NIS2 · België

NIS2-wet — Wet van 26 april 2024

NIS2 in België: de wet, de toezichthouder en wie eronder valt

Gepubliceerd: · AIPOS OÜ · nis2europe.eu

NIS2 in België: de directe antwoorden

In België geldt NIS2 via de NIS2-wet — de Wet van 26 april 2024. De NIS2-richtlijn zelf legt geen verplichtingen op aan uw onderneming; dat doet de Belgische wet die de richtlijn omzet. Twee vragen bepalen daarna alles: valt u onder de wet, en als essentiële of als belangrijke entiteit?

Wie is essentiële entiteit (art. 9 NIS2-wet, letterlijk): „Zijn essentiële entiteiten: 1° de entiteiten van een in bijlage I bedoelde soort die de plafonds voor middelgrote ondernemingen overschrijden die zijn bepaald in artikel 2, lid 1, van de bijlage bij Aanbeveling nr. 2003/361/EG; 2° de gekwalificeerde verleners van vertrouwensdiensten en de registers voor topleveldomeinnamen, alsook de DNS-dienstverleners, ongeacht hun omvang; 3° de aanbieders van openbare elektronische-communicatienetwerken of van openbare elektronische-communicatiediensten die minstens in aanmerking komen als middelgrote ondernemingen uit hoofde van artikel 2 van de bijlage bij Aanbeveling nr. 2003/361/EG; 4° de overheidsinstanties die van de Federale Staat afhangen; 5° de entiteiten bedoeld in artikel 3, § 4; 6° alle andere entiteiten van een in bijlage I of II bedoelde soort die worden geïdentificeerd als essentiële entiteiten overeenkomstig artikel 11.“

Wie is belangrijke entiteit (art. 10 NIS2-wet, letterlijk): „Zijn belangrijke entiteiten: 1° de entiteiten van een in bijlage I of II bedoelde soort die niet als essentiële entiteiten worden beschouwd op basis van artikel 9; 2° de entiteiten die worden geïdentificeerd als belangrijke entiteiten overeenkomstig artikel 11.“

Wie houdt toezicht. Dat is de nationale cyberbeveiligingsautoriteit. Art. 16 NIS2-wet, letterlijk: „De nationale cyberbeveiligingsautoriteit is belast met de opvolging en coördinatie van de uitvoering van deze wet, het toezicht op de uitvoering ervan door de essentiële en belangrijke entiteiten, alsook met het beheer van cybercrises en cyberbeveiligingsincidenten overeenkomstig artikel 18.“

Wat dit praktisch betekent. De indeling is geen formaliteit: art. 10 definieert belangrijke entiteiten als restcategorie — wie in bijlage I of II staat en niet aan de drempels van art. 9 voldoet, valt daar automatisch onder. Onder de wet vallen is dus eerder de regel dan de uitzondering zodra uw sector in een bijlage staat. Van de indeling hangen vervolgens de zwaarte van het toezicht en het boeteplafond af.

Hoe u er in de praktijk aan voldoet. Bij toezicht telt niet de goede bedoeling, maar de documentatie die u kunt voorleggen. nis2europe.eu stelt de volledige NIS2-documentatie volledig automatisch op, zonder tussenkomst van een mens, op basis van de letterlijke wettekst — dezelfde tekst waaraan de autoriteit toetst. Het pakket bevat vijf documenten: beleid voor het beheer van cyberbeveiligingsrisico's, plan voor de behandeling van incidenten, bedrijfscontinuïteitsplan, beleid voor de beveiliging van de toeleveringsketen, en de verklaring over de verantwoordelijkheid van het leidinggevend orgaan met opleidingsplan.

Het opstellen gebeurt machinaal, niet in adviesgesprekken. Het opstellen zelf verloopt zonder menselijke tussenstap: over 55 gemeten generatorruns (1–12 augustus 2026) lag de looptijd per pakket op een mediaan van 33 minuten. Voor zover ons bekend is nis2europe.eu het enige platform in Europa dat de volledige NIS2-documentatie op deze manier opstelt — volledig automatisch en vanuit de letterlijke tekst van de eigen omzettingswet van elk land.

Wat is de NIS2-wet en hoe verhoudt ze zich tot de EU-richtlijn?

De NIS2-wet in België is de Wet van 26 april 2024. Deze wet zet de Europese NIS2-richtlijn (Richtlijn (EU) 2022/2555) om in Belgisch recht en vormt het nationale kader voor de cyberbeveiliging van essentiële en belangrijke entiteiten.

Waar de EU-richtlijn de gemeenschappelijke basisverplichtingen vastlegt (governance, risicobeheersmaatregelen, meldplicht), bepaalt de Belgische NIS2-wet hoe die verplichtingen concreet gelden voor uw organisatie: wie in scope valt, aan welke autoriteit u meldt en welke sancties gelden bij niet-naleving.

Voor u als bedrijfsleider betekent dit dat cyberbeveiliging niet langer alleen een IT-thema is, maar een wettelijke plicht met bestuurdersverantwoordelijkheid (zie art. 31).

> Wilt u snel weten of uw organisatie onder de NIS2-wet valt? Gebruik onze gratis toepassings- en zelfbeoordelingstool om uw situatie in enkele minuten in kaart te brengen.

Wie valt onder de NIS2-wet? (essentiële en belangrijke entiteiten)

De NIS2-wet maakt een onderscheid tussen twee categorieën, met verschillende gevolgen voor toezicht en boetes.

Essentiële entiteiten (art. 9) zijn onder meer:

Belangrijke entiteiten (art. 10) zijn:

De omvangsdrempels verwijzen naar de Europese definitie van middelgrote ondernemingen (Aanbeveling nr. 2003/361/EG). De sectoren staan opgesomd in bijlage I en bijlage II van de wet. In de praktijk bepaalt de combinatie van sector + omvang in welke categorie u valt — en enkele diensten vallen ongeacht hun omvang binnen scope.

De registratieplicht en de identificatie van entiteiten

De nationale cyberbeveiligingsautoriteit is belast met het identificeren van essentiële en belangrijke entiteiten overeenkomstig artikel 11 (art. 17, 3°) en met het opstellen van een lijst van essentiële en belangrijke entiteiten, alsook van entiteiten die domeinnaamregistratiediensten verlenen. Die lijst wordt regelmatig en ten minste om de twee jaar geëvalueerd en waar nodig geactualiseerd (art. 17, 14°).

De wet koppelt aan rapportageverplichtingen een sanctie: eenieder die niet voldoet aan de in artikel 12 bedoelde rapportageverplichtingen kan een geldboete van 500 tot 125.000 euro oplopen (art. 59, 1°). Dit onderstreept het belang van een correcte en tijdige registratie.

De exacte registratietermijn en het praktische registratiekanaal blijken niet eenduidig uit de wettekst; bevestig ze bij de nationale cyberbeveiligingsautoriteit. Verifieer dit rechtstreeks aan de hand van artikel 12 en de uitvoeringsbepalingen, of bij de bevoegde autoriteit (CCB).

De risicobeheersmaatregelen: uw checklist (art. 30 / art 21(2))

Essentiële en belangrijke entiteiten nemen passende en evenredige technische, operationele en organisatorische maatregelen om de risico's voor hun netwerk- en informatiesystemen te beheren en om incidenten te voorkomen of te beperken (art. 30, § 1). De maatregelen zijn gebaseerd op een benadering die alle gevaren omvat (all-hazards).

Artikel 30, § 3 (dat overeenstemt met art 21(2) van de richtlijn) legt minstens de volgende domeinen op. Gebruik dit als bestuurschecklist:

#Maatregelgebied
1Beleid inzake risicoanalyse en beveiliging van informatiesystemen
2Incidentenbehandeling
3Bedrijfscontinuïteit (back-upbeheer, noodvoorzieningsplannen, crisisbeheer)
4Beveiliging van de toeleveringsketen (relaties met directe leveranciers/dienstverleners)
5Beveiliging bij verwerving, ontwikkeling en onderhoud, incl. respons op en bekendmaking van kwetsbaarheden
6Beleid en procedures om de effectiviteit van de maatregelen te beoordelen
7Basispraktijken cyberhygiëne en opleiding in cyberbeveiliging
8Beleid en procedures inzake cryptografie en, in voorkomend geval, encryptie
9Beveiliging t.a.v. personeel, toegangsbeleid en beheer van activa
10Waar gepast: multifactor- of continue authenticatie, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatie

Daarnaast vereist de wet expliciet een beleid voor de gecoördineerde bekendmaking van kwetsbaarheden (art. 30, § 3, 11°). Elke entiteit voert een risicoanalyse uit en werkt op basis daarvan een informatiebeveiligingsbeleid (I.B.B.) uit dat minstens deze aspecten bevat (art. 30, § 5).

Stelt u vast dat u niet aan deze maatregelen voldoet? Dan neemt u onverwijld alle noodzakelijke, passende en evenredige corrigerende maatregelen (art. 30, § 6).

Meldplicht bij incidenten: welke termijnen gelden?

Bij een significant incident meldt u aan het nationale CSIRT volgens een getrapt schema (art. 35, § 1):

Bijzondere regel: een verlener van vertrouwensdiensten meldt significante incidenten met impact op zijn vertrouwensdiensten binnen 24 uur (art. 35, § 2).

Het nationale CSIRT bezorgt de meldingen onmiddellijk aan de eventuele bevoegde sectorale overheden; meldingen van essentiële entiteiten worden ook doorgestuurd naar het NCCN (art. 35, § 3).

Het exacte elektronische meld- of registratiekanaal van het nationale CSIRT blijkt niet eenduidig uit de wettekst; bevestig het bij de nationale cyberbeveiligingsautoriteit.

Boetes en bestuurdersverantwoordelijkheid

De administratieve geldboetes verschillen naargelang uw classificatie (art. 59):

OvertredingMaximale boete
Belangrijke entiteit — inbreuk op risicobeheersmaatregelen en/of rapportageverplichtingen (titel 3)500 tot 7.000.000 euro of 1,4 % van de totale wereldwijde jaaromzet van het voorgaande boekjaar, het hoogste bedrag
Essentiële entiteit — inbreuk op risicobeheersmaatregelen en/of rapportageverplichtingen (titel 3)500 tot 10.000.000 euro of 2 % van de totale wereldwijde jaaromzet van het voorgaande boekjaar, het hoogste bedrag
Niet voldoen aan rapportageverplichtingen (art. 12)500 tot 125.000 euro
Nadelige gevolgen berokkenen aan wie te goeder trouw verplichtingen uitvoert500 tot 200.000 euro
Niet voldoen aan toezichtverplichtingen500 tot 200.000 euro

De geldboete wordt verdubbeld bij herhaling van dezelfde feiten binnen drie jaar. Samenloop van meerdere inbreuken kan aanleiding geven tot één enkele boete die in verhouding staat tot de ernst van het geheel (art. 59).

Bestuurdersverantwoordelijkheid (art. 31): de bestuursorganen van essentiële en belangrijke entiteiten *keuren de risicobeheersmaatregelen goed*, *zien toe op de uitvoering ervan* en *zijn aansprakelijk* voor inbreuken op artikel 30. Bovendien moeten de leden van het bestuursorgaan een opleiding volgen om risico's te kunnen identificeren en de risicobeheerspraktijken te kunnen beoordelen (art. 31, § 2). Cyberbeveiliging staat daarmee op de agenda van de directie zelf.

De toezichthoudende autoriteit: het CCB en CERT.be

De bevoegde autoriteit is de nationale cyberbeveiligingsautoriteit. Deze rol wordt vervuld door het Centrum voor Cybersecurity België (CCB); het nationale CSIRT (CERT.be) handelt onder het CCB.

De autoriteit is belast met de opvolging en coördinatie van de uitvoering van de wet, het toezicht op de uitvoering ervan door essentiële en belangrijke entiteiten, en het beheer van cybercrises en -incidenten (art. 16). Zij vervult daarbij de taken van bevoegde autoriteit, van nationaal CSIRT en van centraal nationaal contactpunt, en vertegenwoordigt België in de samenwerkingsgroep, het CSIRT-netwerk en EU-CyCLONe.

Tot de taken behoren onder meer (art. 17): het identificeren van entiteiten (art. 11), het toezien op de uitvoering van de wet overeenkomstig titel 4, het opstellen en verspreiden van standaarden en richtlijnen, het informeren en sensibiliseren van gebruikers, en het bijhouden en tweejaarlijks actualiseren van de lijst van entiteiten.

In de praktijk betekent toezicht dat het CCB uw naleving van de risicobeheersmaatregelen (art. 30) en de meldplicht (art. 35) kan controleren, en dat inbreuken tot de hierboven vermelde administratieve geldboetes kunnen leiden.

> Bereid u voor op toezicht: begin met een zelfbeoordeling. Onze gratis toepassingscheck toont u waar uw organisatie ten opzichte van de tien maatregelgebieden staat.

Veelgestelde vragen

Onder welke wet valt NIS2 in België?

NIS2 is in België omgezet via de Wet van 26 april 2024 (NIS2-wet). Deze wet zet de Europese NIS2-richtlijn (Richtlijn (EU) 2022/2555) om in Belgisch recht.

Wat is het verschil tussen een essentiële en een belangrijke entiteit?

Essentiële entiteiten (art. 9) zijn onder meer entiteiten uit bijlage I die de drempels voor middelgrote ondernemingen overschrijden, plus bepaalde diensten ongeacht hun omvang. Belangrijke entiteiten (art. 10) zijn entiteiten uit bijlage I of II die niet als essentieel worden beschouwd. De categorie bepaalt het toezichtregime en de maximale boetes.

Binnen welke termijn moet ik een significant incident melden?

U bezorgt het nationale CSIRT binnen 24 uur na kennisname een vroegtijdige waarschuwing, binnen 72 uur een incidentmelding met initiële beoordeling, en uiterlijk één maand na die incidentmelding een eindverslag (art. 35). Verleners van vertrouwensdiensten melden binnen 24 uur.

Hoe hoog kunnen de boetes onder de NIS2-wet oplopen?

Essentiële entiteiten riskeren tot 10.000.000 euro of 2 % van de totale wereldwijde jaaromzet; belangrijke entiteiten tot 7.000.000 euro of 1,4 % van die omzet — telkens het hoogste bedrag (art. 59). De boete wordt verdubbeld bij herhaling binnen drie jaar. Daarnaast zijn bestuursorganen persoonlijk aansprakelijk voor inbreuken op artikel 30 (art. 31).

Verdiep u in de onderwerpen

NIS2-artikelen en gidsen

NIS2-gids

Controleer uw NIS2-naleving

Start de gratis toepassingscheck

Voer de gratis zelfbeoordeling uit Doe de gratis externe beveiligingscheck Diensten

Dit artikel is algemene informatie, geen juridisch advies. Raadpleeg een gekwalificeerde deskundige voor uw specifieke situatie.

Terug naar home