IT-partner? Ontdek hoe je NIS2 audit-readiness levert

Bekijk partneraanbod →
Door · Oprichter, Easy Cyber Protection · · Hoe wij dit schrijven

Wat is NIS2? Complete Gids voor Belgische Bedrijven

NIS2 (Network and Information Security Directive 2) is de bijgewerkte EU-richtlijn voor cybersecurity. Ze trad in werking op 16 januari 2023, en de Belgische wet die haar omzet, geldt sinds 18 oktober 2024. Ze legt beveiligingsmaatregelen en meldplichten voor incidenten op aan middelgrote en grote organisaties in 18 sectoren, en aan sommige kleinere ongeacht hun omvang (art. 2, 21 en 23). In België hadden zich tegen november 2025 ongeveer 4.000 entiteiten geregistreerd (CCB).

Belgisch bedrijfsteam bespreekt NIS2 cybersecurity compliance

Wie Moet Voldoen aan NIS2?

NIS2 is van toepassing op organisaties in sectoren met hoge kriticiteit (bijlage I) en andere kritieke sectoren (bijlage II). Of een entiteit essentieel of belangrijk is, hangt af van haar sector en haar omvang (art. 3). De scope is veel breder dan de originele NIS-richtlijn. Lees onze volledige scope-gids.

Kritieke infrastructuursectoren onder NIS2: energie, transport, gezondheidszorg, digitaal

Sectoren met hoge kriticiteit (bijlage I)

  • Energie (elektriciteit, olie, gas, waterstof)
  • Transport (lucht, spoor, water, weg)
  • Bankwezen & financiële infrastructuur
  • Gezondheidszorg (ziekenhuizen, labs, farma)
  • Drinkwater & afvalwater
  • Digitale infrastructuur (DNS, cloud, datacenters)
  • Beheer van ICT-diensten (business-to-business)
  • Openbaar bestuur
  • Ruimtevaart

Andere kritieke sectoren (bijlage II)

  • Post- & koerierdiensten
  • Afvalbeheer
  • Chemische stoffen (vervaardiging, productie, distributie)
  • Voedselproductie & distributie
  • Maakindustrie (medische apparaten, elektronica, machines)
  • Digitale dienstverleners (marktplaatsen, zoekmachines)
  • Onderzoeksorganisaties

Twijfel je of je bedrijf onder NIS2 valt en op welk CyberFundamentals-niveau? Onze gratis scope-check beantwoordt die vraag in vijf klikken op het scherm, zonder e-mailadres. Nodig je een ondertekend antwoord dat je naar je klant of verzekeraar kunt doorsturen? Het geschreven rapport is €395 vast (excl. btw), in 48 uur geleverd.

Wat Vereist NIS2?

NIS2 verplicht "passende en proportionele" cybersecurity-maatregelen. De belangrijkste eisen zijn: Zie alle 10 vereisten in detail.

Risicobeheer

Identificeer, analyseer en adresseer cybersecurity-risico's systematisch

Incidentafhandeling

Detecteer, reageer op en meld beveiligingsincidenten binnen 24 uur

Bedrijfscontinuïteit

Backup-, disaster recovery- en crisisbeheerplannen

Toeleveringsketen

Beoordeel en beheer risico's van leveranciers

Basale Cyberhygiëne

Beleid rond wachtwoorden, updates, toegangscontrole, encryptie

Medewerkerstraining

Zorg dat medewerkers hun verantwoordelijkheden begrijpen

NIS2 in België: CyberFundamentals

Het Centrum voor Cybersecurity België (CCB) heeft het CyberFundamentals framework gemaakt om organisaties te helpen voldoen aan NIS2. Het is de officiële Belgische aanpak, erkend door de overheid en afgestemd op EU-eisen. Op 17 juni 2026 publiceerde de EU NIS-samenwerkingsgroep een referentiedocument bij Uitvoeringsverordening 2024/2690 dat NIS2-beveiligingsmaatregelen over frameworks heen in kaart brengt, waarbij CyberFundamentals naast ISO/IEC 27001, IEC 62443 en NIST CSF 2.0 wordt geplaatst. Leer meer over CyberFundamentals.

CyberFundamentals-niveaus. Onze prijs staat er bewust niet bij: één licentie dekt alle drie de niveaus, en ze wordt bepaald door je aantal werknemers, niet door het niveau dat je nastreeft. Per maand: Nano 1 – 4: € 49, Micro 5 – 12: € 99, Core 13 – 29: € 169, Growth 30 – 49: € 229, Middelgroot 50 – 249: € 395, Groot 250 – 999: € 750, 1.000+ op maat. Een niveau hoger kost niets extra.
NiveauControlsVoor
Basic 34 Standaard beveiligingsbehoeften
Important 133 Belangrijke entiteiten die kiezen voor een CyFun-beoordeling (minstens Important, koninklijk besluit, art. 11)
Essential 218 Essentiële entiteiten (standaard; lager alleen als hun eigen risicobeoordeling dat rechtvaardigt)

NIS2 Boetes: Wat Riskeer Je?

NIS2 introduceert aanzienlijke boetes bij niet-naleving: Lees meer over NIS2 boetes.

CategorieMaximale BoeteExtra
Essentiële entiteiten €10 miljoen of 2% wereldwijde omzet Persoonlijke aansprakelijkheid bestuur
Belangrijke entiteiten €7 miljoen of 1,4% wereldwijde omzet Bestuur kan geschorst worden
Te late incidentmelding Administratieve boetes Publieke bekendmaking mogelijk

Wanneer Moet Je Voldoen?

De NIS2-richtlijn trad in werking op 16 januari 2023. Lidstaten hadden tot 17 oktober 2024 om ze om te zetten in nationale wetgeving, en de Belgische wet van 26 april 2024 geldt sinds 18 oktober 2024. Organisaties zouden al moeten werken aan compliance. Bekijk alle NIS2 deadlines.

Nu Beoordeel of je organisatie binnen scope valt
Nu Begin met implementatie van CyberFundamentals baseline
18 april 2026 Eerste stap voor essentiële entiteiten: een CyFun Basic- of Important-verificatie door een erkende CAB, een zelfbeoordeling als ze voor CCB-inspectie kozen, of de ISO 27001-scope en verklaring van toepasselijkheid (koninklijk besluit, art. 22 en 23). Belangrijke entiteiten hadden geen administratieve formaliteit. Een jaar nadat de wet in werking trad, waren zo'n 4.000 entiteiten geregistreerd (CCB, november 2025).
Doorlopend Documenteer je cybersecurity-status
Bij incidenten Meld significante incidenten binnen 24 uur

Hoe Begin Je met NIS2 Compliance?

Raak niet overweldigd. Het doel is geen perfectie. Het is continue verbetering.

Ondernemer werkt aan cybersecurity compliance met overzichtelijk dashboard
1

Beoordeel je scope

Val je binnen een essentiële of belangrijke sector? Voldoe je aan de omvangdrempel?

2

Start met basics

Begin met CyberFundamentals "Basic" niveau: 34 praktische maatregelen

3

Documenteer alles

Houd bij wat je implementeert en wanneer

4

Bouw geleidelijk op

Ga hoger als je NIS2-klasse of je eigen risicobeoordeling dat vraagt: essentiële entiteiten zitten standaard op Essential

5

Vraag hulp

Werk samen met je IT-partner of gebruik een compliance platform zoals Easy Cyber Protection

Hoe Easy Cyber Protection Helpt

Eén taak tegelijk . Geen overweldiging: gewoon duidelijke volgende stappen
Voortgang bijhouden . Zie precies waar je staat
Bewijs verzamelen . Documenteer compliance terwijl je bezig bent
Samenwerking met IT-partner . Deel taken met je technische team

Liever eerst zelf kijken? Open de live demo - een gedeelde sandbox met echte CyFun-data, één klik, geen aanmelding en geen kaart. Er is geen gratis tier.

Veelgestelde Vragen

Moet mijn bedrijf voldoen aan NIS2?

Als je actief bent in een sector uit bijlage I of II EN middelgroot of groter bent (50+ medewerkers, of zowel omzet als balanstotaal boven €10 miljoen), moet je waarschijnlijk voldoen. Sommige kritieke diensten moeten altijd voldoen, ongeacht omvang.

Wat is het verschil tussen NIS2 en GDPR?

GDPR richt zich op bescherming van persoonsgegevens, terwijl NIS2 zich richt op algemene cybersecurity en netwerkbeveiliging. Veel organisaties moeten aan beide voldoen. GDPR heeft hogere boetes (€20M/4% omzet) maar NIS2 voegt bestuurdersaansprakelijkheid toe.

Wat gebeurt er als ik niet voldoe aan NIS2?

Essentiële entiteiten riskeren boetes tot €10 miljoen of 2% van de wereldwijde omzet. Belangrijke entiteiten tot €7 miljoen of 1,4%. Bestuurders kunnen ook persoonlijk aansprakelijk worden gesteld en geschorst worden.

Wat is CyberFundamentals?

CyberFundamentals is het Belgische framework gemaakt door het CCB (Centrum voor Cybersecurity België) om organisaties te helpen aan NIS2-eisen te voldoen. Het definieert drie cumulatieve niveaus: Basic, Important en Essential.

Hoe lang duurt NIS2 compliance?

Dat hangt af van je startpunt en doelniveau. CyFun Basic (34 controls) duurt 1 tot 9 maanden afhankelijk van je beveiligingsbasislijn. Goed uitgeruste organisaties bereiken Basic in 1-3 maanden, greenfield klanten 6-9 maanden of langer. CyFun Important en Essential zijn meerjarige trajecten omdat elk niveau meer controls en meer bewijs draagt. Het koninklijk besluit laat bij de eerste stap een Important-verificatie toe (art. 22 §1), en essentiële entiteiten hebben Essential nodig tegen 18 april 2027, of Important plus een plan om het tegen 18 april 2028 te halen. Geen shortcut naar hogere niveaus.

Gerelateerde Artikelen

Bronnen

  1. NIS2 Directive (EU) 2022/2555 , Official Journal of the European Union
  2. NIS2 Directive Overview , European Commission
  3. Centre for Cybersecurity Belgium (CCB) , CyberFundamentals Framework
  4. NIS2 Article 34: Administrative Fines , Penalty amounts for essential and important entities
  5. CCB: FAQ over NIS2 en CyberFundamentals
  6. Aanbeveling 2003/361/EG (definitie kmo)
  7. Koninklijk besluit van 9 juni 2024 (NIS2)
  8. CCB: Eén jaar NIS2 in België (28 november 2025)
  9. CCB: The NIS2 Law (entry into force 18 October 2024)