificaat is vereist tegen 18 april 2027 (art. 22 §2), maar de CCB-lijst van 7 september 2026 noemt nog geen enkele instantie die erkend is voor CyFun Essential. Raadpleeg de actuele lijst voordat je boekt.

Wat je nodig hebt: een ingevulde CyberFundamentals-workbook met bewijs per control, op het niveau dat je risicoanalyse ondersteunt.

B

Zelfbeoordeling onder CCB-inspectie

Voor: essentiële entiteiten die kozen voor toezicht door de inspectiedienst van het CCB

Het koninklijk besluit vroeg deze entiteiten een Basic- of Important-zelfbeoordeling tegen de datum van april 2026 (art. 23 §1), en een voortgangsrapport binnen 30 maanden (art. 23 §2). De inspectiedienst beoordeelt de conformiteit dan zelf, hoogstens één keer per jaar (art. 10).

Wat je nodig hebt: de CyFun-zelfbeoordeling op Basic of Important, met bewijs achter elke score.

C

ISO 27001 met een verklaring van toepasselijkheid

Voor: essentiële entiteiten op de ISO 27001-route

Het koninklijk besluit aanvaardt ISO/IEC 27001 als referentiekader (art. 5). Tegen de datum van april 2026 bezorgde een essentiële entiteit op deze route de scope en verklaring van toepasselijkheid van haar toekomstige certificering. De FAQ van het CCB vraagt de scope, de verklaring van toepasselijkheid en de meest recente interne audit, te sturen naar certification@ccb.belgium.be.

Wat je nodig hebt: een ISO 27001-certificering waarvan de scope al je netwerk- en informatiesystemen dekt, een verklaring van toepasselijkheid die maatregelen toont die gelijkwaardig zijn aan het betrokken CyFun-niveau, en je meest recente interne auditrapport.

D

Remediatieplan voor april 2027

Voor: essentiële entiteiten die Essential niet halen tegen 18 april 2027

Genoemd in de brief van de Inspectiedienst van het CCB van 11 augustus 2026 (ref. NCCA/JK/INS/2026-002). Het is een verzoek om informatie onder artikel 48 van de NIS2-wet en wijzigt de wettelijke verplichtingen niet.

Wat je verschuldigd bent: op de CyFun-route bij voorkeur een CyFun Important-certificaat; op de ISO-route bij voorkeur een ISO 27001-certificering met maatregelen gelijkwaardig aan CyFun Important, ingediend uiterlijk 18 april 2027; op de inspectieroute bewijs van maatregelen gelijkwaardig aan Important. Telkens plus de maatregelen om Essential te halen tegen 18 april 2028. Wanneer je het niet nodig hebt: als je tegen 18 april 2027 maatregelen op Essential-niveau volledig hebt uitgevoerd, of als je risicoanalyse een lager niveau rechtvaardigt en je tegen die datum aantoont dat je eraan voldoet.

Zo bereid je je inhaalbeweging voor

Welke route je ook volgt, dezelfde basis geldt:

  1. 1

    Bevestig je entiteitsklasse

    Essentieel of belangrijk hangt af van sector en omvang (NIS2-richtlijn, art. 3). De stap van april 2026 gold alleen voor essentiële entiteiten.

  2. 2

    Bevestig je route

    CyFun met een conformiteitsbeoordelingsinstantie, CyFun onder CCB-inspectie, of ISO 27001. De route bepaalt wat je verschuldigd bent.

  3. 3

    Voer de risicoanalyse uit

    Het koninklijk besluit koppelt het niveau van je eerste verificatie eraan (art. 22 §1), en ze kan een niveau onder Essential rechtvaardigen (art. 7). Essentiële entiteiten bezorgen ze aan het CCB samen met hun conformiteitsattest (art. 9).

  4. 4

    Vul de CyberFundamentals-workbook in met bewijs

    Scoor elke control eerlijk en houd per control een verwijzing naar het bewijs bij. Een CAB of de inspectiedienst leest ze, en een muur van topscores zonder bewijs helpt niemand.

  5. 5

    Neem contact op met de inspectiedienst van het CCB

    De bronnen beschrijven geen laattijdige procedure voor de stap van april 2026. Vraag de inspectiedienst (inspection@ccb.belgium.be) hoe je je situatie regulariseert, en bewaar het antwoord schriftelijk.

Geen tijd om vanaf een lege workbook te beginnen? Onze directe scope-check op het scherm geeft in twee minuten een ruwe inschatting van scope, entiteitsklasse en CyFun-niveau, zonder e-mailadres. Wil je daarna een geprioriteerde BASIC-controlelijst (30/90/180 dagen) als startpunt voor je inhaalbeweging? Het geschreven rapport is €395 vast, in 48 uur geleverd.

Wat het CCB heeft gezegd

Twee punten uit de bronnen van het CCB die we lazen:

  • Voorrang tot april 2027. De inspectiedienst controleert tegen 18 april 2027 bij voorrang of essentiële entiteiten maatregelen hebben die gelijkwaardig zijn aan CyFun Important. De brief van 11 augustus 2026 noemt nieuwe dreigingen van geavanceerde AI als reden.
  • Bewijs op vraag. Bij belangrijke entiteiten kan het CCB bewijs vragen dat de maatregelen uitgevoerd zijn, bijvoorbeeld na een incident (FAQ van het CCB).

Onze lezing: geen van beide punten is een uitstel, en een gedocumenteerde inhaalbeweging is de positie die je kunt tonen als iemand ernaar vraagt.

Hoe Easy Cyber Protection de inhaallus verkort

We bouwden een compliance-engine rond de CyberFundamentals-workbook van het CCB, omdat dat bestand is wat een CAB, de inspectiedienst en een ISO 27001-beoordelaar lezen. De release van april 2026 bracht CCB Excel-export en auditor-reimport, zodat de workbook die je in ECP opbouwt zonder herwerk naar een CAB kan.

  • Elke BASIC-, IMPORTANT- en ESSENTIAL-control gemapt, met het bewijs voor elke control in een echte documentopslag.
  • CCB-compatibele Excel-export: hetzelfde workbookformaat dat het CCB publiceert.
  • Auditor-reimport: de CAB stuurt een geannoteerde workbook terug, ECP voegt de bevindingen samen in de live status zonder handmatige reconciliatie.
  • Groei over niveaus: start op BASIC of IMPORTANT, promoveer naar ESSENTIAL voor de datum van 2027.

Veelgestelde Vragen

Wat vroeg de NIS2-stap van 18 april 2026 in België?

Hij gold voor essentiële entiteiten, in drie routes (koninklijk besluit van 9 juni 2024, art. 22 en 23). Op de CyFun-route een Basic- of Important-verificatie door een erkende conformiteitsbeoordelingsinstantie. Onder CCB-inspectie een Basic- of Important-zelfbeoordeling. Op de ISO 27001-route de scope en verklaring van toepasselijkheid. Voor een entiteit die later werd geïdentificeerd, valt de datum 18 maanden na de identificatie. Belangrijke entiteiten hadden geen administratieve formaliteit, maar moeten alle NIS2-maatregelen uitvoeren.

Ik heb het gemist. Word ik meteen beboet?

De bronnen die we lazen (de FAQ van het CCB, de brief van de inspectiedienst van 11 augustus 2026 en het koninklijk besluit) koppelen geen boete aan de stap van april 2026. De NIS2-wet legt maximumboetes vast voor inbreuken in het algemeen. Vraag de inspectiedienst van het CCB naar je situatie, en werk verder naar de datum van 18 april 2027.

Kan ik de stap van april 2026 nog laattijdig zetten?

De bronnen beschrijven er geen laattijdige procedure voor. De stap zelf blijft wat het koninklijk besluit beschrijft: een CAB-verificatie op de CyFun-route, een zelfbeoordeling onder CCB-inspectie, of de ISO-scope en verklaring van toepasselijkheid. Neem contact op met de inspectiedienst van het CCB voordat je aanneemt dat een laattijdige indiening aanvaard wordt.

Wat is het remediatieplan voor 2027?

De inspectiedienst van het CCB vraagt essentiële entiteiten die Essential niet halen tegen 18 april 2027 om een remediatieplan. Dat bestaat bij voorkeur uit een certificaat op CyFun Important-niveau, of het ISO- of inspectie-equivalent, plus de maatregelen om Essential te halen tegen 18 april 2028 (brief NCCA/JK/INS/2026-002 van 11 augustus 2026). Een plan is niet nodig als je Essential tijdig haalt, of als je risicoanalyse een lager niveau rechtvaardigt en je tegen dan aantoont dat je eraan voldoet.

Zullen mijn supply chain-partners om bewijs vragen?

Veel zullen dat doen. Artikel 21(2)(d) van NIS2 maakt beveiliging van de toeleveringsketen een vereist controlegebied, en artikel 21(3) laat entiteiten binnen scope de cyberbeveiligingspraktijken van hun leveranciers meewegen. Het CCB raadt organisaties die in de toeleveringsketen van een NIS2-entiteit kunnen zitten aan minstens CyFun Basic na te leven, en merkt op dat een entiteit haar directe leveranciers een CyFun-niveau kan opleggen.

Hoe helpt een managed compliance-platform bij een inhaalbeweging?

Een platform dat elke CyFun-control mapt op bewijsverzameling en een CCB-compatibele Excel-export produceert, verkort de inhaallus van "opstellen vanaf nul" naar "de hiaten invullen die het platform al vond".

Gerelateerde Artikelen

Bronnen

  1. Directive (EU) 2022/2555 (NIS2): Articles 3, 21, 34
  2. Belgian NIS2 Law of 26 April 2024
  3. CCB CyberFundamentals Framework + Workbook
  4. Centre for Cybersecurity Belgium (CCB)
  5. CCB Inspection Service communication on NIS2 essential entities: ref NCCA/JK/INS/2026-002, letter of 11 August 2026. Source for the remediation plan and the April 18, 2028 endpoint.
  6. CCB: NIS2-pagina (advies voor de toeleveringsketen)
  7. BELAC: Belgian Accreditation Body
  8. CCB: FAQ over NIS2 en CyberFundamentals
  9. CCB Inspection Service letter NCCA/JK/INS/2026-002 (11 August 2026)
  10. CCB: authorised conformity assessment bodies (list version 7 September 2026)
  11. Koninklijk besluit van 9 juni 2024 (NIS2), art. 5-11, 22 en 23