NIS2-boetes en sancties in België: wat riskeert uw onderneming?
De NIS2-wet en het toezicht in België
Met de Wet van 26 april 2024 (NIS2-wet) heeft België de Europese NIS2-richtlijn omgezet. Deze wet legt cyberbeveiligingsverplichtingen op aan organisaties en voorziet in stevige administratieve geldboetes bij niet-naleving.
Het toezicht ligt bij de nationale cyberbeveiligingsautoriteit, die belast is met de opvolging, coördinatie en het toezicht op de uitvoering van de wet door de essentiële en belangrijke entiteiten (art. 16). Deze rol wordt vervuld door het Centrum voor Cybersecurity België (CCB). Het nationale CSIRT (CERT.be) opereert onder het CCB.
De wet maakt een onderscheid tussen twee categorieën:
- Essentiële entiteit (art. 9): onder meer entiteiten van een in bijlage I bedoelde soort die de plafonds voor middelgrote ondernemingen overschrijden, gekwalificeerde verleners van vertrouwensdiensten, registers voor topleveldomeinnamen en DNS-dienstverleners.
- Belangrijke entiteit (art. 10): entiteiten van een in bijlage I of II bedoelde soort die niet als essentiële entiteit worden beschouwd, of die als belangrijke entiteit worden geïdentificeerd overeenkomstig artikel 11.
Welke categorie op u van toepassing is, bepaalt rechtstreeks de maximale boete die u riskeert.
De maximale boetes: essentiële versus belangrijke entiteiten
De administratieve geldboetes zijn geregeld in art. 59 van de NIS2-wet. Het verschil tussen beide categorieën is aanzienlijk:
| Categorie | Verplichting | Maximale boete |
|---|---|---|
| Essentiële entiteit | Risicobeheersmaatregelen en/of rapportageverplichtingen (titel 3) | 500 tot 10.000.000 euro of 2 procent van de totale wereldwijde jaaromzet in het voorgaande boekjaar — het hoogste bedrag geldt |
| Belangrijke entiteit | Risicobeheersmaatregelen en/of rapportageverplichtingen (titel 3) | 500 tot 7.000.000 euro of 1,4 procent van de totale wereldwijde jaaromzet in het voorgaande boekjaar — het hoogste bedrag geldt |
Bij een essentiële entiteit wordt bij de berekening dus gekeken naar de totale wereldwijde jaaromzet van de onderneming waartoe de essentiële entiteit behoort; hetzelfde geldt voor de belangrijke entiteit (art. 59, 4° en 5°).
Belangrijk om te weten:
- De boete wordt verdubbeld in geval van herhaling van dezelfde feiten binnen een termijn van drie jaar (art. 59).
- Bij samenloop van meerdere inbreuken kan één enkele administratieve geldboete worden opgelegd, die in verhouding staat tot de ernst van het geheel van de feiten (art. 59).
Andere boetes onder de NIS2-wet
Naast de grote maximumbedragen voor risicobeheer en rapportage voorziet art. 59 in bijkomende geldboetes voor specifieke inbreuken:
- 500 tot 125.000 euro voor wie niet voldoet aan de in artikel 12 bedoelde rapportageverplichtingen (art. 59, 1°).
- 500 tot 200.000 euro voor een entiteit die een persoon die voor haar rekening optreedt nadelige gevolgen berokkent wegens de uitvoering, te goeder trouw en in het kader van zijn functie, van verplichtingen uit deze wet (art. 59, 2°).
- 500 tot 200.000 euro voor wie niet voldoet aan de in de betrokken titel bedoelde toezichtverplichtingen (art. 59, 3°).
Deze boetes tonen aan dat niet alleen de kernverplichtingen rond cyberbeveiliging, maar ook procedurele en toezichtsverplichtingen effectief gesanctioneerd kunnen worden.
Persoonlijke verantwoordelijkheid van het management
Een van de meest ingrijpende aspecten van de NIS2-wet is de rol van het management. Volgens art. 31 geldt het volgende voor essentiële en belangrijke entiteiten:
- De bestuursorganen keuren de risicobeheersmaatregelen goed die de entiteit neemt om aan artikel 30 te voldoen.
- Zij zien toe op de uitvoering ervan.
- Zij zijn aansprakelijk voor inbreuken door de entiteit op dat artikel (art. 31, § 1).
Dit artikel doet geen afbreuk aan de aansprakelijkheidsregels die gelden voor overheidsinstanties, ambtenaren en verkozen of benoemde mandatarissen.
Bovendien bepaalt art. 31, § 2 dat de leden van de bestuursorganen een opleiding volgen zodat ze over voldoende kennis en vaardigheden beschikken om risico's te identificeren en risicobeheerspraktijken op het gebied van cyberbeveiliging te beoordelen.
Cyberbeveiliging is onder NIS2 dus geen exclusieve IT-aangelegenheid meer: de directie draagt een directe, wettelijk verankerde verantwoordelijkheid.
Zo vermijdt u sancties: de verplichtingen in de praktijk
De boetes uit art. 59 worden opgelegd bij het niet naleven van de kernverplichtingen. De twee belangrijkste zijn:
1. Risicobeheersmaatregelen (art. 30). Entiteiten nemen passende en evenredige technische, operationele en organisatorische maatregelen. Deze omvatten ten minste:
- beleid inzake risicoanalyse en beveiliging van informatiesystemen;
- incidentenbehandeling;
- bedrijfscontinuïteit (back-upbeheer, noodvoorzieningenplannen, crisisbeheer);
- beveiliging van de toeleveringsketen;
- basispraktijken op het gebied van cyberhygiëne en opleiding;
- beleid en procedures inzake cryptografie en, in voorkomend geval, encryptie;
- waar gepast, multifactorauthenticatie.
2. Meldingsplicht bij significante incidenten (art. 35). De betrokken entiteiten bezorgen het nationale CSIRT:
- binnen 24 uur een vroegtijdige waarschuwing;
- binnen 72 uur een incidentmelding met een initiële beoordeling;
- uiterlijk één maand na de incidentmelding een eindverslag.
Wie zijn maatregelen niet naleeft, neemt overeenkomstig art. 30, § 6 onverwijld alle noodzakelijke, passende en evenredige corrigerende maatregelen.
Wilt u weten of uw organisatie als essentiële of belangrijke entiteit kwalificeert en waar uw hiaten zitten? Gebruik onze gratis scoping- en gap-tool om snel een eerste inschatting te maken.
Veelgestelde vragen
Hoeveel bedraagt de maximale NIS2-boete voor een essentiële entiteit in België?
Volgens art. 59 van de NIS2-wet kan een essentiële entiteit die niet voldoet aan de risicobeheersmaatregelen en/of rapportageverplichtingen worden bestraft met een geldboete van 500 tot 10.000.000 euro, of 2 procent van de totale wereldwijde jaaromzet in het voorgaande boekjaar — het hoogste bedrag geldt.
Wat is de maximale boete voor een belangrijke entiteit?
Een belangrijke entiteit riskeert een geldboete van 500 tot 7.000.000 euro, of 1,4 procent van de totale wereldwijde jaaromzet in het voorgaande boekjaar, afhankelijk van welk bedrag het hoogst is (art. 59, 4°).
Kan het management persoonlijk aansprakelijk worden gesteld?
Ja. Volgens art. 31 van de NIS2-wet keuren de bestuursorganen de risicobeheersmaatregelen goed, zien zij toe op de uitvoering en zijn zij aansprakelijk voor inbreuken op artikel 30. Bestuursleden moeten bovendien een opleiding volgen om risico's te kunnen beoordelen.
Wordt een NIS2-boete zwaarder bij herhaling?
Ja. De administratieve geldboete wordt verdubbeld in geval van herhaling van dezelfde feiten binnen een termijn van drie jaar (art. 59).
Controleer uw NIS2-naleving
Voer de gratis gap-analyse uit Doe de gratis oppervlaktescan
De complete NIS2-gids — België →
Dit artikel bevat algemene informatie, geen juridisch advies. Een partneradvocaat bevestigt uw specifieke situatie.