Je hebt de term ongetwijfeld al voorbij zien komen: NIS2. Deze Europese cybersecurity-richtlijn zorgt sinds eind 2024 voor nieuwe verplichtingen bij duizenden Belgische organisaties. Maar wat houdt het precies in, en moet jouw bedrijf zich er zorgen over maken? In dit artikel leggen we het helder uit.
Wat is NIS2?
NIS2 staat voor de tweede Netwerk- en Informatiebeveiligingsrichtlijn van de Europese Unie (Richtlijn 2022/2555). Het doel is simpel: de cyberweerbaarheid van belangrijke Europese organisaties verhogen, zodat kritieke sectoren beter beschermd zijn tegen cyberaanvallen.
Belgie was trouwens het eerste EU-land dat NIS2 omzette in nationale wetgeving, via de wet van 26 april 2024. De richtlijn is sinds 18 oktober 2024 officieel van kracht.
Voor wie geldt NIS2?
NIS2 richt zich op organisaties in sectoren die als essentieel of belangrijk worden beschouwd voor de samenleving en economie. Denk aan:
- Energie
- Gezondheidszorg
- Digitale infrastructuur en digitale dienstverleners
- Drinkwater en afvalwater
- Transport en logistiek
- Financiele sector
- Overheid
Binnen deze sectoren wordt een onderscheid gemaakt tussen essentiรซle entiteiten en belangrijke entiteiten, met elk hun eigen verplichtingen. Meer dan 4.500 organisaties hebben zich intussen geregistreerd bij het CCB, waarvan ongeveer 1.500 als essentieel en 2.500 als belangrijk.
Valt jouw kmo hier automatisch onder?
Voor de meeste kleine kmo’s geldt: nee, niet rechtstreeks. NIS2 focust in eerste instantie op grotere organisaties binnen de genoemde sectoren. Toch is dit geen vrijgeleide om cybersecurity te negeren, om twee redenen.
Ten eerste: als je diensten levert aan een organisatie die wel onder NIS2 valt, kan die klant steeds vaker eisen dat ook jij een minimaal beveiligingsniveau aantoont. Dit heet de supply chain-verplichting: de veiligheid van een keten is maar zo sterk als de zwakste schakel.
Ten tweede: goede cybersecurity is sowieso verstandig, ongeacht of een wet je ertoe verplicht. Zie onze basistips over cybersecurity voor kmo’s als startpunt, ook als NIS2 niet rechtstreeks op jou van toepassing is.
Het CyFun-framework: de Belgische aanpak
Om organisaties te helpen bij NIS2-naleving, ontwikkelde het CCB een eigen, praktisch raamwerk: CyFun (CyberFundamentals). Dit kent vier niveaus:
- Small
- Basic
- Important
- Essential
Elke organisatie kiest, op basis van haar risicoprofiel, het niveau dat het beste past. Opvallend: ongeveer 75 procent van de geregistreerde entiteiten koos CyFun als basis voor hun compliance, wat aangeeft dat dit raamwerk goed aansluit bij de praktijk.
CyFun is trouwens niet wettelijk verplicht, maar wordt breed gebruikt omdat het een vermoeden van conformiteit met NIS2 biedt.
Wat gebeurt er bij niet-naleving?
De gevolgen van niet-naleving zijn niet mals:
- Essentiรซle entiteiten: boetes tot 10 miljoen euro, of 2 procent van de wereldwijde jaaromzet
- Belangrijke entiteiten: boetes tot 7 miljoen euro, of 1,4 procent van de jaaromzet
Nog opvallender: bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij ernstige tekortkomingen. Dit is een directe motivatie voor bedrijfsleiders om cybersecurity niet langer als “iets voor IT” te zien, maar als bestuurlijke verantwoordelijkheid.
Belangrijke deadline in 2026
Voor essentiรซle entiteiten geldt 18 april 2026 als deadline voor de eerste conformiteitsbeoordeling. Vanaf 2026 moeten organisaties die kozen voor het Basic- of Important-niveau bovendien hun zelfevaluatie laten verifiรซren door een erkende “Trusted NIS Provider”, goedgekeurd door het CCB.
Wat kan je nu al doen?
Twijfel je of NIS2 (indirect) voor jou relevant is? Een paar concrete stappen:
- Check of je klanten of partners onder NIS2 vallen, en of zij al eisen stellen aan jouw beveiliging
- Bekijk de gratis self-assessment tool via Safeonweb@Work van het CCB
- Begin met de basis: multi-factor authenticatie, back-ups en actuele software-updates
- Overweeg het CyFun-framework als leidraad, ook als je niet verplicht bent
Kort samengevat
NIS2 is de nieuwe Europese standaard voor cybersecurity binnen essentiele en belangrijke sectoren. De meeste kleine kmo’s vallen er niet rechtstreeks onder, maar kunnen wel indirect geraakt worden via klanten of leveranciers die dat wel doen. Met de deadline van 18 april 2026 voor essentiele entiteiten, en fikse boetes bij niet-naleving, is dit een onderwerp dat je best niet negeert, ook als je “maar” een kmo bent.
Dit artikel is met zorg samengesteld op basis van informatie van het Centrum voor Cybersecurity Belgie (CCB) en actuele bronnen over de NIS2-implementatie in Belgie. Regelgeving en deadlines kunnen wijzigen, check bij twijfel atwork.safeonweb.be voor de meest actuele stand van zaken.
