Wat is NIS2? Complete Gids voor Belgische Bedrijven
NIS2 (Network and Information Security Directive 2) is de bijgewerkte EU-richtlijn voor cybersecurity. Ze trad in werking op 16 januari 2023, en de Belgische wet die haar omzet, geldt sinds 18 oktober 2024. Ze legt beveiligingsmaatregelen en meldplichten voor incidenten op aan middelgrote en grote organisaties in 18 sectoren, en aan sommige kleinere ongeacht hun omvang (art. 2, 21 en 23). In België hadden zich tegen november 2025 ongeveer 4.000 entiteiten geregistreerd (CCB).
Wie Moet Voldoen aan NIS2?
NIS2 is van toepassing op organisaties in sectoren met hoge kriticiteit (bijlage I) en andere kritieke sectoren (bijlage II). Of een entiteit essentieel of belangrijk is, hangt af van haar sector en haar omvang (art. 3). De scope is veel breder dan de originele NIS-richtlijn. Lees onze volledige scope-gids.
Sectoren met hoge kriticiteit (bijlage I)
- Energie (elektriciteit, olie, gas, waterstof)
- Transport (lucht, spoor, water, weg)
- Bankwezen & financiële infrastructuur
- Gezondheidszorg (ziekenhuizen, labs, farma)
- Drinkwater & afvalwater
- Digitale infrastructuur (DNS, cloud, datacenters)
- Beheer van ICT-diensten (business-to-business)
- Openbaar bestuur
- Ruimtevaart
Andere kritieke sectoren (bijlage II)
- Post- & koerierdiensten
- Afvalbeheer
- Chemische stoffen (vervaardiging, productie, distributie)
- Voedselproductie & distributie
- Maakindustrie (medische apparaten, elektronica, machines)
- Digitale dienstverleners (marktplaatsen, zoekmachines)
- Onderzoeksorganisaties
Twijfel je of je bedrijf onder NIS2 valt en op welk CyberFundamentals-niveau? Onze gratis scope-check beantwoordt die vraag in vijf klikken op het scherm, zonder e-mailadres. Nodig je een ondertekend antwoord dat je naar je klant of verzekeraar kunt doorsturen? Het geschreven rapport is €395 vast (excl. btw), in 48 uur geleverd.
Wat Vereist NIS2?
NIS2 verplicht "passende en proportionele" cybersecurity-maatregelen. De belangrijkste eisen zijn: Zie alle 10 vereisten in detail.
Risicobeheer
Identificeer, analyseer en adresseer cybersecurity-risico's systematisch
Incidentafhandeling
Detecteer, reageer op en meld beveiligingsincidenten binnen 24 uur
Bedrijfscontinuïteit
Backup-, disaster recovery- en crisisbeheerplannen
Toeleveringsketen
Beoordeel en beheer risico's van leveranciers
Basale Cyberhygiëne
Beleid rond wachtwoorden, updates, toegangscontrole, encryptie
Medewerkerstraining
Zorg dat medewerkers hun verantwoordelijkheden begrijpen
NIS2 in België: CyberFundamentals
Het Centrum voor Cybersecurity België (CCB) heeft het CyberFundamentals framework gemaakt om organisaties te helpen voldoen aan NIS2. Het is de officiële Belgische aanpak, erkend door de overheid en afgestemd op EU-eisen. Op 17 juni 2026 publiceerde de EU NIS-samenwerkingsgroep een referentiedocument bij Uitvoeringsverordening 2024/2690 dat NIS2-beveiligingsmaatregelen over frameworks heen in kaart brengt, waarbij CyberFundamentals naast ISO/IEC 27001, IEC 62443 en NIST CSF 2.0 wordt geplaatst. Leer meer over CyberFundamentals.
| Niveau | Controls | Voor |
|---|---|---|
| Basic | 34 | Standaard beveiligingsbehoeften |
| Important | 133 | Belangrijke entiteiten die kiezen voor een CyFun-beoordeling (minstens Important, koninklijk besluit, art. 11) |
| Essential | 218 | Essentiële entiteiten (standaard; lager alleen als hun eigen risicobeoordeling dat rechtvaardigt) |
NIS2 Boetes: Wat Riskeer Je?
NIS2 introduceert aanzienlijke boetes bij niet-naleving: Lees meer over NIS2 boetes.
| Categorie | Maximale Boete | Extra |
|---|---|---|
| Essentiële entiteiten | €10 miljoen of 2% wereldwijde omzet | Persoonlijke aansprakelijkheid bestuur |
| Belangrijke entiteiten | €7 miljoen of 1,4% wereldwijde omzet | Bestuur kan geschorst worden |
| Te late incidentmelding | Administratieve boetes | Publieke bekendmaking mogelijk |
Wanneer Moet Je Voldoen?
De NIS2-richtlijn trad in werking op 16 januari 2023. Lidstaten hadden tot 17 oktober 2024 om ze om te zetten in nationale wetgeving, en de Belgische wet van 26 april 2024 geldt sinds 18 oktober 2024. Organisaties zouden al moeten werken aan compliance. Bekijk alle NIS2 deadlines.
Hoe Begin Je met NIS2 Compliance?
Raak niet overweldigd. Het doel is geen perfectie. Het is continue verbetering.
Beoordeel je scope
Val je binnen een essentiële of belangrijke sector? Voldoe je aan de omvangdrempel?
Start met basics
Begin met CyberFundamentals "Basic" niveau: 34 praktische maatregelen
Documenteer alles
Houd bij wat je implementeert en wanneer
Bouw geleidelijk op
Ga hoger als je NIS2-klasse of je eigen risicobeoordeling dat vraagt: essentiële entiteiten zitten standaard op Essential
Vraag hulp
Werk samen met je IT-partner of gebruik een compliance platform zoals Easy Cyber Protection
Hoe Easy Cyber Protection Helpt
Liever eerst zelf kijken? Open de live demo - een gedeelde sandbox met echte CyFun-data, één klik, geen aanmelding en geen kaart. Er is geen gratis tier.
Veelgestelde Vragen
Moet mijn bedrijf voldoen aan NIS2?
Als je actief bent in een sector uit bijlage I of II EN middelgroot of groter bent (50+ medewerkers, of zowel omzet als balanstotaal boven €10 miljoen), moet je waarschijnlijk voldoen. Sommige kritieke diensten moeten altijd voldoen, ongeacht omvang.
Wat is het verschil tussen NIS2 en GDPR?
GDPR richt zich op bescherming van persoonsgegevens, terwijl NIS2 zich richt op algemene cybersecurity en netwerkbeveiliging. Veel organisaties moeten aan beide voldoen. GDPR heeft hogere boetes (€20M/4% omzet) maar NIS2 voegt bestuurdersaansprakelijkheid toe.
Wat gebeurt er als ik niet voldoe aan NIS2?
Essentiële entiteiten riskeren boetes tot €10 miljoen of 2% van de wereldwijde omzet. Belangrijke entiteiten tot €7 miljoen of 1,4%. Bestuurders kunnen ook persoonlijk aansprakelijk worden gesteld en geschorst worden.
Wat is CyberFundamentals?
CyberFundamentals is het Belgische framework gemaakt door het CCB (Centrum voor Cybersecurity België) om organisaties te helpen aan NIS2-eisen te voldoen. Het definieert drie cumulatieve niveaus: Basic, Important en Essential.
Hoe lang duurt NIS2 compliance?
Dat hangt af van je startpunt en doelniveau. CyFun Basic (34 controls) duurt 1 tot 9 maanden afhankelijk van je beveiligingsbasislijn. Goed uitgeruste organisaties bereiken Basic in 1-3 maanden, greenfield klanten 6-9 maanden of langer. CyFun Important en Essential zijn meerjarige trajecten omdat elk niveau meer controls en meer bewijs draagt. Het koninklijk besluit laat bij de eerste stap een Important-verificatie toe (art. 22 §1), en essentiële entiteiten hebben Essential nodig tegen 18 april 2027, of Important plus een plan om het tegen 18 april 2028 te halen. Geen shortcut naar hogere niveaus.
Gerelateerde Artikelen
Bronnen
- NIS2 Directive (EU) 2022/2555 , Official Journal of the European Union
- NIS2 Directive Overview , European Commission
- Centre for Cybersecurity Belgium (CCB) , CyberFundamentals Framework
- NIS2 Article 34: Administrative Fines , Penalty amounts for essential and important entities
- CCB: FAQ over NIS2 en CyberFundamentals
- Aanbeveling 2003/361/EG (definitie kmo)
- Koninklijk besluit van 9 juni 2024 (NIS2)
- CCB: Eén jaar NIS2 in België (28 november 2025)
- CCB: The NIS2 Law (entry into force 18 October 2024)