Ontdek de essentiële informatie over de nieuwe NIS2-wetgeving en wat deze betekent voor uw organisatie. Van verplichtingen tot boetes, alle antwoorden op uw vragen op één plek.
NIS2 is de nieuwe Europese richtlijn voor cybersecurity die sinds 2024 in België is omgezet in nationale wetgeving. Deze richtlijn versterkt de beveiliging van netwerken en informatiesystemen in essentiële en belangrijke sectoren om cyberdreigingen beter te beheersen.
De wetgeving verplicht organisaties om robuuste beveiligingsmaatregelen te implementeren en maakt cybersecurity een prioriteit op directieniveau. Dit zorgt voor een hoger beschermingsniveau tegen moderne cyberdreigingen in heel België.
NIS2 geldt voor organisaties in 18 sectoren, zoals energie, transport, gezondheidszorg, digitale infrastructuur, waterbeheer, en publieke administratie. Zowel essentiële als belangrijke entiteiten met een bepaalde grootte vallen onder deze wet.
Meer dan 50 werknemers én/of jaaromzet boven 10 miljoen euro
Van energie tot gezondheidszorg, digitale diensten tot openbaar bestuur
Diensten die actief zijn in België of kritieke impact hebben op Belgische activiteiten
NIS2 breidt het toepassingsgebied sterk uit, voegt strengere beveiligingsmaatregelen toe, legt meer nadruk op supply chain security en maakt topmanagement persoonlijk verantwoordelijk. Ook zijn de sancties en toezicht aangescherpt.
Van 2 naar 18 sectoren, met veel meer organisaties onder toezicht
Beveiliging van toeleveranciers en partners nu expliciet vereist
Management draagt directe verantwoordelijkheid voor naleving
Hogere boetes en actievere controle door autoriteiten

De verschuiving naar supply chain security is een gamechanger voor moderne cybersecurity in België.
Als uw organisatie actief is in een sector die in de NIS2-bijlagen staat en voldoet aan de groottecriteria, bent u verplicht te voldoen aan NIS2. Dit geldt ook als cybersecurity niet uw hoofdactiviteit is, mits de dienst essentieel is voor de samenleving of economie.
Zelfs organisaties onder de drempelwaarden kunnen aangewezen worden als hun diensten kritiek zijn. Het is raadzaam om een grondige analyse uit te voeren of uw organisatie onder het toepassingsgebied valt.

Is uw organisatie actief in één van de 18 aangewezen sectoren?
Heeft u meer dan 50 werknemers of omzet boven 10 miljoen euro?
Zijn uw diensten essentieel voor maatschappelijke of economische functies?
Neem contact op met CCB of juridische adviseurs bij twijfel
Organisaties moeten passende technische en organisatorische maatregelen implementeren, zoals risicobeheer, incidentresponsplannen, toegangscontrole, encryptie en beveiliging van de toeleveringsketen. Deze maatregelen moeten proportioneel zijn aan de risico's die uw organisatie loopt.
De Belgische NIS2-wet trad in werking in 2024, met een implementatietermijn tot uiterlijk 17 oktober 2024. Organisaties moeten uiterlijk dan voldoen aan alle verplichtingen en zich registreren bij het Centrum voor Cybersecurity België (CCB).
Hoewel de deadline al verstreken is, moeten organisaties die nog niet compliant zijn dit zo snel mogelijk alsnog regelen. Het CCB voert actief toezicht en controles uit, en niet-naleving kan leiden tot sancties.

Publicatie EU NIS2 richtlijn
Omzetting in Belgische wetgeving
Deadline voor volledige compliance
Actief toezicht en handhaving
De boetes voor niet-naleving van NIS2 zijn aanzienlijk en kunnen organisaties zwaar treffen. Essentiële entiteiten riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van wat hoger is. Belangrijke entiteiten kunnen boetes krijgen tot 7 miljoen euro of 1,4% van de omzet.
Tot €10.000.000
of 2% van de wereldwijde jaaromzet (hoogste bedrag is van toepassing)
Tot €7.000.000
of 1,4% van de wereldwijde jaaromzet (hoogste bedrag is van toepassing)
Naast administratieve boetes kan het management persoonlijk aansprakelijk worden gesteld voor grove nalatigheid in het waarborgen van cybersecurity.

Significante cyberincidenten moeten binnen 24 uur gemeld worden aan de bevoegde autoriteiten. Binnen 72 uur volgt een gedetailleerde rapportage over de impact en genomen maatregelen. Een finaal rapport wordt verwacht binnen één maand na het incident.
De snelheid en kwaliteit van incidentrapportage zijn cruciaal. Autoriteiten beoordelen niet alleen of u het incident heeft gemeld, maar ook hoe adequaat uw respons was.
Binnen 24 uur: Eerste melding van het incident aan het CCB met beschikbare basisinformatie
Binnen 72 uur: Uitgebreide analyse van impact, getroffen systemen en genomen maatregelen
Binnen 1 maand: Volledige evaluatie, root cause analyse en preventieve acties
Beide categorieën moeten aan dezelfde beveiligingseisen voldoen, maar het verschil zit in de intensiteit van het toezicht. Essentiële entiteiten worden proactief gecontroleerd door de autoriteiten, terwijl belangrijke entiteiten alleen gecontroleerd worden bij concrete aanwijzingen van niet-naleving of na een significant incident.
Organisaties met kritieke maatschappelijke functie. Proactief toezicht, striktere rapportage, hogere boetes. Bijvoorbeeld: energieleveranciers, ziekenhuizen, waterbedrijven.
Organisaties met significante, maar niet-kritieke impact. Reactief toezicht, standaard rapportage, lagere boetes. Bijvoorbeeld: postdiensten, afvalverwerkers, voedselproducenten.
Gebruik het CyFun 2025-framework van het CCB voor een gestructureerde aanpak. Dit biedt een zelfevaluatie, beleidsmodellen en een stappenplan om de cybersecurity volwassenheid te verhogen en aan NIS2 te voldoen. Het framework helpt organisaties om systematisch hun beveiligingsniveau op te bouwen.
Evalueer uw huidige beveiligingsniveau ten opzichte van NIS2-vereisten met het CyFun framework
Prioriteer verbeteringen op basis van risico's en implementeer gefaseerd noodzakelijke maatregelen
Formaliseer procedures, verantwoordelijkheden en responsplannen in gedocumenteerd beleid
Zorg voor awareness en skills bij alle medewerkers, van IT tot management niveau
Voer regelmatige tests uit van incidentrespons en beveiligingsmaatregelen
Voltooi de officiële registratie via Safeonweb@Work en onderhoud contact met autoriteiten
Registratie gebeurt via het portaal Safeonweb@Work, beheerd door het Centrum voor Cybersecurity België (CCB). Dit is verplicht voor alle NIS2-entiteiten om toezicht en communicatie te faciliteren. Via dit portaal ontvangt u ook officiële richtlijnen, alerts en updates.
De registratie is een eenmalig proces, maar uw gegevens moeten actueel blijven. Bij wijzigingen in uw organisatie of contactpersonen moet u deze tijdig updaten in het portaal.

Officieel registratieplatform voor alle NIS2-entiteiten in België
De bevoegde autoriteit voor NIS2-toezicht en ondersteuning
Toegang tot resources, guidelines en directe communicatie met het CCB
Heeft u nog vragen? Neem contact op met het CCB via hun website of contacteer een gespecialiseerde cybersecurity consultant voor begeleiding bij uw NIS2-traject.
FAQ over NIS2 in België: Alles wat u moet weten