Kennis & actualiteit
Knowledge & updates

Inzichten over NIS2, DORA, GDPR & projectmanagement

Insights on NIS2, DORA, GDPR & project management

Praktische duiding, geen jargon. Nieuwe inzichten verschijnen hier regelmatig.

Practical clarity, no jargon. New insights are added here regularly.

Hoogdringend · NIS2-status
Urgent · NIS2 Status

NIS2 in 1 oogopslag: wie, wanneer, waarom, waar en hoe

NIS2 at a Glance: Who, When, Why, Where and How

De registratiedeadline (18 maart 2025) en de conformiteitsdeadline (18 april 2026) zijn allebei al verstreken. Wie nu nog niet in orde is, is niet meer "op tijd" bezig - je loopt vandaag al achter op de wet.

Both the registration deadline (18 March 2025) and the conformity deadline (18 April 2026) have already passed. If you're not compliant yet, you're not preparing "in time" anymore - you're already behind on the law today.

Wat?

What?

NIS2 is een Europese wet die organisaties verplicht hun IT-systemen te beveiligen en ernstige cyberincidenten te melden. In Belgie omgezet in de NIS2-wet, gecontroleerd door het Centre for Cybersecurity Belgium (CCB). Kort gezegd: valt de wet op jou van toepassing, dan moet je kunnen aantonen dat je cybersecurity op orde is en incidenten tijdig melden.

NIS2 is a European law requiring organisations to secure their IT systems and report serious cyber incidents. In Belgium this has been transposed into the NIS2 law, enforced by the Centre for Cybersecurity Belgium (CCB). In short: if the law applies to you, you must be able to demonstrate your cybersecurity is in order and report incidents on time.

Wie?

Who?

Essentiele entiteiten: grote organisaties in de zeer kritieke sectoren van Bijlage I (o.a. energie, vervoer, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur, overheid). Belangrijke entiteiten: middelgrote organisaties in Bijlage I, of middelgrote/grote organisaties in de andere kritieke sectoren van Bijlage II (o.a. productie, chemie, voeding, digitale aanbieders, postdiensten). Buiten deze sectoren (bv. detailhandel, horeca, vrije beroepen) val je doorgaans niet onder NIS2, tenzij je als leverancier onder de ketenverplichting van een essentiele of belangrijke entiteit valt.

Essential entities: large organisations in the highly critical Annex I sectors (e.g. energy, transport, banking, healthcare, drinking water, digital infrastructure, government). Important entities: medium-sized organisations in Annex I, or medium/large organisations in the other critical Annex II sectors (e.g. manufacturing, chemicals, food, digital providers, postal services). Outside these sectors (e.g. retail, hospitality, professional services) NIS2 generally does not apply, unless you are a supplier caught by the chain-security obligation of an essential or important entity.

Wanneer?

When?

Registratie bij het CCB via Safeonweb@Work: deadline 18 maart 2025 (verstreken). Conformiteit aantonen via CyFun of ISO 27001: deadline 18 april 2026 (verstreken). Beide verplichtingen gelden vanaf nu, niet vanaf "binnenkort".

Registration with the CCB via Safeonweb@Work: deadline 18 March 2025 (passed). Demonstrating conformity via CyFun or ISO 27001: deadline 18 April 2026 (passed). Both obligations apply from now, not from "soon".

Waarom?

Why?

Boetes tot €10 miljoen of 2% van de wereldwijde omzet voor essentiele entiteiten, tot €7 miljoen of 1,4% voor belangrijke entiteiten - het hoogste bedrag telt. Daarnaast: verlies van CyFun-certificering (uitsluiting van overheidsopdrachten), publieke bekendmaking van de inbreuk, en bij herhaalde niet-naleving zelfs schorsing van bestuurders.

Fines up to €10 million or 2% of global turnover for essential entities, up to €7 million or 1.4% for important entities - whichever is higher. On top of that: loss of CyFun certification (exclusion from public tenders), public disclosure of the breach, and in cases of repeated non-compliance, even suspension of directors.

Waar?

Where?

Van toepassing in heel Belgie, gecontroleerd door het Centre for Cybersecurity Belgium (CCB), op basis van de Belgische NIS2-wet die de Europese richtlijn (EU) 2022/2555 omzet.

Applicable across Belgium, overseen by the Centre for Cybersecurity Belgium (CCB), based on the Belgian NIS2 law transposing European Directive (EU) 2022/2555.

Hoe?

How?

Start met een nulmeting: sta je al geregistreerd bij het CCB? Voldoe je aan CyFun of ISO 27001? Heb je een incidentprocedure? Is de eindverantwoordelijkheid bij het management duidelijk belegd? Elke "nee" is een actiepunt - hoe eerder aangepakt, hoe kleiner het risico op handhaving.

Start with a baseline assessment: are you already registered with the CCB? Do you meet CyFun or ISO 27001? Do you have an incident procedure in place? Is management accountability clearly assigned? Every "no" is an action item - the sooner it's tackled, the smaller the enforcement risk.

Veelgestelde vraag: valt mijn KMO onder NIS2 als ik niet in een kritieke sector zit?

Common question: does my SME fall under NIS2 if I'm not in a critical sector?

Meestal niet rechtstreeks. Maar ben je leverancier of dienstverlener van een essentiele of belangrijke entiteit, dan kunnen contractuele beveiligingseisen via de ketenverplichting alsnog op jou van toepassing zijn.

Usually not directly. But if you're a supplier or service provider to an essential or important entity, contractual security requirements can still apply to you through the chain-security obligation.

Veelgestelde vraag: ik ben nog niet geregistreerd bij het CCB - wat nu?

Common question: I'm not registered with the CCB yet - what now?

Registreer alsnog zo snel mogelijk. Laattijdige registratie is beter dan geen registratie, en beperkt het risico op verdere handhaving door het CCB.

Register as soon as possible, even now. Late registration is better than no registration, and limits the risk of further CCB enforcement.

Veelgestelde vraag: is ISO 27001 verplicht?

Common question: is ISO 27001 mandatory?

Nee. CyberFundamentals (CyFun) en ISO 27001 zijn gelijkwaardig erkend door het CCB. Ongeveer 3 op 4 geregistreerde entiteiten kiest voor CyFun, omdat het lichter en specifiek op NIS2 is afgestemd.

No. CyberFundamentals (CyFun) and ISO 27001 are both officially recognised by the CCB. Roughly 3 out of 4 registered entities choose CyFun, since it's lighter-weight and built specifically around NIS2.

Risico bij niet-naleving
Risk of Non-Compliance

Wat als je niet in orde bent? De gevolgen op een rij

What if You Are Not Compliant? The Consequences at a Glance

Niet-naleving raakt niet alleen de organisatie. Ook de CEO en het bestuur dragen persoonlijk risico, en het effect reikt verder dan alleen een boete.

Non-compliance does not only affect the organisation. The CEO and the board carry personal risk too, and the impact reaches further than a fine alone.

Voor het bedrijf

For the Company

Boetes tot €10 miljoen of 2% van de wereldwijde omzet (essentiele entiteiten), tot €7 miljoen of 1,4% (belangrijke entiteiten) - het hoogste bedrag telt. Daarnaast: bindende corrigerende instructies met deadline, aanwijzing van een externe controlefunctionaris, en bij herhaalde inbreuken schorsing of intrekking van de CyFun-/ISO 27001-certificering - met uitsluiting van overheidsopdrachten tot gevolg. Het CCB kan de inbreuk bovendien publiek bekendmaken. Indirect, maar minstens zo duur: klanten die NIS2-bewijs eisen haken af, financiering en verzekeringspremies worden duurder, en een boete wordt zelden gedekt door een cyberverzekering.

Fines up to €10 million or 2% of global turnover (essential entities), up to €7 million or 1.4% (important entities) - whichever is higher. On top of that: binding corrective instructions with a deadline, the appointment of an external monitoring officer, and, for repeated breaches, suspension or withdrawal of CyFun/ISO 27001 certification - which excludes you from public tenders. The CCB can also publicly disclose the breach. Indirect but just as costly: clients requiring NIS2 proof walk away, financing and insurance premiums rise, and a fine is rarely covered by a cyber insurance policy.

Voor de CEO en bestuurders

For the CEO and Directors

Het bestuur moet de risicobeheermaatregelen formeel goedkeuren en toezien op de uitvoering ervan - en is daarvoor persoonlijk aansprakelijk bij tekortkomingen. Bestuurders zijn verplicht zelf training te volgen om cyberrisico's te kunnen inschatten, en moeten vergelijkbare training aanbieden aan medewerkers. Geen aantoonbare training weegt zwaar door bij een sanctie. Bij essentiele entiteiten kan het CCB via de rechtbank bovendien een tijdelijk verbod laten opleggen om een bestuursfunctie uit te oefenen - een persoonlijke sanctie, los van de boete aan het bedrijf. Een D&O-verzekering dekt dit risico meestal enkel als het bestuur kan aantonen actief toezicht te hebben gehouden.

The board must formally approve the risk-management measures and oversee their implementation - and is personally liable for any shortcomings. Directors are required to follow training themselves to assess cyber risks, and must offer comparable training to staff. A lack of demonstrable training weighs heavily in any sanction. For essential entities, the CCB can also have a court impose a temporary ban on holding a managerial role - a personal sanction, separate from the fine imposed on the company. D&O insurance usually only covers this risk if the board can show it exercised active oversight.

Voor anderen (klanten, medewerkers, partners)

For Others (Clients, Staff, Partners)

Klanten en partners: als leverancier van een essentiele of belangrijke entiteit kun je via de ketenverplichting zelf contractueel worden aangesproken op je beveiligingsniveau, ook zonder rechtstreeks onder NIS2 te vallen. Medewerkers krijgen een rol in de meldplicht en basishygiene (MFA, patchen, wachtwoordbeleid) - onvoldoende bewustzijn bij het team telt zelf mee als risicofactor bij een sanctie. En verzekeraars en financiers vragen inmiddels standaard naar je NIS2-status: onvoldoende volwassenheid leidt tot hogere premies of moeilijkere financiering.

Clients and partners: as a supplier to an essential or important entity, you can be held contractually accountable for your security level through the chain-security obligation, even without falling directly under NIS2. Staff take on a role in incident reporting and basic hygiene (MFA, patching, password policy) - insufficient team awareness itself counts as a risk factor in any sanction. And insurers and lenders now routinely ask about your NIS2 status: insufficient maturity leads to higher premiums or harder financing.

Kosten-batenafweging
Cost-Benefit Comparison

Wat kost niet-naleving, wat kost in orde zijn?

What Does Non-Compliance Cost vs. Being Compliant?

Naast het boeterisico is er een simpele rekensom: structureel investeren in naleving weegt zelden op tegen de kosten - financieel en persoonlijk - van niet-naleving.

Beyond the fine risk, the maths are simple: investing structurally in compliance rarely outweighs the cost - financial and personal - of non-compliance.

Kost van niet-naleving

Cost of Non-Compliance

  • Boete - tot €10 miljoen of 2% van de omzet (essentiele entiteiten), tot €7 miljoen of 1,4% (belangrijke entiteiten) - up to €10 million or 2% of turnover (essential entities), up to €7 million or 1.4% (important entities)
  • Certificering kwijtLost certification - CyFun/ISO 27001 geschorst of ingetrokken, geen overheidsopdrachten meer - CyFun/ISO 27001 suspended or withdrawn, no more public tenders
  • Persoonlijk risicoPersonal risk - mogelijk bestuursverbod voor de CEO, los van de boete aan het bedrijf - possible management ban for the CEO, separate from the company fine
  • Externe controleExternal oversight - verplichte, betaalde controlefunctionaris opgelegd door het CCB - mandatory, paid monitoring officer imposed by the CCB
  • Vertrouwen kwijtLost trust - publieke bekendmaking, klanten die afhaken, duurdere verzekering en financiering - public disclosure, clients walking away, pricier insurance and financing

Kost van in orde zijn

Cost of Being Compliant

  • Eenmalige nulmetingOne-off baseline assessment - beperkte, vooraf gekende investering om te weten waar je staat - a limited, known-upfront investment to see where you stand
  • CyFun Small - het instapniveau (7 controls) is gratis voor kleinere organisaties - the entry level (7 controls) is free for smaller organisations
  • Geen persoonlijk risicoNo personal risk - aantoonbaar toezicht beschermt de CEO en houdt de D&O-verzekering overeind - demonstrable oversight protects the CEO and keeps the D&O policy intact
  • Sterker in aanbestedingenStronger in tenders - CyFun-conformiteit telt mee bij overheidsopdrachten - CyFun conformity counts in public tenders
  • VertrouwenTrust - betere voorwaarden bij verzekering en financiering, geen ketenrisico voor klanten - better insurance and financing terms, no chain risk for clients
Betrouwbare informatie
Reliable Information

Officiele bronnen over NIS2

Official NIS2 Sources

5 signalen dat je organisatie NIS2-klaar moet zijn

5 signs your organisation needs to get NIS2-ready

Veel organisaties denken dat NIS2 "voor later" is, of enkel voor de allergrootste spelers. In de praktijk vallen meer bedrijven onder de wet dan verwacht. Vijf signalen dat het tijd is om NIS2 concreet aan te pakken: je levert diensten in een kritieke of belangrijke sector; je hebt 50+ werknemers of meer dan €10 miljoen omzet; je bent leverancier van een organisatie die zelf onder NIS2 valt; je hebt geen actueel overzicht van je cyberrisico's of incidentprocedures; of het management heeft geen duidelijkheid over zijn eigen verantwoordelijkheid. Herken je twee of meer signalen? Dan is een nulmeting de logische eerste stap.

Many organisations assume NIS2 is "for later", or only for the very largest players. In practice, more businesses fall under the law than expected. Five signs it's time to tackle NIS2: you operate in a critical or important sector; you have 50+ employees or over €10 million in turnover; you supply an organisation that itself falls under NIS2; you lack an up-to-date view of your cyber risks or incident procedures; or management still isn't clear on its own liability. Recognise two or more signs? A baseline assessment is the logical first step.

DPO aanstellen: verplicht of slim? Wat de wet écht zegt

Appointing a DPO: mandatory or smart? What the law actually says

"Moet ik een DPO aanstellen?" is een van de meest gestelde vragen die ik krijg - en het antwoord is genuanceerder dan de meeste online checklists suggereren. Artikel 37 AVG maakt de aanstelling verplicht voor overheidsinstanties en organisaties met grootschalige monitoring of verwerking van gevoelige gegevens. Voor de meeste KMO's is er geen strikte plicht - maar "niet verplicht" betekent niet "geen risico": elke organisatie blijft aansprakelijk bij een inbreuk, met boetes tot 4% van de wereldwijde jaaromzet. Een vast extern aanspreekpunt beperkt dat risico, zonder de kost van een fulltime aanwerving.

"Do I need to appoint a DPO?" is one of the most common questions I get - and the answer is more nuanced than most online checklists suggest. Article 37 GDPR makes appointment mandatory for public authorities and organisations with large-scale monitoring or processing of sensitive data. Most SMEs have no strict obligation - but "not mandatory" doesn't mean "no risk": any organisation remains liable in case of a breach, with fines up to 4% of global turnover. A fixed external point of contact limits that risk, without the cost of a full-time hire.

NIS2 · september 2026 · 3 min leestijd

Eén leverancier gehackt, drie ziekenhuizen plat

Een cyberaanval bij softwareleverancier Chipsoft trof onder meer Ziekenhuis aan de Stroom, Ziekenhuis Oost-Limburg en AZ Delta. Begin 2026 legde ransomware bij AZ Monica in Antwerpen twee volledige campussen plat, weken na elkaar. Geen van die ziekenhuizen deed zelf iets fout - het probleem zat bij een leverancier waarvan ze afhankelijk waren. Dat is precies waarom NIS2 organisaties verplicht om niet enkel hun eigen IT te beveiligen, maar ook na te gaan hoe veilig hun leveranciers zijn.

Lees meer →

AVG · september 2026 · 3 min leestijd

Mailbox van een ex-medewerker: klein detail, grote boete

Een medewerker vertrekt, en zijn mailbox blijft gewoon actief - "voor de zekerheid". Precies dat detail kostte een Belgisch bedrijf onlangs €176.000: de Gegevensbeschermingsautoriteit legde de boete op omdat de mailbox van een ex-medewerker te lang bewaard bleef. Een mailbox met naam, e-mails en contacten is persoonsgegevens, en de AVG staat niet toe dat je die langer bewaart dan nodig.

Lees meer →

DORA · september 2026 · 3 min leestijd

Geen hack, maar toch alle banken plat

Op 19 juli 2024 legde een defecte update van CrowdStrike wereldwijd systemen stil: banken, betaalsystemen, luchthavens en ziekenhuizen. Klanten konden niet meer online bankieren en kaartbetalingen faalden massaal - zonder dat er ook maar één bank gehackt werd. Het probleem zat bij één externe partij waarvan ze afhankelijk waren. Precies dat scenario is de reden waarom DORA (Digital Operational Resilience Act) sinds 2025 verplicht is voor de financiële sector: banken en verzekeraars moeten aantonen dat ze zo'n uitval doorstaan, en grip houden op de IT-partijen die ze inschakelen.

Lees meer →

AVG · AI · september 2026 · 3 min leestijd

Je gezicht scannen voor een AI-video: wat gebeurt er nadien mee?

Via de "cameo"-functie van Sora, de video-app van OpenAI, konden miljoenen gebruikers hun gezicht laten scannen om in AI-video's te verschijnen. In april 2026 haalde OpenAI het product alweer offline - en niemand weet sindsdien nog goed wat er met al die biometrische data gebeurt. Gezichtsdata is geen gewone data: onder de AVG is het een bijzondere categorie persoonsgegevens met extra bescherming, net omdat je een gezicht niet kan "resetten" zoals een wachtwoord. Denk twee keer na voor je je gezicht of stem aan een AI-tool geeft, en check wat er met die data gebeurt als de app morgen verdwijnt.

Lees meer →

AVG · AI · september 2026 · 2 min leestijd

Die leuke jaren 80-foto: wat geef je er eigenlijk mee weg?

Een AI-app tovert je foto om naar de jaren 80 - een hype die momenteel overal opduikt. Om het effect te laten werken, houdt de AI je gezicht bewust herkenbaar: je stuurt dus een scherpe, actuele foto van jezelf naar een externe partij, meestal zonder te weten hoe lang die bewaard blijft of waarvoor hij verder gebruikt wordt. We zagen een gelijkaardig probleem bij Sora van OpenAI, waar een product met miljoenen gezichtsscans plots verdween. Een leuke foto mag - check gewoon even wat een app ermee mag doen vóór je hem uploadt.

Lees meer →

AVG · NIS2 · september 2026 · 3 min leestijd

Geen hack: gewoon een mailtje dat zei "ik ben van IT"

In februari 2026 deed een hackersgroep zich voor als IT-medewerkers van telecomprovider Odido. Via een nepmail bemachtigden ze inloggegevens van klantendienstmedewerkers, en kwamen zo bij naam, adres, rekeningnummer, geboortedatum en zelfs paspoort- en rijbewijsnummers van 6,2 miljoen klanten. Geen ingewikkelde malware - gewoon iemand die overtuigend genoeg loog. Precies daar zetten NIS2 en de AVG samen op in: niet enkel technische beveiliging, maar bewustzijn bij mensen. Veel phishingtrainingen werken nog met mails vol spelfouten, terwijl de mails die vandaag écht schade aanrichten net professioneel genoeg zijn om je twee keer te laten nadenken.

Lees meer →

Cyber Resilience Act · september 2026 · 3 min leestijd

Een nieuwe meldplicht sinds 11 september - ken je ze al?

Op 11 september 2026 ging de meldplicht van de Cyber Resilience Act (CRA) in. Fabrikanten van "producten met digitale elementen" - denk aan een slimme deurbel, router, smart-tv, elektrische wagen, kassasysteem of bedrijfssoftware - moeten actief misbruikte kwetsbaarheden voortaan binnen 24 uur melden, en ernstige incidenten binnen dezelfde termijn. Het bijzondere: dit geldt niet enkel voor nieuwe producten, maar voor alles wat nu al op de Europese markt staat. Naast NIS2 en DORA is de CRA de volgende wet die stilaan om aandacht vraagt - weet jij of jouw organisatie eronder valt?

Lees meer →

Binnenkort

Elke week een nieuw inzicht

Ik volg NIS2, DORA, de AVG en aanverwante wetgeving op de voet en deel hier geregeld nieuwe inzichten - vertaald naar wat het concreet voor jouw organisatie betekent. Kom gerust nog eens terug.

Search