Contactgegevens
Stijn Belmans
BTW-nummer: BE 0698.645.666
E-mailadres
info@stijnbelmans.be
Back

NIS2 in Belgie: complete gids voor kmo’s (2026)

Kort antwoord

NIS2 is de Belgische cyberbeveiligingswet van 26 april 2024, in werking sinds 18 oktober 2024, gehandhaafd door het CCB. Val je onder de scope (minstens middelgroot, in een van de aangewezen sectoren), dan moet je geregistreerd zijn, minimale cyberbeveiligingsmaatregelen nemen en significante incidenten binnen 24 uur, 72 uur en één maand melden. Boetes lopen op tot 10 miljoen euro of 2% van de jaaromzet.

Inhoudsopgave

  1. Wat is NIS2, en sinds wanneer geldt de wet in Belgie?
  2. Val je onder de scope van NIS2?
  3. Wanneer en hoe registreer je bij het CCB?
  4. Welke verplichtingen krijg je als je onder NIS2 valt?
  5. Wat kost het als je niet voldoet?
  6. Hoe verhoudt NIS2 zich tot de AVG?
  7. Wat moet je nu doen?
  8. Veelgestelde vragen

Wat is NIS2, en sinds wanneer geldt de wet in Belgie?

De Belgische NIS2-wet van 26 april 2024 trad op 18 oktober 2024 in werking. Ze zet de Europese NIS2-richtlijn om in Belgisch recht en vervangt de oude NIS1-wet uit 2019. Het Centrum voor Cybersecurity Belgie (CCB) is aangeduid als nationale cybersecurityautoriteit en is het aanspreekpunt voor registratie, meldingen en toezicht.

Waar de AVG gaat over de bescherming van persoonsgegevens, gaat NIS2 over de veerkracht van netwerk- en informatiesystemen: kun je een cyberaanval weerstaan, en meld je het tijdig als het toch misgaat.

Val je onder de scope van NIS2?

Kort samengevat moet je aan drie voorwaarden tegelijk voldoen: een minimale omvang (in de regel minstens 50 voltijdse equivalenten en een jaaromzet of balanstotaal van minstens 10 miljoen euro, waarbij het laagste van de twee financiele cijfers telt), een dienst uit een van de aangewezen sectoren (energie, transport, gezondheidszorg, digitale infrastructuur en meer), en een band met Belgie.

De volledige uitleg van de drie criteria, met de rekenregel voor de omvang en de uitzonderingen voor kleinere toeleveranciers, staat in NIS2: valt jouw bedrijf eronder?

Wanneer en hoe registreer je bij het CCB?

De registratietermijn lag wettelijk vast op vijf maanden na de inwerkingtreding van de wet, dus op 18 maart 2025. Voor entiteiten uit de digitale sector gold een verkorte termijn van twee maanden, tot 18 december 2024. Val je nu, na deze deadlines, alsnog onder de scope (bijvoorbeeld door groei of een nieuwe dienst), dan registreer je zo snel mogelijk alsnog bij het CCB.

Bij de registratie geef je onder meer je contactgegevens, de diensten die je levert en een eerste beeld van je cyberbeveiligingsmaatregelen door.

Welke verplichtingen krijg je als je onder NIS2 valt?

De wet legt elf minimale technische, operationele en organisatorische maatregelen op, gaande van risicoanalyse en incidentafhandeling tot toegangsbeheer en de beveiliging van de toeleveringsketen. Daarnaast geldt een strikte meldplicht bij een significant incident:

TermijnWat je meldt
Binnen 24 uurVroegtijdige waarschuwing (Early Warning) aan het CCB
Binnen 72 uurVolledige incidentmelding, met een eerste inschatting van ernst en impact
Binnen 1 maand na de meldingEindverslag met oorzaak, genomen maatregelen en grensoverschrijdende impact

Een incident telt als ‘significant’ als het de dienstverlening ernstig verstoort, financiele schade van meer dan 250.000 euro of 5% van de jaaromzet veroorzaakt (het laagste van de twee bedragen), of als minstens 20% van de gebruikers minstens een uur zonder dienst zit.

Bovendien moeten bestuurders en verantwoordelijken de nodige opleiding volgen en persoonlijk toezien op de naleving van deze maatregelen – het is geen taak die je enkel aan IT kunt doorschuiven.

Sinds 18 april 2026 moeten essentiele entiteiten bovendien concreet bewijs van hun cyberbeveiligingsmaatregelen kunnen voorleggen aan het CCB, via een van drie routes: een CyberFundamentals-verificatie (minstens Basic of Important), een ISO/IEC 27001-certificering (met scope, verklaring van toepasselijkheid en recente auditresultaten; de volledige certificering volgt tegen april 2027), of een rechtstreekse inspectie op basis van een zelfevaluatie.

Wat kost het als je niet voldoet?

Essentiele entiteitBelangrijke entiteit
Maximale boete10 miljoen euro of 2% van de wereldwijde jaaromzet (het hoogste van de twee)7 miljoen euro of 1,4% van de wereldwijde jaaromzet (het hoogste van de twee)
BestuurdersaansprakelijkheidPersoonlijk aansprakelijk; tijdelijke schorsing uit leidinggevende functie mogelijk bij uitblijvende correctiePersoonlijk aansprakelijk voor toezicht op de naleving

Voor beide categorieen geldt: het CCB stuurt eerst een waarschuwing en een bindende aanwijzing, en de entiteit krijgt 30 dagen om zich schriftelijk te verweren voor er effectief een boete volgt. Herhaalt eenzelfde inbreuk zich binnen drie jaar, dan kan de sanctie verzwaard worden.

Hoe verhoudt NIS2 zich tot de AVG?

NIS2 en de AVG hebben elk hun eigen regelgever (het CCB versus de Gegevensbeschermingsautoriteit) en hun eigen invalshoek: systeemveerkracht tegenover gegevensbescherming. In de praktijk overlappen ze bij een datalek met een cyberincident als oorzaak: dan loop je mogelijk twee meldingstrajecten tegelijk, met elk hun eigen termijn (72 uur bij de GBA voor een datalek, 24 en 72 uur bij het CCB voor een significant incident).

Wie zijn verwerkingsregister en incidentproces al op orde heeft voor de AVG, heeft een voorsprong: veel van de onderliggende discipline (weten wat je hebt, weten wanneer iets misging, snel kunnen escaleren) is dezelfde. Zie ook datalek melden binnen 72 uur voor de GBA voor het AVG-traject.

Wat moet je nu doen?

  1. Ga na of je onder de scope valt met de drie criteria (omvang, sector, band met Belgie).
  2. Val je eronder en ben je nog niet geregistreerd bij het CCB, doe dat alsnog zo snel mogelijk.
  3. Zet de elf minimale maatregelen op papier, met een verantwoordelijke per maatregel.
  4. Leg het meldingsproces vast: wie beslist dat een incident significant is, en wie stuurt de melding binnen 24 uur.
  5. Vraag na of bestuurders de verplichte opleiding gevolgd hebben.

Twijfel je over je scope of over hoe dit zich verhoudt tot je AVG-verplichtingen, dan is dat een gesprek voor mijn aanpak rond privacy en GDPR, of bekijk wat een externe DPO daarin kan betekenen.

Veelgestelde vragen

Sinds wanneer geldt NIS2 in Belgie?

De Belgische NIS2-wet van 26 april 2024 trad in werking op 18 oktober 2024. Ze zet de Europese NIS2-richtlijn om in Belgisch recht en vervangt de oude NIS1-wet uit 2019.

Moest ik me al registreren bij het CCB?

Ja, de registratietermijn lag vast op 18 maart 2025 (vijf maanden na de inwerkingtreding van de wet), met een verkorte termijn tot 18 december 2024 voor entiteiten uit de digitale sector. Ben je nadien onder de scope gevallen, dan registreer je alsnog zo snel mogelijk.

Wat kost een significant incident dat je niet op tijd meldt?

De boetes op niet-naleving van NIS2 lopen op tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiele entiteiten, en tot 7 miljoen euro of 1,4 procent voor belangrijke entiteiten – telkens het hoogste van de twee bedragen.

Is NIS2 hetzelfde als de AVG?

Nee. NIS2 gaat over de veerkracht van netwerk- en informatiesystemen en wordt gehandhaafd door het CCB. De AVG gaat over persoonsgegevens en wordt gehandhaafd door de Gegevensbeschermingsautoriteit. Een cyberincident met persoonsgegevens kan wel onder beide meldplichten tegelijk vallen.

Kunnen bestuurders persoonlijk aansprakelijk zijn onder NIS2?

Ja. Wie een entiteit vertegenwoordigt of er beslissingen in neemt, moet toezien op de naleving en verplichte opleiding volgen. Bij essentiele entiteiten kan een bestuurder tijdelijk uit zijn functie worden gezet als de vereiste corrigerende maatregelen niet tijdig worden doorgevoerd.


Feiten in dit artikel zijn gebaseerd op publicaties van het Centrum voor Cybersecurity Belgie (CCB) en de NIS2-richtlijn (EU) 2022/2555, geraadpleegd in september 2026. Dit artikel is algemene informatie en geen juridisch advies over jouw specifieke situatie.

Stijn Belmans
Stijn Belmans
https://stijnbelmans.be

Leave a Reply

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Ik gebruik cookies uitsluitend voor anonieme verwerking. Cookies Policy