NIS2-boetes en sancties in België: wat riskeert uw onderneming?

Gepubliceerd: · AIPOS OÜ · nis2europe.eu

De NIS2-wet en het toezicht in België

Met de Wet van 26 april 2024 (NIS2-wet) heeft België de Europese NIS2-richtlijn omgezet. Deze wet legt cyberbeveiligingsverplichtingen op aan organisaties en voorziet in stevige administratieve geldboetes bij niet-naleving.

Het toezicht ligt bij de nationale cyberbeveiligingsautoriteit, die belast is met de opvolging, coördinatie en het toezicht op de uitvoering van de wet door de essentiële en belangrijke entiteiten (art. 16). Deze rol wordt vervuld door het Centrum voor Cybersecurity België (CCB). Het nationale CSIRT (CERT.be) opereert onder het CCB.

De wet maakt een onderscheid tussen twee categorieën:

Welke categorie op u van toepassing is, bepaalt rechtstreeks de maximale boete die u riskeert.

De maximale boetes: essentiële versus belangrijke entiteiten

De administratieve geldboetes zijn geregeld in art. 59 van de NIS2-wet. Het verschil tussen beide categorieën is aanzienlijk:

CategorieVerplichtingMaximale boete
Essentiële entiteitRisicobeheersmaatregelen en/of rapportageverplichtingen (titel 3)500 tot 10.000.000 euro of 2 procent van de totale wereldwijde jaaromzet in het voorgaande boekjaar — het hoogste bedrag geldt
Belangrijke entiteitRisicobeheersmaatregelen en/of rapportageverplichtingen (titel 3)500 tot 7.000.000 euro of 1,4 procent van de totale wereldwijde jaaromzet in het voorgaande boekjaar — het hoogste bedrag geldt

Bij een essentiële entiteit wordt bij de berekening dus gekeken naar de totale wereldwijde jaaromzet van de onderneming waartoe de essentiële entiteit behoort; hetzelfde geldt voor de belangrijke entiteit (art. 59, 4° en 5°).

Belangrijk om te weten:

Andere boetes onder de NIS2-wet

Naast de grote maximumbedragen voor risicobeheer en rapportage voorziet art. 59 in bijkomende geldboetes voor specifieke inbreuken:

Deze boetes tonen aan dat niet alleen de kernverplichtingen rond cyberbeveiliging, maar ook procedurele en toezichtsverplichtingen effectief gesanctioneerd kunnen worden.

Persoonlijke verantwoordelijkheid van het management

Een van de meest ingrijpende aspecten van de NIS2-wet is de rol van het management. Volgens art. 31 geldt het volgende voor essentiële en belangrijke entiteiten:

Dit artikel doet geen afbreuk aan de aansprakelijkheidsregels die gelden voor overheidsinstanties, ambtenaren en verkozen of benoemde mandatarissen.

Bovendien bepaalt art. 31, § 2 dat de leden van de bestuursorganen een opleiding volgen zodat ze over voldoende kennis en vaardigheden beschikken om risico's te identificeren en risicobeheerspraktijken op het gebied van cyberbeveiliging te beoordelen.

Cyberbeveiliging is onder NIS2 dus geen exclusieve IT-aangelegenheid meer: de directie draagt een directe, wettelijk verankerde verantwoordelijkheid.

Zo vermijdt u sancties: de verplichtingen in de praktijk

De boetes uit art. 59 worden opgelegd bij het niet naleven van de kernverplichtingen. De twee belangrijkste zijn:

1. Risicobeheersmaatregelen (art. 30). Entiteiten nemen passende en evenredige technische, operationele en organisatorische maatregelen. Deze omvatten ten minste:

2. Meldingsplicht bij significante incidenten (art. 35). De betrokken entiteiten bezorgen het nationale CSIRT:

Wie zijn maatregelen niet naleeft, neemt overeenkomstig art. 30, § 6 onverwijld alle noodzakelijke, passende en evenredige corrigerende maatregelen.

Wilt u weten of uw organisatie als essentiële of belangrijke entiteit kwalificeert en waar uw hiaten zitten? Gebruik onze gratis scoping- en gap-tool om snel een eerste inschatting te maken.

Veelgestelde vragen

Hoeveel bedraagt de maximale NIS2-boete voor een essentiële entiteit in België?

Volgens art. 59 van de NIS2-wet kan een essentiële entiteit die niet voldoet aan de risicobeheersmaatregelen en/of rapportageverplichtingen worden bestraft met een geldboete van 500 tot 10.000.000 euro, of 2 procent van de totale wereldwijde jaaromzet in het voorgaande boekjaar — het hoogste bedrag geldt.

Wat is de maximale boete voor een belangrijke entiteit?

Een belangrijke entiteit riskeert een geldboete van 500 tot 7.000.000 euro, of 1,4 procent van de totale wereldwijde jaaromzet in het voorgaande boekjaar, afhankelijk van welk bedrag het hoogst is (art. 59, 4°).

Kan het management persoonlijk aansprakelijk worden gesteld?

Ja. Volgens art. 31 van de NIS2-wet keuren de bestuursorganen de risicobeheersmaatregelen goed, zien zij toe op de uitvoering en zijn zij aansprakelijk voor inbreuken op artikel 30. Bestuursleden moeten bovendien een opleiding volgen om risico's te kunnen beoordelen.

Wordt een NIS2-boete zwaarder bij herhaling?

Ja. De administratieve geldboete wordt verdubbeld in geval van herhaling van dezelfde feiten binnen een termijn van drie jaar (art. 59).

Controleer uw NIS2-naleving

Start de gratis scoping-test

Voer de gratis gap-analyse uit Doe de gratis oppervlaktescan

De complete NIS2-gids — België

Dit artikel bevat algemene informatie, geen juridisch advies. Een partneradvocaat bevestigt uw specifieke situatie.

Terug naar home