NIS2 in 2026: waar staat de wetgeving nu, en val jij eronder?

De Belgische NIS2-wet geldt sinds oktober 2024 en de eerste deadline is voorbij. Ontdek in 5 minuten of je onderneming eronder valt en wat je nu moet doen.

NIS2 in 2026: waar staat de wetgeving nu, en val jij eronder? cover

NIS2 is geen toekomstmuziek meer. De Belgische NIS2-wet geldt sinds 18 oktober 2024, de eerste grote conformiteitsdeadline van 18 april 2026 is intussen gepasseerd, en het Centrum voor Cybersecurity Belgie (CCB) houdt nu actief toezicht. Toch krijgen we bij 4BS nog elke week dezelfde twee vragen: val ik hier eigenlijk onder, en wat moet ik dan concreet doen?

Dit artikel is je vertrekpunt. We zetten in mensentaal op een rij wat NIS2 is, voor wie het geldt, welke verplichtingen tellen en waar we vandaag staan. Vanuit hier link je door naar de verdiepende stukken over elk onderdeel.

Wat is NIS2, kort gezegd

NIS2 is Europese wetgeving die de digitale weerbaarheid van organisaties in belangrijke sectoren wil optrekken. Belgie was een van de eerste lidstaten die de richtlijn omzette in nationaal recht, met de wet van 26 april 2024. Sinds 18 oktober 2024 is die wet van kracht.

De kern is eenvoudig: als je onderneming een dienst levert die maatschappelijk of economisch belangrijk is, verwacht de overheid dat je je cyberrisico's beheert, incidenten meldt en je management daar persoonlijk verantwoordelijk voor maakt. Het CCB is de toezichthouder en kan controleren, bijsturen en beboeten.

De hamvraag: val jij eronder?

NIS2 kijkt naar twee dingen: je sector en je grootte. Lever je een dienst in een van de sectoren uit de wet (denk aan energie, transport, gezondheidszorg, digitale infrastructuur, voeding, chemie, afvalbeheer, en meer) en haal je de drempels qua personeel en omzet, dan val je waarschijnlijk in scope.

Binnen die scope maakt de wet een onderscheid dat voor jou als kmo alles bepaalt:

  • Essentiele entiteiten zijn doorgaans grote organisaties in de meest kritieke sectoren. Zij staan onder verplicht, regelmatig toezicht en moesten al bewijzen dat ze conform zijn.
  • Belangrijke entiteiten zijn vaak de middelgrote spelers. Zij vallen onder toezicht achteraf. Geen verplichte audit vooraf dus, maar wel de plicht om aantoonbaar in orde te zijn wanneer het CCB komt kijken. De beveiligingsmaatregelen en de meldplicht gelden voor hen even hard, en vanaf dezelfde datum.

En dan is er de groep die denkt buiten schot te zitten. Val je strikt genomen niet onder NIS2, dan ben je nog niet klaar. Zit je in de toeleveringsketen van een onderneming die er wel onder valt, dan krijg je die eisen contractueel op je bord. Steeds meer grote klanten schrijven cyberbeveiligingsclausules in hun contracten. NIS2 sijpelt zo door tot ver buiten de directe scope.

Twijfel je? Doe eerst onze NIS2 QuickScan voor een snelle inschatting, en check daarna de officiele Scope Test Tool van het CCB voor de formele bevestiging.

De verplichtingen die tellen

De wet legt een minimumlijst van beveiligingsmaatregelen op: risicoanalyse, een beveiligingsbeleid, back-ups en herstel, toegangsbeheer, beveiliging van de toeleveringsketen, opleiding, en meer. In de praktijk komen drie dingen telkens terug.

Beveiligingsmaatregelen nemen en documenteren. Niet alleen doen, ook kunnen aantonen. Denk aan meerfactorauthenticatie, gestructureerde back-ups, patchbeheer en monitoring. Bekijk hoe je dat praktisch aanpakt in MFA instellen in je kmo en Verouderde software is een open deur.

Incidenten melden binnen strakke termijnen. Bij een significant incident stuur je binnen 24 uur een vroegtijdige waarschuwing naar het CCB, binnen 72 uur een gedetailleerde melding, en binnen 30 dagen een eindrapport. De boodschap van het CCB is duidelijk: twijfel je of iets significant is, meld het dan liever te vroeg dan te laat.

Verantwoordelijkheid op bestuursniveau. Het management moet de maatregelen goedkeuren, opvolgen en er zelf een opleiding over volgen. Bestuurders dragen hierbij een persoonlijke aansprakelijkheid. Wat dat concreet betekent voor de zaakvoerder, lees je in Bestuurdersaansprakelijkheid bij cyberincidenten.

Waar staan we nu, en wat komt eraan

De tijdlijn helpt om je positie te bepalen:

  • 18 oktober 2024: de wet treedt in werking. Vanaf dan gelden de beveiligingsmaatregelen en de meldplicht.
  • 18 maart 2025: de registratieplicht via het Safeonweb@Work-platform verstreek. Ben je in scope en nog niet geregistreerd? Doe dat dan meteen, het is de voorwaarde voor al de rest.
  • 18 april 2026: essentiele entiteiten moesten hun eerste conformiteitsbeoordeling indienen, ofwel een CyFun-zelfbeoordeling (niveau Basic of Important), ofwel hun ISO 27001-documentatie. Die mijlpaal is nu achter de rug en het toezicht draait.
  • 17 juli 2026: operatoren van kritieke infrastructuur worden automatisch als essentiele entiteit geclassificeerd.
  • 18 april 2027: essentiele entiteiten die voor CyFun kozen, moeten hun doelniveau bereikt hebben.

De boetes zijn geen detail. Voor essentiele entiteiten lopen ze op tot 10 miljoen euro of 2% van de jaaromzet, voor belangrijke entiteiten tot 7 miljoen euro of 1,4%. Het gaat het CCB niet om het uitdelen van sancties, maar wie aantoonbaar niets deed, staat zwak.

CyFun of ISO 27001

Belgie koos een eigen, praktische weg met CyberFundamentals (CyFun), ontwikkeld door het CCB. Het framework werkt met oplopende niveaus (Small, Basic, Important, Essential) en vertaalt de wet naar concrete, actiegerichte maatregelen. Drie op de vier organisaties kiezen CyFun boven het internationale ISO 27001, precies omdat het toegankelijker is voor kmo's. Start je vanaf nul, dan geeft het gratis Small-niveau met zijn zeven basiscontroles je al een stevig vertrekpunt.

Verdiep je verder

Deze hub bundelt onze reeks over NIS2. Wil je een specifiek onderdeel uitspitten?

Van verplichting naar bescherming

NIS2 vraagt geen papierwerk, maar een aantoonbaar veilige omgeving: je toestellen beschermd, je mensen getraind, je cloud en back-ups op orde, en iemand die 24/7 meekijkt. Precies dat is waar onze bundels voor gemaakt zijn. Secure4Device dekt de bescherming van je machines af, Secure4U die van je mensen en je cloud. Samen leggen ze de basis waarmee je een conformiteitsgesprek met vertrouwen ingaat.

Wil je weten waar je vandaag staat en welke stappen nog nodig zijn? Neem contact op voor een vrijblijvende kennismaking.

Inhoudstafel

Deel deze blog

Meer IT-artikels geschreven in begrijpbare mensentaal

Dit vind je misschien ook interessant