NIS2 voor KMO's in België: val jij eronder?
Kort antwoord: NIS2 is de Europese cyberbeveiligingswet die in België geldt sinds 18 oktober 2024. Je valt eronder als je in een NIS2-sector werkt én minstens 50 medewerkers of meer dan 10 miljoen euro omzet of balanstotaal hebt. Val je er niet onder, maar lever je aan een bedrijf dat dat wel doet? Dan vraagt je klant je steeds vaker om aan te tonen dat je IT veilig is.
Laatst bijgewerkt: 21 september 2026
Wat is NIS2?
NIS2 is een Europese richtlijn die bedrijven verplicht om hun IT beter te beveiligen. België zette die om in de wet van 26 april 2024. Het Centrum voor Cybersecurity België (CCB) houdt toezicht.
Het doel is eenvoudig: minder bedrijven die stilvallen door een cyberaanval, en snellere meldingen als het toch misloopt. Cyberveiligheid is daardoor geen zaak meer van de IT-verantwoordelijke alleen. Het bestuur is er zelf verantwoordelijk voor.
Val jij onder NIS2?
Je valt onder NIS2 als je aan drie voorwaarden voldoet:
- Je werkt in een sector uit de wet. Denk aan energie, transport, gezondheidszorg, water, digitale infrastructuur, beheer van ICT-diensten, afvalbeheer, chemie, voeding, maakindustrie, post en digitale aanbieders.
- Je bent minstens een middelgrote onderneming. Dat betekent minstens 50 voltijdse medewerkers, of meer dan 10 miljoen euro jaaromzet, of meer dan 10 miljoen euro balanstotaal.
- Je bent in België gevestigd.
Sommige organisaties vallen er altijd onder, ongeacht hun grootte. Bijvoorbeeld aanbieders van DNS-diensten en van openbare communicatienetwerken.
Essentieel of belangrijk? De wet maakt een onderscheid:
| Essentiële entiteit | Belangrijke entiteit | |
|---|---|---|
| Wie | Middelgrote en grote bedrijven in de meest kritieke sectoren | Andere bedrijven die onder NIS2 vallen |
| Toezicht | Het CCB controleert actief | Het CCB controleert pas na een incident of klacht |
| Maximale boete | 10 miljoen euro of 2% van de wereldwijde omzet | 7 miljoen euro of 1,4% van de wereldwijde omzet |
Je valt er niet onder? Lees toch even verder
De meeste KMO's met minder dan 50 medewerkers vallen niet rechtstreeks onder NIS2. Toch krijg je er bijna zeker mee te maken.
NIS2-bedrijven moeten namelijk ook de beveiliging van hun leveranciers bewaken. Werk je voor een ziekenhuis, een energiebedrijf, een transportfirma of een grote producent? Reken er dan op dat je klant vragen stelt over je wachtwoordbeleid, back-ups en toegangsbeheer. Het CCB raadt leveranciers aan om minstens het basisniveau van het CyberFundamentals-kader (CyFun Basic) te halen.
Kort gezegd: NIS2 wordt een voorwaarde om klant te blijven.
De belangrijkste datums
| Datum | Wat |
|---|---|
| 18 oktober 2024 | NIS2 van kracht in België |
| 18 maart 2025 | Registratie bij het CCB verplicht voor essentiële en belangrijke entiteiten |
| 18 april 2026 | Eerste conformiteitsbeoordeling voor essentiële entiteiten (CyFun Important of ISO 27001) |
| 18 april 2027 | Certificering CyFun of ISO 27001 voor wie die weg kiest |
Val je onder NIS2 en ben je nog niet geregistreerd? Doe dat dan meteen. De deadline is voorbij.
Wat moet je doen bij een incident?
NIS2 legt strikte termijnen op als een ernstig incident je dienstverlening raakt:
- Binnen 24 uur: een eerste waarschuwing aan het CCB.
- Binnen 72 uur: een melding met een eerste inschatting van de impact.
- Binnen 1 maand: een eindrapport.
Die termijnen haal je alleen als je vooraf weet wie wat doet. Meer daarover lees je in ons stappenplan bij een cyberaanval.
Wat als je niets doet?
- Boetes tot 10 miljoen euro of 2% van je wereldwijde omzet voor essentiële entiteiten, en tot 7 miljoen euro of 1,4% voor belangrijke entiteiten.
- Persoonlijke aansprakelijkheid. Bestuurders moeten de beveiligingsmaatregelen goedkeuren, opvolgen en er zelf een opleiding over volgen.
- Commercieel risico. Klanten die onder NIS2 vallen, kiezen voor leveranciers die hun beveiliging kunnen aantonen.
NIS2-checklist voor je KMO
Met deze 10 vragen weet je snel waar je staat:
- Weet je of je bedrijf onder NIS2 valt, en ben je indien nodig geregistreerd bij het CCB?
- Staat multifactorauthenticatie (MFA) aan voor e-mail, cloud en toegang van buitenaf?
- Heb je back-ups die los staan van je netwerk, en test je regelmatig of je ze kan terugzetten?
- Worden computers, servers en software automatisch en tijdig bijgewerkt?
- Weet je wie toegang heeft tot welke gegevens, en haal je toegang weg bij vertrekkende medewerkers?
- Wordt je netwerk beschermd door een firewall die iemand actief opvolgt?
- Krijgen je medewerkers regelmatig een opleiding over phishing?
- Heb je een incidentplan met contactpersonen, zodat je de meldtermijn van 24 uur haalt?
- Weet je hoe veilig je belangrijkste leveranciers werken?
- Heeft je bestuur de maatregelen goedgekeurd en een opleiding gevolgd?
Twijfel je bij drie of meer vragen? Dan is een IT-scan de logische eerste stap.
Hoe Disprimo je helpt
We vertalen NIS2 naar concrete maatregelen voor jouw bedrijf, zonder jargon:
- IT-scan: we brengen in kaart waar je staat en wat er ontbreekt.
- Maatregelen invoeren: MFA, firewalls, back-ups, updates en monitoring.
- Opleiding: we leren je team phishing en andere trucs herkennen.
- Incidentplan: samen leggen we vast wie wat doet als het misloopt.
Veelgestelde vragen over NIS2
Geldt NIS2 ook voor kleine bedrijven?
Meestal niet rechtstreeks. Je valt eronder vanaf 50 medewerkers of 10 miljoen euro omzet of balanstotaal, in een NIS2-sector. Kleinere bedrijven krijgen er wel mee te maken als leverancier van een NIS2-bedrijf.
Wie controleert NIS2 in België?
Het Centrum voor Cybersecurity België (CCB). Voor essentiële entiteiten controleert het CCB actief, voor belangrijke entiteiten pas na een incident of klacht.
Wat is CyberFundamentals (CyFun)?
Het Belgische kader van het CCB om cyberbeveiliging stap voor stap op te bouwen. Het heeft vier niveaus: Small, Basic, Important en Essential.
Moet ik ISO 27001 halen?
Niet verplicht. Essentiële entiteiten tonen hun beveiliging aan via CyFun of ISO 27001. Voor de meeste KMO's is CyFun het meest haalbare kader.
Hoe snel moet ik een incident melden?
Een eerste waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindrapport binnen een maand.
Wat kost NIS2-compliance?
Dat hangt af van waar je vandaag staat. Veel maatregelen, zoals MFA en goede back-ups, zijn betaalbaar en snel in te voeren. Een IT-scan geeft je een concreet beeld.
Bronnen: CCB (atwork.safeonweb.be/nis2), wet van 26 april 2024.