NIS2 in België: wie valt onder het toepassingsgebied?
Waarom het toepassingsgebied bepalen uw eerste stap is
De Belgische omzetting van de NIS2-richtlijn — de Wet van 26 april 2024 (NIS2-wet) — legt aan bepaalde organisaties strikte verplichtingen op inzake cyberbeveiliging en incidentmelding. Maar niet elke onderneming valt onder de wet.
Voordat u begint met investeren in maatregelen, moet u dus één vraag beantwoorden: valt mijn organisatie binnen het toepassingsgebied, en zo ja, als welk type entiteit?
De NIS2-wet maakt een onderscheid tussen twee categorieën:
- essentiële entiteit
- belangrijke entiteit
Die classificatie bepaalt onder meer het toezichtregime en de hoogte van de mogelijke boetes. Het toezicht op de uitvoering van de wet ligt bij de nationale cyberbeveiligingsautoriteit (NIS2-wet art. 16), een rol die wordt vervuld door het Centrum voor Cybersecurity België (CCB), met het nationale CSIRT (CERT.be) daaronder.
Hieronder helpen we u zelf inschatten of — en hoe — u onder de wet valt.
Sectoren: bijlage I en bijlage II
Het toepassingsgebied wordt in de eerste plaats bepaald door de sector waarin u actief bent. De NIS2-wet verwijst naar twee bijlagen:
- Bijlage I — sectoren van bijzonder kritiek belang;
- Bijlage II — andere kritieke sectoren.
Entiteiten van een in bijlage I of II bedoelde soort komen in aanmerking om als essentiële of belangrijke entiteit te worden aangemerkt (NIS2-wet art. 9 en art. 10).
De exacte lijst en indeling van de sectoren en subsectoren in bijlage I en bijlage II is vastgelegd in de wettekst zelf. Voor de precieze sectorafbakening die op uw specifieke activiteit van toepassing is: [TÄPSUSTAB PARTNER-JURIST].
De kern die u moet onthouden: de combinatie van sector én omvang bepaalt of u in scope valt en tot welke categorie u behoort.
Wanneer bent u een essentiële entiteit?
Artikel 9 van de NIS2-wet somt de essentiële entiteiten op. Dit zijn onder meer:
- entiteiten van een in bijlage I bedoelde soort die de plafonds voor middelgrote ondernemingen overschrijden zoals bepaald in artikel 2, lid 1, van de bijlage bij Aanbeveling nr. 2003/361/EG (NIS2-wet art. 9, 1°);
- gekwalificeerde verleners van vertrouwensdiensten, registers voor topleveldomeinnamen en DNS-dienstverleners, ongeacht hun omvang (art. 9, 2°);
- aanbieders van openbare elektronische-communicatienetwerken of -diensten die minstens als middelgrote onderneming in aanmerking komen (art. 9, 3°);
- overheidsinstanties die van de Federale Staat afhangen (art. 9, 4°);
- entiteiten bedoeld in artikel 3, § 4 (art. 9, 5°);
- alle andere entiteiten van een in bijlage I of II bedoelde soort die als essentiële entiteit worden geïdentificeerd overeenkomstig artikel 11 (art. 9, 6°).
Belangrijk: sommige entiteiten (zoals DNS-dienstverleners en gekwalificeerde verleners van vertrouwensdiensten) zijn essentieel ongeacht hun omvang. De omvangdrempel is dus niet altijd doorslaggevend.
Wanneer bent u een belangrijke entiteit?
Volgens artikel 10 van de NIS2-wet zijn belangrijke entiteiten:
- entiteiten van een in bijlage I of II bedoelde soort die niet als essentiële entiteit worden beschouwd op basis van artikel 9 (NIS2-wet art. 10, 1°);
- entiteiten die als belangrijke entiteit worden geïdentificeerd overeenkomstig artikel 11 (art. 10, 2°).
In de praktijk komt het hierop neer: valt u onder een relevante sector maar overschrijdt u de drempels voor essentiële entiteiten niet, dan bent u doorgaans een belangrijke entiteit.
De nationale cyberbeveiligingsautoriteit stelt bovendien een lijst op van essentiële en belangrijke entiteiten en actualiseert die ten minste om de twee jaar (NIS2-wet art. 17, 14°). Zij is ook bevoegd om entiteiten te identificeren overeenkomstig artikel 11 (art. 17, 3°).
Waarom de classificatie ertoe doet: verplichtingen en boetes
Zowel essentiële als belangrijke entiteiten moeten passende en evenredige technische, operationele en organisatorische maatregelen nemen om hun cyberbeveiligingsrisico's te beheren (NIS2-wet art. 30). Die maatregelen omvatten onder meer risicoanalyse, incidentenbehandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, cyberhygiëne en het gebruik van cryptografie (art. 30, § 3).
Daarnaast dragen de bestuursorganen verantwoordelijkheid: zij keuren de risicobeheersmaatregelen goed, zien toe op de uitvoering en kunnen aansprakelijk worden gesteld voor inbreuken (NIS2-wet art. 31).
Het onderscheid tussen essentieel en belangrijk werkt vooral door in de maximale administratieve geldboetes (NIS2-wet art. 59):
| Categorie | Maximale geldboete |
|---|---|
| Belangrijke entiteit | tot 7.000.000 euro of 1,4 % van de totale wereldwijde jaaromzet, afhankelijk van welk bedrag het hoogst is |
| Essentiële entiteit | tot 10.000.000 euro of 2 % van de totale wereldwijde jaaromzet, afhankelijk van welk bedrag het hoogst is |
Bij herhaling van dezelfde feiten binnen drie jaar wordt de boete verdubbeld.
Ook de incidentmelding geldt voor beide categorieën: een significant incident moet aan het nationale CSIRT worden gemeld met een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag uiterlijk één maand na de incidentmelding (NIS2-wet art. 35).
Veelgestelde vragen
Wat is het verschil tussen een essentiële entiteit en een belangrijke entiteit?
Essentiële entiteiten zijn de zwaarste categorie: onder meer entiteiten uit bijlage I die de drempels voor middelgrote ondernemingen overschrijden, plus bepaalde diensten (zoals DNS-dienstverleners) ongeacht omvang (NIS2-wet art. 9). Belangrijke entiteiten zijn entiteiten uit bijlage I of II die niet als essentieel worden beschouwd (NIS2-wet art. 10). De classificatie beïnvloedt onder meer de maximale boete: tot 10.000.000 euro of 2 % voor essentiële, tot 7.000.000 euro of 1,4 % voor belangrijke entiteiten (art. 59).
Bepaalt de omvang van mijn onderneming alleen of ik onder NIS2 val?
Niet altijd. Voor veel sectoren speelt de omvang mee (of u de drempels voor middelgrote ondernemingen uit Aanbeveling nr. 2003/361/EG overschrijdt), maar sommige entiteiten, zoals DNS-dienstverleners, registers voor topleveldomeinnamen en gekwalificeerde verleners van vertrouwensdiensten, vallen eronder ongeacht hun omvang (NIS2-wet art. 9, 2°).
Wie houdt in België toezicht op de naleving?
De nationale cyberbeveiligingsautoriteit is belast met de opvolging, coördinatie en het toezicht op de uitvoering van de wet door essentiële en belangrijke entiteiten (NIS2-wet art. 16). Deze rol wordt vervuld door het Centrum voor Cybersecurity België (CCB); het nationale CSIRT (CERT.be) handelt daaronder.
Waar vind ik de volledige lijst van sectoren?
De sectoren staan in bijlage I en bijlage II van de NIS2-wet (Wet van 26 april 2024). De precieze afbakening voor uw specifieke activiteit kan complex zijn; voor een sluitende beoordeling geldt: [TÄPSUSTAB PARTNER-JURIST].
Controleer uw NIS2-naleving
Voer de gratis gap-analyse uit Doe de gratis oppervlaktescan
De complete NIS2-gids — België →
Dit artikel bevat algemene informatie, geen juridisch advies. Een partneradvocaat bevestigt uw specifieke situatie.