Inzichten
Essentiële entiteiten die op 18 april 2027 CyberFundamentals Essential niet kunnen aantonen, mogen in de plaats daarvan een remediatieplan indienen. Dat is een andere route naar dezelfde verplichting, geen extra jaar.
Tegen 18 april 2027 wordt van essentiële entiteiten onder de Belgische NIS2-wet verwacht dat ze maatregelen aantonen die gelijkwaardig zijn aan het CyberFundamentals-assurantieniveau Essential. Organisaties die dat niet kunnen, wordt gevraagd in de plaats daarvan een remediatieplan in te dienen.
Dat plan bestaat uit twee delen. Het moet bewijs bevatten van maatregelen gelijkwaardig aan het niveau Important, en een beschrijving van hoe de organisatie tegen 18 april 2028 het niveau Essential wil bereiken.
Dezelfde aanpak geldt voor alle drie de conformiteitsroutes. CyFun-certificatie via een erkende instelling, ISO 27001-certificatie via een erkende instelling, en een beoordeling door de inspectiedienst zelf worden identiek behandeld. De ISO-route kopen betekent niet dat u een ander gesprek krijgt.
Snel gelezen lijkt dit een extra jaar. Nog eens gelezen is het iets anders. Er valt niets aan te vragen en er verschuift geen termijn. 18 april 2027 blijft de dag waarop u iets moet kunnen tonen. Wat veranderde, is het niveau dat u moet tonen, niet de datum waarop u het moet tonen.
Dit is geen vrijgeleide om het zichzelf te laten oplossen. Wat de route doet, is voor heel wat organisaties extra realisme inbouwen, en dat realisme maakt het mogelijk om echt in lijn te komen met NIS2 zonder het overhaast te doen.
Het onderscheid doet ertoe, want de remediatieroute is niet de gemakkelijke route. Ze vraagt bewijs op het niveau Important, en een plan dat iemand anders zal lezen en beoordelen. Een organisatie die het gewoon voor zich uit heeft geschoven, komt er evenmin voor in aanmerking. Aantoonbaar op een lager niveau staan is een positie. Ermee bezig zijn is dat niet.
CyFun 2025 is de enige versie die vanaf 18 april 2027 nog gebruikt mag worden, en ze is nog maar relatief kort beschikbaar. Op heel wat plaatsen betekende dat aanzienlijk herwerk aan materiaal dat al af was.
Het moeilijkste deel zit waar de meeste mensen er niet naar zoeken. Documentatie in lijn brengen met de bestaande praktijk is net het minst vanzelfsprekend voor de organisaties die al veel hebben geïmplementeerd. Zij hebben de maatregelen. Wat ze vaak niet hebben, is het spoor dat aantoont dat die maatregelen werken zoals de organisatie denkt dat ze werken.
Dat is het patroon onder dit hele dossier. Bij een aanzienlijk aantal essentiële entiteiten is het gat geen tekort aan beveiliging. Het gat is de afstand tussen wat er elke dag gebeurt en wat aantoonbaar gemaakt kan worden aan iemand die er niet bij was.
Er is een tweede uitzondering, en ze wordt makkelijk over het hoofd gelezen. Er is geen remediatieplan vereist van een entiteit die op basis van haar risicoanalyse maatregelen kan verantwoorden die gelijkwaardig zijn aan een lager assurantieniveau.
Dat is een andere deur, geen lichtere versie van dezelfde. Het is ook een deur die al enige tijd geleden geopend had moeten zijn. Als essentiële entiteit werd van u verwacht dat u ruim voor dit punt wist welk assurantieniveau op u van toepassing was, en wie nu herevalueert en tot een lagere conclusie komt, mag redelijkerwijs opvolging verwachten.
Wanneer is die bepaling voor het laatst onder de loep genomen, en zou ze standhouden als iemand u vraagt uit te leggen hoe u eraan gekomen bent?
Zonder realistische route eindigt u met heel wat papieren tijgers: organisaties die er conform uitzien maar te veel stappen moesten overslaan om op tijd klaar te zijn.
Een certificaat dat via bochtafsnijden verkregen is, heeft een eigenaardige eigenschap. Het haalt de druk weg om te herstellen wat werd afgesneden. De organisatie heeft nu gedocumenteerd bewijs dat het in orde is, en dat is precies de toestand waarin niemand nog verder gaat kijken.
De nuttige oefening is een eerlijke. Kijk naar wat er werkelijk overblijft, en toets of de strikte tijdlijn haalbaar is op de kwaliteit die u zou willen verdedigen. Is het antwoord neen, neem dan bewust de langere route in plaats van erin te belanden. Er is een echt verschil tussen een organisatie die een remediatieplan indient omdat ze een overwogen keuze maakte, en een die het indient omdat de datum daar was.
Eén praktisch gevolg is de moeite waard om in het oog te houden. Bewijs dat een periode beslaat, kan achteraf niet samengesteld worden. Registraties van herzieningen, tests, genomen beslissingen en afgehandelde incidenten bestaan alleen als ze bijgehouden werden terwijl die periode liep. De langere route kiezen betekent nu beginnen registreren, niet later.
En welke route u ook neemt, de maatregelen moeten degelijk en werkelijk geïmplementeerd zijn. Anders eindigt u met opnieuw een papieren tijger, en die draagt niets bij aan echte cybersecurity, terwijl dat net is wat NIS2 in de eerste plaats beoogde. Een organisatie die kan uitleggen waar ze staat en wat ze nu doet, staat aanzienlijk sterker dan een die een dossier vasthoudt dat op tijd af was.
Dit stuk volgt op een algemene mededeling en informatievraag die de Inspectiedienst van het Centrum voor Cybersecurity België in augustus 2026 aan Belgische essentiële entiteiten bezorgde. Een kortere versie verscheen eerst op LinkedIn; deze pagina is de versie die bijgehouden wordt.