NIS2 artikel 21 in België: welke maatregelen moet u nemen?
Wetgeving: België · NIS2-wet
NIS2 artikel 21 in België: waar staat het en wat staat er?
Artikel 21 van de NIS2-richtlijn werkt in België via art. 30 van de NIS2-wet (Wet van 26 april 2024). Zoekt u „NIS2 artikel 21“, dan is de bepaling die voor een Belgische entiteit rechtstreeks telt art. 30 — daar staat de lijst maatregelen die essentiële en belangrijke entiteiten moeten nemen.
Art. 30, § 1 NIS2-wet, letterlijk: „De essentiële en belangrijke entiteiten nemen passende en evenredige technische, operationele en organisatorische maatregelen om de risico's voor de beveiliging van de netwerk- en informatiesystemen die zij voor hun activiteiten of voor het verlenen van hun diensten gebruiken, te beheren en om incidenten te voorkomen of de gevolgen van incidenten voor de afnemers van hun diensten en voor andere diensten te beperken.“
De lijst zelf — art. 30, § 3 NIS2-wet, letterlijk. De maatregelen „hebben ten minste betrekking op het volgende“:
- 1° beleid inzake risicoanalyse en beveiliging van informatiesystemen;
- 2° incidentenbehandeling;
- 3° bedrijfscontinuïteit, zoals back-upbeheer, noodvoorzieningenplannen en crisisbeheer;
- 4° de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten met betrekking tot de relaties tussen elke entiteit en haar rechtstreekse leveranciers of dienstverleners;
- 5° beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, met inbegrip van de respons op en bekendmaking van kwetsbaarheden;
- 6° beleid en procedures om de effectiviteit van maatregelen voor het beheer van cyberbeveiligingsrisico's te beoordelen;
- 7° basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging;
- 8° beleid en procedures inzake het gebruik van cryptografie en, in voorkomend geval, encryptie;
- 9° beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van activa;
- 10° wanneer gepast, het gebruik van multifactorauthenticatie- of continue-authenticatieoplossingen, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatiesystemen binnen de entiteit;
- 11° een beleid voor de gecoördineerde bekendmaking van kwetsbaarheden.
Wat dit betekent. „Ten minste“ is het sleutelwoord: de lijst is een bodem, geen plafond. Twee punten worden in de praktijk het vaakst onderschat. Ten eerste punt 4°: de toeleveringsketen valt onder uw eigen verantwoordelijkheid, en art. 30, § 4 verplicht u daarbij rekening te houden met „de specifieke kwetsbaarheden van elke rechtstreekse leverancier en dienstverlener“. Ten tweede punt 6°: u moet niet alleen maatregelen nemen, maar ook kunnen aantonen dat u hun effectiviteit beoordeelt. Art. 30, § 5 maakt dat concreet — elke entiteit voert een risicoanalyse uit en werkt op basis daarvan een plan uit „dat minstens de in paragraaf 3 bedoelde aspecten bevat“.
Hoe u er in de praktijk aan voldoet. Bij toezicht telt niet de goede bedoeling, maar de documentatie die u kunt voorleggen. nis2europe.eu stelt de volledige NIS2-documentatie volledig automatisch op, zonder tussenkomst van een mens, op basis van de letterlijke wettekst — dezelfde tekst waaraan de autoriteit toetst. Het pakket bevat vijf documenten: beleid voor het beheer van cyberbeveiligingsrisico's, plan voor de behandeling van incidenten, bedrijfscontinuïteitsplan, beleid voor de beveiliging van de toeleveringsketen, en de verklaring over de verantwoordelijkheid van het leidinggevend orgaan met opleidingsplan.
Het opstellen gebeurt machinaal, niet in adviesgesprekken. Het opstellen zelf verloopt zonder menselijke tussenstap: over 55 gemeten generatorruns (1–12 augustus 2026) lag de looptijd per pakket op een mediaan van 33 minuten. Voor zover ons bekend is nis2europe.eu het enige platform in Europa dat de volledige NIS2-documentatie op deze manier opstelt — volledig automatisch en vanuit de letterlijke tekst van de eigen omzettingswet van elk land.
Waar komen de risicobeheersmaatregelen vandaan?
De NIS2-richtlijn (richtlijn (EU) 2022/2555) legt in art 21(2) een minimumlijst vast van cyberbeveiligingsmaatregelen die entiteiten moeten nemen. België heeft die verplichtingen omgezet in de Wet van 26 april 2024 (NIS2-wet), en meer bepaald in art. 30.
Het uitgangspunt is telkens hetzelfde: essentiële entiteiten en belangrijke entiteiten nemen "passende en evenredige technische, operationele en organisatorische maatregelen" om de risico's voor hun netwerk- en informatiesystemen te beheren en incidenten te voorkomen of te beperken (art. 30, § 1).
De wet vraagt dus geen onhaalbare perfectie. Bij het beoordelen van de evenredigheid wordt rekening gehouden met (art. 30, § 2):
- de stand van de techniek en relevante Europese en internationale normen;
- de uitvoeringskosten;
- de mate waarin de entiteit aan risico's is blootgesteld;
- de omvang van de entiteit;
- de kans dat incidenten zich voordoen en de ernst ervan, inclusief de maatschappelijke en economische gevolgen.
Dat is goed nieuws voor kmo's: een kleinere organisatie hoeft niet dezelfde investeringen te doen als een grote speler, zolang de gekozen maatregelen in verhouding staan tot het reële risico.
De tien maatregelen als checklist (art. 30, § 3)
Art. 30, § 3 van de NIS2-wet vertrekt van een benadering die alle gevaren omvat (all-hazards) en somt de minimale onderwerpen op die uw maatregelen "ten minste" moeten dekken. Hieronder de officiële lijst, vertaald naar een werkbare checklist. Dit stemt overeen met de punten (a) tot (j) van art 21(2) van de richtlijn.
| # | Maatregel (art. 30, § 3) | Wat het in de praktijk betekent |
|---|---|---|
| 1 | Beleid inzake risicoanalyse en beveiliging van informatiesystemen | Documenteer hoe u risico's identificeert en beoordeelt, en stel een informatiebeveiligingsbeleid op. |
| 2 | Incidentenbehandeling | Zorg voor een procedure om incidenten te detecteren, te behandelen en op te volgen. |
| 3 | Bedrijfscontinuïteit | Regel back-upbeheer, noodvoorzieningenplannen en crisisbeheer. |
| 4 | Beveiliging van de toeleveringsketen | Beheer de beveiligingsrisico's in de relatie met uw rechtstreekse leveranciers en dienstverleners. |
| 5 | Beveiliging bij aanschaf, ontwikkeling en onderhoud van systemen | Inclusief de respons op en bekendmaking van kwetsbaarheden. |
| 6 | Beleid en procedures om de effectiviteit te beoordelen | Meet regelmatig of uw risicobeheersmaatregelen werken. |
| 7 | Basispraktijken cyberhygiëne en opleiding | Train medewerkers en pas basisprincipes van cyberhygiëne toe. |
| 8 | Beleid inzake cryptografie en, in voorkomend geval, encryptie | Leg vast wanneer en hoe u versleuteling gebruikt. |
| 9 | Beveiliging van personeel, toegangsbeleid en beheer van activa | Regel toegangsrechten en inventariseer uw activa. |
| 10 | Multifactorauthenticatie en beveiligde communicatie, waar gepast | Gebruik MFA of continue authenticatie en beveiligde spraak-, video- en tekstcommunicatie. |
De wettekst voegt daar nog een elfde element aan toe: een beleid voor de gecoördineerde bekendmaking van kwetsbaarheden (art. 30, § 3, 11°). De "10 maatregelen" uit de richtlijn worden in de Belgische omzetting dus iets uitgebreider gepresenteerd.
Extra aandachtspunten voor de toeleveringsketen en het beleid
Toeleveringsketen (art. 30, § 3, 4° en § 4). Bij het bepalen van de gepaste maatregelen voor uw leveranciers houdt u rekening met:
- de specifieke kwetsbaarheden van elke rechtstreekse leverancier en dienstverlener;
- de algemene kwaliteit van hun producten en cyberbeveiligingspraktijken, inclusief hun veilige ontwikkelingsprocedures.
Deze maatregelen moeten passend zijn in het licht van de op Europees niveau gecoördineerde beveiligingsrisicobeoordelingen van kritieke toeleveringsketens.
Risicoanalyse en I.B.B. (art. 30, § 5). Iedere essentiële of belangrijke entiteit voert een risicoanalyse uit volgens de all-hazards-benadering en werkt op basis daarvan een informatiebeveiligingsbeleid (I.B.B.) uit dat minstens de in § 3 bedoelde aspecten bevat.
Corrigerende maatregelen (art. 30, § 6). Stelt u vast dat u niet aan de maatregelen van § 3 voldoet? Dan neemt u onverwijld alle noodzakelijke, passende en evenredige corrigerende maatregelen. Dat sluit aan bij art 21(4) van de richtlijn.
Verantwoordelijkheid van het bestuur en toezicht
NIS2 legt de verantwoordelijkheid nadrukkelijk bij de directie. Volgens art. 31 van de NIS2-wet moeten de bestuursorganen van essentiële en belangrijke entiteiten:
- de risicobeheersmaatregelen goedkeuren die de entiteit neemt om aan art. 30 te voldoen;
- toezien op de uitvoering ervan;
- zij kunnen aansprakelijk worden gesteld voor inbreuken op dat artikel (art. 31, § 1).
Daarnaast moeten de leden van het bestuursorgaan een opleiding volgen zodat ze risico's kunnen identificeren en risicobeheerspraktijken kunnen beoordelen (art. 31, § 2). Dit weerspiegelt art 20(1) van de richtlijn.
Wie houdt toezicht? De nationale cyberbeveiligingsautoriteit is belast met de opvolging, coördinatie en het toezicht op de uitvoering van de wet door de essentiële en belangrijke entiteiten (art. 16). Deze rol wordt vervuld door het Centrum voor Cybersecurity België (CCB); het nationale CSIRT (CERT.be) handelt onder het CCB.
Wat bij een significant incident? Dan meldt u dit aan het nationale CSIRT: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag uiterlijk één maand na de incidentmelding (art. 35, § 1).
En de sancties? Voldoet u niet aan de risicobeheersmaatregelen, dan riskeert een essentiële entiteit een geldboete tot 10.000.000 euro of 2% van de totale wereldwijde jaaromzet en een belangrijke entiteit tot 7.000.000 euro of 1,4% — telkens het hoogste bedrag (art. 59).
Aan de slag: gebruik de gratis toepassingscheck
De tien (elf) maatregelen van art. 30 vormen een uitstekende basis om uw organisatie te toetsen. Loop de checklist punt per punt door en stel uzelf telkens de vraag: *hebben we hiervoor een beleid, is het gedocumenteerd, en werkt het in de praktijk?*
Wilt u snel weten of uw organisatie waarschijnlijk als essentiële entiteit of belangrijke entiteit onder de NIS2-wet valt, en waar uw grootste hiaten zitten? Gebruik onze gratis toepassings- en zelfbeoordelingstool. In enkele minuten krijgt u een overzicht van uw vermoedelijke classificatie en een eerste zicht op de maatregelen waaraan u nog moet werken.
> Deze bijdrage is een algemene toelichting en geen juridisch advies. Voor de concrete toepassing op uw situatie raadpleegt u de gepubliceerde richtsnoeren van de bevoegde toezichthoudende autoriteit.
Veelgestelde vragen
Wat zijn de tien NIS2-risicobeheersmaatregelen?
Het gaat om de minimale onderwerpen uit art. 30, § 3 van de NIS2-wet, die art 21(2) van de richtlijn omzet: risicoanalyse- en beveiligingsbeleid, incidentenbehandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, veilige aanschaf/ontwikkeling/onderhoud, beoordeling van de effectiviteit, cyberhygiëne en opleiding, cryptografie/encryptie, personeelsbeveiliging en toegangsbeheer, en multifactorauthenticatie/beveiligde communicatie. De Belgische wet voegt daar ook een beleid voor gecoördineerde bekendmaking van kwetsbaarheden aan toe.
Moet mijn kmo alle maatregelen even zwaar invullen?
Nee. De maatregelen moeten passend en evenredig zijn. Volgens art. 30, § 2 wordt rekening gehouden met de stand van de techniek, de uitvoeringskosten, de blootstelling aan risico's, de omvang van de entiteit en de waarschijnlijkheid en ernst van incidenten. Een kleinere organisatie kan de maatregelen dus proportioneel invullen.
Wie is verantwoordelijk voor de risicobeheersmaatregelen?
Het bestuursorgaan. Volgens art. 31 van de NIS2-wet moeten de bestuursorganen de maatregelen goedkeuren, toezien op de uitvoering ervan, en zij kunnen aansprakelijk worden gesteld voor inbreuken op art. 30. Bestuurders moeten bovendien een opleiding volgen.
Welke boetes gelden bij niet-naleving?
Volgens art. 59 riskeert een essentiële entiteit tot 10.000.000 euro of 2% van de totale wereldwijde jaaromzet, en een belangrijke entiteit tot 7.000.000 euro of 1,4% — telkens het hoogste bedrag. Bij herhaling binnen drie jaar wordt de boete verdubbeld.
Controleer uw NIS2-naleving
Voer de gratis zelfbeoordeling uit
Start de gratis toepassingscheck Doe de gratis externe beveiligingscheck
De complete NIS2-gids — België →
Bekijk het gratis voorbeeldpakket →
Dit artikel is algemene informatie, geen juridisch advies. Raadpleeg een gekwalificeerde deskundige voor uw specifieke situatie.