NIS2 in België: valt uw kmo eronder?
Sinds de invoering van de Europese NIS2-richtlijn in België heerst er veel onduidelijkheid bij kmo's: sommige denken dat ze erdoor geraakt worden terwijl dat niet het geval is, andere wanen zich veilig terwijl een klant of partner hen binnenkort contractueel verplichtingen rond cyberbeveiliging zal opleggen. Hier leest u zonder jargon wie er in België echt onder NIS2 valt, welke verplichtingen daaruit voortvloeien, en waarom de vraag het waard is om gesteld te worden, zelfs als uw bedrijf minder dan 10 mensen telt.
NIS2, in het kort
NIS2 (Network and Information Security 2) is een Europese richtlijn, omgezet in Belgisch recht via de wet van 26 april 2024, in werking sinds 18 oktober 2024. Het doel: het cybersecurityniveau verhogen van organisaties die belangrijk worden geacht voor de werking van de samenleving en de economie, als opvolger van een eerste NIS-richtlijn die als te beperkt werd beschouwd. In België stuurt het Centrum voor Cybersecurity België (CCB) de toepassing ervan aan, via het platform Safeonweb@Work.
Wie valt er rechtstreeks onder?
NIS2 is van toepassing op organisaties actief in 18 sectoren die als kritiek worden beschouwd: energie, gezondheidszorg, transport, water, financiële diensten, digitale infrastructuur, overheid, ruimtevaart, afvalbeheer, chemische industrie, voedingssector, fabricage van medische hulpmiddelen, en meer. Binnen deze sectoren gelden twee niveaus van verplichtingen, afhankelijk van de grootte van de organisatie:
- "Belangrijke" entiteit: vanaf 50 werknemers of meer dan 10 miljoen euro jaaromzet, in een van de 18 betrokken sectoren.
- "Essentiële" entiteit: vanaf 250 werknemers of meer dan 50 miljoen euro omzet, in een van de 11 als zeer kritiek beschouwde sectoren (energie, gezondheidszorg, transport, financiën, digitale infrastructuur, overheid...).
Onder deze drempels valt een bedrijf in principe buiten het rechtstreekse toepassingsgebied van NIS2 — behalve enkele uitzonderingen voor bepaalde dienstverleners die altijd betrokken zijn, ongeacht hun grootte (met name DNS-aanbieders, domeinnaamregisters en vertrouwensdienstverleners).
En als uw kmo geen van deze vakjes aanvinkt?
Precies hier vergissen veel Belgische kmo-bedrijfsleiders zich door te denken dat het onderwerp hen niet aanbelangt. NIS2 verplicht essentiële en belangrijke entiteiten om hun volledige toeleveringsketen te beveiligen, met inbegrip van hun IT-leveranciers en onderaannemers. Concreet zal een ziekenhuis, een gemeente, een bank of een telecomoperator die onder NIS2 valt, geleidelijk cybersecuritygaranties eisen van zijn dienstverleners — webbureau, ontwikkelaar van bedrijfsapplicaties, IT-onderhoudsbedrijf: security-vragenlijsten, specifieke contractuele clausules, soms zelfs een certificering volgens het CyberFundamentals-referentiekader (CyFun), aanbevolen door het CCB.
Met andere woorden: ook zonder rechtstreekse wettelijke verplichting kan een kmo NIS2-vereisten opgelegd krijgen door een belangrijke klant, op straffe van het verliezen van het contract. Beter vroeg anticiperen dan de vraag pas ontdekken bij een offerteaanvraag.
De concrete verplichtingen voor betrokken entiteiten
Voor organisaties die rechtstreeks onder NIS2 vallen, gelden vooral de volgende verplichtingen:
- een governance rond cyberbeveiliging gedragen door de directie, opgeleid en verantwoordelijk bij tekortkomingen;
- een gedocumenteerd en regelmatig herzien risicobeheer, geen eenmalige oefening;
- een melding van significante incidenten aan het CCB in drie fasen: vroegtijdige waarschuwing binnen 24u, initieel rapport binnen 72u, eindrapport binnen een maand;
- concrete technische en organisatorische maatregelen (back-ups, toegangsbeheer, versleuteling, continuïteitsplan).
Essentiële entiteiten moeten bovendien hun conformiteit aan het CCB aantonen tegen 18 april 2026. Bij een tekortkoming kunnen de boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde omzet voor essentiële entiteiten, en 7 miljoen euro of 1,4% voor belangrijke entiteiten — aangezien de precieze termijnen en modaliteiten nog kunnen evolueren, is het aan te raden de actuele regelgeving bij het CCB te controleren vóór elke beslissing.
Wat kunt u nu al doen?
Of uw kmo nu rechtstreeks betrokken is of niet, enkele reflexen dringen zich op:
- controleer uw status aan de hand van bovenstaande sector- en groottecriteria, en registreer u op Safeonweb@Work indien u betrokken bent;
- werkt u voor klanten die zelf onder NIS2 vallen (overheid, gezondheidszorg, financiën, energie...)? Anticipeer dan op hun toekomstige beveiligingseisen in plaats van ze pas te ontdekken in een lastenboek;
- zelfs zonder wettelijke verplichting blijft een goede IT-beveiliging — betrouwbare back-ups, gecontroleerde toegangen, monitoring — een steeds belangrijker commercieel argument tegenover klanten die op dit vlak alsmaar strenger worden.
Bij Gigaweb begeleiden wij Belgische kmo's op het vlak van hun volledige IT-infrastructuur — van de eerste diagnose tot de invoering van concrete beveiligingsmaatregelen — zodat ze gerust kunnen inspelen op de eisen van hun klanten, ongeacht of ze rechtstreeks onder NIS2 vallen.
Gerelateerde artikels
Zin om erover te praten met ons?
Ons team staat klaar om te luisteren naar elk project of elke technische vraag rond uw website, hosting of infrastructuur.
Contacteer ons