NIS2-verplichtingen voor Belgische kmo's

Scoping, classificatie en een verdedigbare route naar conformiteit, voor organisaties die de verplichting liever begrijpen dan de paniek uitbesteden.

← Terug naar home

Waar NIS2 vandaag staat in België

De Belgische omzetting, de wet van 26 april 2024, is sinds 18 oktober 2024 van kracht. De registratie sloot op 18 december 2024 voor aanbieders van digitale diensten zoals DNS, cloud, datacenters, beheerde diensten en online marktplaatsen, en op 18 maart 2025 voor de rest, al blijft ze een doorlopende verplichting voor wie nieuw in scope komt. De datum waarop essentiële entiteiten aan het Centrum voor Cybersecurity België moesten aantonen dat ze een erkende conformiteitsroute volgen, viel op 18 april 2026. De oriëntatiefase is voorbij.

Het CCB is overgeschakeld van de wet uitleggen naar er toezicht op houden: inspecties, audits en bindende instructies. Essentiële entiteiten staan onder proactief toezicht, of er nu iets misgelopen is of niet. Belangrijke entiteiten staan onder reactief toezicht, wat niet hetzelfde is als met rust gelaten worden.

Hebt u zich geregistreerd en een traject opgestart, dan is uw horizon volledige conformiteit, waarbij de certificatiegebaseerde routes doorlopen tot april 2027. Hebt u dat niet, dan is de positie oncomfortabel maar herstelbaar, en begint ze met een eerlijke scopingoefening in plaats van met een haastig beleidspakket.

De eerste vraag is of u überhaupt in scope valt

Meer organisaties gaan ervan uit dat ze buiten scope vallen dan er werkelijk buiten vallen. Een kleinere groep gaat ervan uit dat ze in scope zit omdat een klant dat zei. Beide vergissingen zijn duur, elk in de andere richting.

Veel kmo's worden niet door de wet zelf gevat, maar meegetrokken via de ketenverplichtingen van hun klanten, in de vorm van vragenlijsten en contractclausules. Dat is een echte eis, maar een commerciële, en ze hoort niet beantwoord te worden met hetzelfde programma dat een gereguleerde entiteit nodig heeft.

Hoe ik het aanpak

  1. Scope en classificatie Welke rechtspersonen in scope vallen, op welke grond, en of ze essentieel dan wel belangrijk zijn. Dit bepaalt uw toezichtsregime en hoeveel bewijs u zult moeten produceren, dus het wordt opgeschreven en onderbouwd, niet verondersteld.
  2. Verplichtingen in kaart Uw verplichtingen afgezet tegen wat u al hebt. Governance en verantwoordelijkheid van het bestuursorgaan, risicobeheersmaatregelen, bedrijfscontinuïteit, toeleveringsketen en incidentmelding. De meeste organisaties ontdekken dat ze hier al een flink stuk aan voldoen, zonder bewijs om het te tonen.
  3. De conformiteitsroute kiezen CyberFundamentals-verificatie, ISO 27001-certificatie, of een zelfevaluatie gevolgd door inspectie. Ze verschillen in kostprijs, in geloofwaardigheid tegenover klanten, en in hoeveel van het werk u elders kunt hergebruiken. Beslis dit bewust en vroeg, want terugkomen op die keuze is duur.
  4. Gaten dichten en bewijs opbouwen Maatregelen omzetten in praktijken die een spoor nalaten. Een maatregel die u uitvoert maar niet kunt aantonen, telt voor een toezichthouder niet mee, en een maatregel die u aantoont maar niet uitvoert, is erger dan niets.
  5. Incidentmelding die u ook echt kunt uitvoeren De meldklok loopt kort: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur, en een eindrapport binnen een maand na die melding, niet na het incident. Het nationale CSIRT kan tussentijds een verslag vragen, en loopt het incident na een maand nog, dan stuurt u een voortgangsverslag en het eindrapport zodra het afgehandeld is. Dat werkt alleen wanneer iemand vóór het incident weet dat het zijn taak is, niet erna.

Wat u krijgt

Voor wie dit is

Belgische organisaties die in scope vallen, denken dat ze dat mogelijk doen, of onder druk staan van een klant die er wél in valt. Het past het best waar de directie de verplichting wil begrijpen en er zelf over wil beslissen, in plaats van een documentenpakket te kopen dat de vraag doet verdwijnen.

Een woord over de markt waarin u winkelt. NIS2 heeft veel verkoop op basis van urgentie voortgebracht, en een beleidspakket dat onder deadlinedruk gekocht wordt, is de betrouwbaarste manier om echt geld aan niets uit te geven. Geeft een aanbieder u een prijs vóór uw scope en classificatie vastliggen, dan offreert die voor papierwerk, niet voor conformiteit.

Vragen die ik krijg

We leveren aan een NIS2-entiteit maar vallen zelf niet in scope. Wat moeten we doen?

Contractueel mogelijk best veel. Uw klant moet zijn ketenrisico beheersen, dus zijn verplichting bereikt u als vragenlijsten en clausules. Dat is een commerciële eis in plaats van een wettelijke, en ze is doorgaans met veel minder te beantwoorden dan een volledig compliancetraject. Weten welke van de twee u beantwoordt, scheelt echt geld.

We hebben de deadline van april 2026 gemist. Hoe erg is dat?

Niet fataal, en niet iets om te laten liggen. Het toezicht draait, dus de zinvolle zet is: registreren, uw scope correct bepalen, en een erkende route opstarten met data die u ook echt haalt. Gedocumenteerde, aantoonbare voortgang is tegenover een toezichthouder een wezenlijk betere positie dan stilte.

Wat zijn de sancties?

Voor essentiële entiteiten lopen de administratieve boetes op tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, waarbij het hoogste bedrag telt. Voor belangrijke entiteiten tot 7 miljoen euro of 1,4 procent. Boetes zijn het zichtbare uiteinde van de schaal. De maatregelen die eerst komen, bindende instructies, verplichte audits en, voor essentiële entiteiten, een tijdelijk verbod om bestuursfuncties uit te oefenen, zijn doorgaans het ontwrichtendste deel.

Is CyFun verplicht?

Neen. CyberFundamentals is de route die het CCB gebouwd heeft en die de meeste Belgische organisaties nemen, maar ISO 27001-certificatie is een aanvaarde alternatieve route en inspectie op basis van een zelfevaluatie is een derde. Welke het goedkoopst is, hangt volledig af van waar u vandaag staat en van wat uw klanten willen zien.

Meer over de CyFun-route en de assurance levels

Wie is er binnen het bedrijf verantwoordelijk?

Het bestuursorgaan. NIS2 maakt het goedkeuren van en toezien op de risicobeheersmaatregelen een verantwoordelijkheid van het bestuursorgaan, en verwacht dat het bestuursorgaan voldoende opgeleid is om dat te doen. Het werk delegeren is volstrekt normaal. De verantwoordelijkheid delegeren kan niet.

Begin met een gericht gesprek

Een kwartier volstaat doorgaans om te bepalen of dit de juiste opdracht is, wat de scope zou moeten zijn en wat het realistisch vraagt.

Vraag een kennismakingsgesprek aan