Overslaan naar inhoud

NIS2 uitgelegd: wat het is en of jouw KMO eronder valt

Verplichtingen, deadlines en hoe je als KMO in orde komt
17 augustus 2026 in
NIS2 uitgelegd: wat het is en of jouw KMO eronder valt
Diederik Maes

Sinds 18 oktober 2024 is de Belgische NIS2-wet van kracht. Als je die naam al bent tegengekomen — bij een klant, een verzekeraar of gewoon in het nieuws — maar nooit precies hebt uitgezocht wat het voor jouw bedrijf betekent, ben je niet alleen. Veel KMO's denken dat NIS2 enkel voor grote spelers of kritieke sectoren is. Dat klopt niet helemaal. Zelfs als je zelf niet rechtstreeks onder de wet valt, kun je er via je klanten alsnog mee te maken krijgen. In deze post leggen we uit wat NIS2 inhoudt, hoe je nagaat of je erover valt, en wat je concreet moet doen.

Wat is NIS2?

NIS2 is een Europese richtlijn die de cyberbeveiliging van bedrijven en organisaties in de EU aanscherpt. België zette die richtlijn om in nationale wetgeving via de wet van 26 april 2024. Het Centrum voor Cybersecurity België (CCB) is de toezichthouder: zij controleren, sturen bij en kunnen boetes opleggen.

De kern is simpel: als jouw bedrijf een dienst levert die maatschappelijk of economisch belangrijk is, verwacht de wet dat je je cyberrisico's actief beheert, incidenten meldt, en dat je bedrijfsleiding daar persoonlijk verantwoordelijk voor is.

Val jij eronder?

NIS2 kijkt naar twee dingen: je sector en je grootte.

Sector. De wet somt specifieke sectoren op: energie, transport, gezondheidszorg, digitale infrastructuur, voeding, chemie, afvalbeheer, en meer. Werk je in of rond een van die sectoren, dan is de kans groot dat je in scope valt.

Grootte. Binnen die sectoren gelden drempels op vlak van personeel en omzet. De wet maakt daarbij een onderscheid tussen twee categorieën:

  • Essentiële entiteiten — doorgaans grote organisaties in de meest kritieke sectoren, met de strengste verplichtingen.
  • Belangrijke entiteiten — een ruimere groep, met iets minder zware maar nog steeds verplichte eisen.

En als je niet rechtstreeks in scope valt? Lever je diensten of producten aan een bedrijf dat wél onder NIS2 valt, dan krijg je via de contractuele eisen van die klant alsnog te maken met striktere beveiligingseisen. Supply-chainbeveiliging is namelijk een van de verplichte aandachtspunten voor NIS2-entiteiten zelf — zij zullen dus bij hun eigen leveranciers gaan navragen hoe die hun beveiliging aanpakken.

Twijfel je of je bedrijf in scope valt? Het CCB heeft een officiële zelftest op hun website waarmee je dat kan nagaan.

NIS2 Directive focus

Wat verplicht de wet concreet?

NIS2 legt elke entiteit die in scope valt een set minimummaatregelen op. Kort samengevat komt dat neer op:

  • Risicoanalyse en beveiligingsbeleid — je risico's in kaart brengen en je aanpak documenteren
  • Incidentenbehandeling — een duidelijk proces als er iets misgaat, inclusief meldingsplicht aan het CCB
  • Bedrijfscontinuïteit — back-ups, noodplannen en crisisbeheer
  • Supply-chainbeveiliging — ook de veiligheid van je leveranciers en dienstverleners meenemen
  • Cyberhygiëne en training — je medewerkers zijn vaak de zwakste schakel, dus opleiding is verplicht
  • Toegangsbeheer en multi-factor authenticatie — wie kan bij wat, en hoe wordt dat beveiligd

Bij een significant incident moet je binnen 24 uur kunnen reageren en melden. Dat vraagt een intern proces dat je vooraf hebt opgezet en getest — niet iets wat je ter plekke uitvindt.

Hoe pak je dit praktisch aan?

België koos bewust voor een toegankelijke aanpak: het CyberFundamentals-framework (CyFun), ontwikkeld door het CCB. Dat werkt met oplopende niveaus — Small, Basic, Important, Essential — en vertaalt de wettelijke eisen naar concrete, uitvoerbare maatregelen. Voor KMO's die nog niets hebben, is het gratis Small-niveau met zeven basiscontroles een logisch startpunt. Veel Belgische organisaties kiezen CyFun boven het internationale ISO 27001, precies omdat het praktischer is voor kleinere bedrijven.

Concreet komt CyFun/NIS2-compliance voor een KMO meestal neer op dezelfde bouwstenen die je toch al nodig hebt voor een gezonde IT-omgeving: beveiligde toestellen, getrainde medewerkers, een cloud- en back-upstrategie die standhoudt tegen ransomware, en iemand die continu meekijkt. Dat is exact waar wij als managed IT-partner voor staan.

Deadlines en boetes

Voor entiteiten die in scope vallen, gelden concrete data: uiterlijk 18 april 2026 moeten zij een Basic- of Important-verificatie behalen via een erkende conformiteitsbeoordelingsinstantie (CAB); voor het hoogste niveau (Essential) loopt de termijn tot 18 april 2027.

De boetes zijn niet min. Essentiële entiteiten riskeren tot 10 miljoen euro of 2% van de wereldwijde omzet; belangrijke entiteiten tot 7 miljoen euro of 1,4%. Daarnaast kan het CCB certificeringen intrekken, je naam openbaar maken, of een controlefunctionaris aanstellen. Bestuurders riskeren zelfs een tijdelijk verbod om hun functie uit te oefenen.

Veelgestelde vragen over NIS2

Is NIS2 enkel voor grote bedrijven?

Nee. De wet richt zich op specifieke sectoren en groottedrempels, maar ook KMO's binnen die sectoren kunnen in scope vallen. En zelfs buiten die scope krijg je er via klanten die wél onder NIS2 vallen alsnog mee te maken.

Hoe weet ik zeker of mijn bedrijf eronder valt?

Het CCB biedt een officiële zelftest aan op hun website. Dat is de meest betrouwbare manier om dit na te gaan — generieke online informatie (inclusief deze post) is een startpunt, geen vervanging voor die test.

Wat als ik niets doe?

Als je in scope valt en niet voldoet, riskeer je boetes die kunnen oplopen tot miljoenen euro's, afhankelijk van je categorie. Los van de wettelijke kant verhoog je zonder deze basismaatregelen ook gewoon het risico op een effectieve ransomware- of phishingaanval.

Kan Fly By Wire mij helpen met NIS2-compliance?

Ja. De praktische maatregelen die NIS2 vraagt — netwerkmonitoring, endpointbeveiliging, cloud backup, mailbeveiliging en medewerkerstraining — zijn exact waar wij dagelijks mee bezig zijn voor onze klanten. Neem contact op voor een gratis security audit; we bekijken samen waar je nu staat en wat er nog nodig is.

Bronvermelding

Deze post is gebaseerd op publiek beschikbare informatie van het Centrum voor Cybersecurity België (CCB) via ccb.belgium.be en atwork.safeonweb.be. Voor de meest actuele en juridisch sluitende informatie, en om je eigen scope-status te bepalen, verwijzen we door naar de officiële CCB-website.

Deze post is algemene informatie, geen juridisch advies. Regelgeving en deadlines kunnen wijzigen — check bij twijfel altijd de officiële CCB-bronnen.

Ik wil hulp bij NIS2 voor mijn bedrijf