NIS2 registratieplicht in België: wie moet zich melden en bij welke autoriteit?

Gepubliceerd: · AIPOS OÜ · nis2europe.eu

Waarom deze verplichting u aangaat

De Wet van 26 april 2024 (NIS2-wet) zet de Europese NIS2-verplichtingen om in Belgisch recht. Voor veel ondernemingen — ook kmo's — betekent dit dat zij voortaan onder toezicht vallen van de bevoegde cyberbeveiligingsautoriteit en aan concrete verplichtingen moeten voldoen.

De kernvraag voor elke bedrijfsleider is: val ik onder de wet, en zo ja, als welk type entiteit? De NIS2-wet maakt een onderscheid tussen twee categorieën:

Welke categorie op u van toepassing is, bepaalt de intensiteit van het toezicht en het maximum van mogelijke sancties. Daarom is een correcte inschatting ("scoping") de eerste stap.

Wie is een essentiële of belangrijke entiteit?

De wet definieert beide categorieën aan de hand van het type activiteit (bijlage I of II) en de omvang van de onderneming.

Essentiële entiteiten (art. 9): onder meer

Belangrijke entiteiten (art. 10): entiteiten van een in bijlage I of II bedoelde soort die niet als essentiële entiteit worden beschouwd op basis van artikel 9, plus entiteiten die overeenkomstig artikel 11 als belangrijk worden geïdentificeerd.

Kort gezegd: valt uw sector onder bijlage I of II en overschrijdt u bepaalde omvangdrempels, dan bent u wellicht essentiële entiteit; kleinere of onder bijlage II vallende entiteiten zijn vaak belangrijke entiteit. Voor bepaalde diensten (zoals DNS en vertrouwensdiensten) speelt de omvang geen rol.

Bij welke autoriteit en welke lijst

De nationale cyberbeveiligingsautoriteit is belast met de opvolging, coördinatie en het toezicht op de uitvoering van de wet door de essentiële en belangrijke entiteiten (art. 16). Deze rol wordt vervuld door het Centrum voor Cybersecurity België (CCB); het nationale CSIRT (CERT.be) handelt onder het CCB.

Eén van de wettelijke taken van de nationale cyberbeveiligingsautoriteit is uitdrukkelijk het opstellen van een lijst van essentiële en belangrijke entiteiten, alsook van entiteiten die domeinnaamregistratiediensten verlenen. Die lijst wordt vervolgens regelmatig en ten minste om de twee jaar geëvalueerd en, in voorkomend geval, geactualiseerd (art. 17, 14°).

De autoriteit identificeert bovendien de essentiële en belangrijke entiteiten overeenkomstig artikel 11 (art. 17, 3°).

Belangrijk voor de praktijk: de wettekst in onze context omschrijft de rol van de autoriteit en de entiteitenlijst, maar het exacte elektronische registratie- of meldkanaal en de precieze wijze van registratie/aanmelding blijken niet eenduidig uit de aangehaalde artikelen. Dit is een punt dat u concreet moet laten bevestigen — [TÄPSUSTAB PARTNER-JURIST].

Welke informatie en tegen welke termijn

De aangehaalde wetteksten beschrijven de bevoegde autoriteit, de identificatie van entiteiten en het opstellen van de entiteitenlijst, maar bevatten geen expliciete registratietermijn met een concrete datum voor de aanmelding van entiteiten. Wij verzinnen die datum niet: de exacte registratiedeadline en de precies te verstrekken registratiegegevens moeten worden bevestigd — [TÄPSUSTAB PARTNER-JURIST].

Wat wél duidelijk vastligt, is een verwante en zeer strikte meldplicht bij een significant incident (art. 35). De betrokken entiteiten bezorgen het nationale CSIRT:

FaseTermijn
Vroegtijdige waarschuwingonverwijld, in elk geval binnen 24 uur na kennisname
Incidentmelding (initiële beoordeling)onverwijld, in elk geval binnen 72 uur na kennisname
Tussentijds verslagop verzoek van het CSIRT of de sectorale overheid
Eindverslaguiterlijk één maand na de incidentmelding

Voor verleners van vertrouwensdiensten geldt voor significante incidenten met gevolgen voor hun vertrouwensdiensten een melding binnen 24 uur (art. 35, § 2).

Deze meldketen loopt via het nationale CSIRT; meldingen van essentiële entiteiten worden ook doorgestuurd naar het NCCN.

Wat gebeurt er als u niet in orde bent?

Naast de registratie- en meldverplichtingen legt de wet inhoudelijke verplichtingen op inzake maatregelen voor het beheer van cyberbeveiligingsrisico's (art. 30) en verantwoordelijkheid van het bestuursorgaan (art. 31). De bestuursorganen keuren de risicobeheersmaatregelen goed, zien toe op de uitvoering en zijn aansprakelijk voor inbreuken.

De administratieve geldboetes (art. 59) verschillen naargelang de categorie:

De geldboete wordt verdubbeld bij herhaling van dezelfde feiten binnen drie jaar. Andere overtredingen kennen eigen bedragen (bv. tot 125.000 euro of tot 200.000 euro voor bepaalde inbreuken).

Praktische conclusie: bepaal eerst of u onder de wet valt en in welke categorie, en breng vervolgens uw verplichtingen in kaart. Onze gratis scoping- en gap-tool helpt u een eerste inschatting te maken, zodat u weet welke stappen — en welke openstaande punten voor een partner-jurist — voor u van toepassing zijn.

Veelgestelde vragen

Wie moet zich onder de Belgische NIS2-wet melden?

Entiteiten die als essentiële entiteit (art. 9) of belangrijke entiteit (art. 10) kwalificeren, vallen onder de NIS2-wet. Dit hangt af van het type activiteit (bijlage I of II) en van de omvang van de onderneming. Bepaalde diensten, zoals DNS-dienstverleners en gekwalificeerde verleners van vertrouwensdiensten, vallen eronder ongeacht hun omvang.

Bij welke autoriteit valt de registratie in België?

De nationale cyberbeveiligingsautoriteit is belast met opvolging, coördinatie en toezicht (art. 16). Deze rol wordt vervuld door het Centrum voor Cybersecurity België (CCB), met het nationale CSIRT (CERT.be) daaronder. De autoriteit stelt de lijst van essentiële en belangrijke entiteiten op (art. 17, 14°).

Wat is de registratiedeadline?

De aangehaalde artikelen van de NIS2-wet bevatten geen expliciete datum als registratietermijn voor de aanmelding van entiteiten. De exacte deadline en de precieze registratiewijze moeten door een partner-jurist worden bevestigd [TÄPSUSTAB PARTNER-JURIST]. Wij verzinnen hier geen datum.

Welke sancties riskeer ik als ik niet voldoe?

Voor het niet naleven van de risicobeheers- en/of rapportageverplichtingen kan een belangrijke entiteit een geldboete tot 7.000.000 euro of 1,4 % van de wereldwijde jaaromzet krijgen, en een essentiële entiteit tot 10.000.000 euro of 2 % (het hoogste bedrag telt). Bij herhaling binnen drie jaar wordt de boete verdubbeld (art. 59).

Controleer uw NIS2-naleving

Start de gratis scoping-test

Voer de gratis gap-analyse uit Doe de gratis oppervlaktescan

De complete NIS2-gids — België

Dit artikel bevat algemene informatie, geen juridisch advies. Een partneradvocaat bevestigt uw specifieke situatie.

Terug naar home