Wat?
What?
NIS2 is een Europese wet die organisaties verplicht hun IT-systemen te beveiligen en ernstige cyberincidenten te melden. In Belgie omgezet in de NIS2-wet, gecontroleerd door het Centre for Cybersecurity Belgium (CCB). Kort gezegd: valt de wet op jou van toepassing, dan moet je kunnen aantonen dat je cybersecurity op orde is en incidenten tijdig melden.
NIS2 is a European law requiring organisations to secure their IT systems and report serious cyber incidents. In Belgium this has been transposed into the NIS2 law, enforced by the Centre for Cybersecurity Belgium (CCB). In short: if the law applies to you, you must be able to demonstrate your cybersecurity is in order and report incidents on time.
Wie?
Who?
Essentiele entiteiten: grote organisaties in de zeer kritieke sectoren van Bijlage I (o.a. energie, vervoer, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur, overheid). Belangrijke entiteiten: middelgrote organisaties in Bijlage I, of middelgrote/grote organisaties in de andere kritieke sectoren van Bijlage II (o.a. productie, chemie, voeding, digitale aanbieders, postdiensten). Buiten deze sectoren (bv. detailhandel, horeca, vrije beroepen) val je doorgaans niet onder NIS2, tenzij je als leverancier onder de ketenverplichting van een essentiele of belangrijke entiteit valt.
Essential entities: large organisations in the highly critical Annex I sectors (e.g. energy, transport, banking, healthcare, drinking water, digital infrastructure, government). Important entities: medium-sized organisations in Annex I, or medium/large organisations in the other critical Annex II sectors (e.g. manufacturing, chemicals, food, digital providers, postal services). Outside these sectors (e.g. retail, hospitality, professional services) NIS2 generally does not apply, unless you are a supplier caught by the chain-security obligation of an essential or important entity.
Wanneer?
When?
Registratie bij het CCB via Safeonweb@Work: deadline 18 maart 2025 (verstreken). Conformiteit aantonen via CyFun of ISO 27001: deadline 18 april 2026 (verstreken). Beide verplichtingen gelden vanaf nu, niet vanaf "binnenkort".
Registration with the CCB via Safeonweb@Work: deadline 18 March 2025 (passed). Demonstrating conformity via CyFun or ISO 27001: deadline 18 April 2026 (passed). Both obligations apply from now, not from "soon".
Waarom?
Why?
Boetes tot €10 miljoen of 2% van de wereldwijde omzet voor essentiele entiteiten, tot €7 miljoen of 1,4% voor belangrijke entiteiten - het hoogste bedrag telt. Daarnaast: verlies van CyFun-certificering (uitsluiting van overheidsopdrachten), publieke bekendmaking van de inbreuk, en bij herhaalde niet-naleving zelfs schorsing van bestuurders.
Fines up to €10 million or 2% of global turnover for essential entities, up to €7 million or 1.4% for important entities - whichever is higher. On top of that: loss of CyFun certification (exclusion from public tenders), public disclosure of the breach, and in cases of repeated non-compliance, even suspension of directors.
Waar?
Where?
Van toepassing in heel Belgie, gecontroleerd door het Centre for Cybersecurity Belgium (CCB), op basis van de Belgische NIS2-wet die de Europese richtlijn (EU) 2022/2555 omzet.
Applicable across Belgium, overseen by the Centre for Cybersecurity Belgium (CCB), based on the Belgian NIS2 law transposing European Directive (EU) 2022/2555.
Hoe?
How?
Start met een nulmeting: sta je al geregistreerd bij het CCB? Voldoe je aan CyFun of ISO 27001? Heb je een incidentprocedure? Is de eindverantwoordelijkheid bij het management duidelijk belegd? Elke "nee" is een actiepunt - hoe eerder aangepakt, hoe kleiner het risico op handhaving.
Start with a baseline assessment: are you already registered with the CCB? Do you meet CyFun or ISO 27001? Do you have an incident procedure in place? Is management accountability clearly assigned? Every "no" is an action item - the sooner it's tackled, the smaller the enforcement risk.
Veelgestelde vraag: valt mijn KMO onder NIS2 als ik niet in een kritieke sector zit?
Common question: does my SME fall under NIS2 if I'm not in a critical sector?
Meestal niet rechtstreeks. Maar ben je leverancier of dienstverlener van een essentiele of belangrijke entiteit, dan kunnen contractuele beveiligingseisen via de ketenverplichting alsnog op jou van toepassing zijn.
Usually not directly. But if you're a supplier or service provider to an essential or important entity, contractual security requirements can still apply to you through the chain-security obligation.
Veelgestelde vraag: ik ben nog niet geregistreerd bij het CCB - wat nu?
Common question: I'm not registered with the CCB yet - what now?
Registreer alsnog zo snel mogelijk. Laattijdige registratie is beter dan geen registratie, en beperkt het risico op verdere handhaving door het CCB.
Register as soon as possible, even now. Late registration is better than no registration, and limits the risk of further CCB enforcement.
Veelgestelde vraag: is ISO 27001 verplicht?
Common question: is ISO 27001 mandatory?
Nee. CyberFundamentals (CyFun) en ISO 27001 zijn gelijkwaardig erkend door het CCB. Ongeveer 3 op 4 geregistreerde entiteiten kiest voor CyFun, omdat het lichter en specifiek op NIS2 is afgestemd.
No. CyberFundamentals (CyFun) and ISO 27001 are both officially recognised by the CCB. Roughly 3 out of 4 registered entities choose CyFun, since it's lighter-weight and built specifically around NIS2.
Voor het bedrijf
For the Company
Boetes tot €10 miljoen of 2% van de wereldwijde omzet (essentiele entiteiten), tot €7 miljoen of 1,4% (belangrijke entiteiten) - het hoogste bedrag telt. Daarnaast: bindende corrigerende instructies met deadline, aanwijzing van een externe controlefunctionaris, en bij herhaalde inbreuken schorsing of intrekking van de CyFun-/ISO 27001-certificering - met uitsluiting van overheidsopdrachten tot gevolg. Het CCB kan de inbreuk bovendien publiek bekendmaken. Indirect, maar minstens zo duur: klanten die NIS2-bewijs eisen haken af, financiering en verzekeringspremies worden duurder, en een boete wordt zelden gedekt door een cyberverzekering.
Fines up to €10 million or 2% of global turnover (essential entities), up to €7 million or 1.4% (important entities) - whichever is higher. On top of that: binding corrective instructions with a deadline, the appointment of an external monitoring officer, and, for repeated breaches, suspension or withdrawal of CyFun/ISO 27001 certification - which excludes you from public tenders. The CCB can also publicly disclose the breach. Indirect but just as costly: clients requiring NIS2 proof walk away, financing and insurance premiums rise, and a fine is rarely covered by a cyber insurance policy.
Voor de CEO en bestuurders
For the CEO and Directors
Het bestuur moet de risicobeheermaatregelen formeel goedkeuren en toezien op de uitvoering ervan - en is daarvoor persoonlijk aansprakelijk bij tekortkomingen. Bestuurders zijn verplicht zelf training te volgen om cyberrisico's te kunnen inschatten, en moeten vergelijkbare training aanbieden aan medewerkers. Geen aantoonbare training weegt zwaar door bij een sanctie. Bij essentiele entiteiten kan het CCB via de rechtbank bovendien een tijdelijk verbod laten opleggen om een bestuursfunctie uit te oefenen - een persoonlijke sanctie, los van de boete aan het bedrijf. Een D&O-verzekering dekt dit risico meestal enkel als het bestuur kan aantonen actief toezicht te hebben gehouden.
The board must formally approve the risk-management measures and oversee their implementation - and is personally liable for any shortcomings. Directors are required to follow training themselves to assess cyber risks, and must offer comparable training to staff. A lack of demonstrable training weighs heavily in any sanction. For essential entities, the CCB can also have a court impose a temporary ban on holding a managerial role - a personal sanction, separate from the fine imposed on the company. D&O insurance usually only covers this risk if the board can show it exercised active oversight.
Voor anderen (klanten, medewerkers, partners)
For Others (Clients, Staff, Partners)
Klanten en partners: als leverancier van een essentiele of belangrijke entiteit kun je via de ketenverplichting zelf contractueel worden aangesproken op je beveiligingsniveau, ook zonder rechtstreeks onder NIS2 te vallen. Medewerkers krijgen een rol in de meldplicht en basishygiene (MFA, patchen, wachtwoordbeleid) - onvoldoende bewustzijn bij het team telt zelf mee als risicofactor bij een sanctie. En verzekeraars en financiers vragen inmiddels standaard naar je NIS2-status: onvoldoende volwassenheid leidt tot hogere premies of moeilijkere financiering.
Clients and partners: as a supplier to an essential or important entity, you can be held contractually accountable for your security level through the chain-security obligation, even without falling directly under NIS2. Staff take on a role in incident reporting and basic hygiene (MFA, patching, password policy) - insufficient team awareness itself counts as a risk factor in any sanction. And insurers and lenders now routinely ask about your NIS2 status: insufficient maturity leads to higher premiums or harder financing.
NIS2 · augustus 2026 · 4 min leestijd
NIS2 · August 2026 · 4 min read
5 signalen dat je organisatie NIS2-klaar moet zijn
5 signs your organisation needs to get NIS2-ready
Veel organisaties denken dat NIS2 "voor later" is, of enkel voor de allergrootste spelers. In de praktijk vallen meer bedrijven onder de wet dan verwacht. Vijf signalen dat het tijd is om NIS2 concreet aan te pakken: je levert diensten in een kritieke of belangrijke sector; je hebt 50+ werknemers of meer dan €10 miljoen omzet; je bent leverancier van een organisatie die zelf onder NIS2 valt; je hebt geen actueel overzicht van je cyberrisico's of incidentprocedures; of het management heeft geen duidelijkheid over zijn eigen verantwoordelijkheid. Herken je twee of meer signalen? Dan is een nulmeting de logische eerste stap.
Many organisations assume NIS2 is "for later", or only for the very largest players. In practice, more businesses fall under the law than expected. Five signs it's time to tackle NIS2: you operate in a critical or important sector; you have 50+ employees or over €10 million in turnover; you supply an organisation that itself falls under NIS2; you lack an up-to-date view of your cyber risks or incident procedures; or management still isn't clear on its own liability. Recognise two or more signs? A baseline assessment is the logical first step.
DPO · GDPR · augustus 2026 · 3 min leestijd
DPO · GDPR · August 2026 · 3 min read
DPO aanstellen: verplicht of slim? Wat de wet écht zegt
Appointing a DPO: mandatory or smart? What the law actually says
"Moet ik een DPO aanstellen?" is een van de meest gestelde vragen die ik krijg - en het antwoord is genuanceerder dan de meeste online checklists suggereren. Artikel 37 AVG maakt de aanstelling verplicht voor overheidsinstanties en organisaties met grootschalige monitoring of verwerking van gevoelige gegevens. Voor de meeste KMO's is er geen strikte plicht - maar "niet verplicht" betekent niet "geen risico": elke organisatie blijft aansprakelijk bij een inbreuk, met boetes tot 4% van de wereldwijde jaaromzet. Een vast extern aanspreekpunt beperkt dat risico, zonder de kost van een fulltime aanwerving.
"Do I need to appoint a DPO?" is one of the most common questions I get - and the answer is more nuanced than most online checklists suggest. Article 37 GDPR makes appointment mandatory for public authorities and organisations with large-scale monitoring or processing of sensitive data. Most SMEs have no strict obligation - but "not mandatory" doesn't mean "no risk": any organisation remains liable in case of a breach, with fines up to 4% of global turnover. A fixed external point of contact limits that risk, without the cost of a full-time hire.