NIS2 · België

NIS2-wet — Wet van 26 april 2024

NIS2 in België: valt uw onderneming eronder en welke documentatie hebt u nodig?

Wat dit platform is

Dit platform stelt NIS2-documentatie op voor een concrete onderneming: beleidsdocumenten, registers, procedures en bewijslijsten. Het vertrekt niet van een blanco sjabloon, maar van het profiel dat u zelf invult — uw sector, uw omvang en uw rol in de keten.

Het verschil met een gewone modeltekst zit in de toetsing. Elke juridische uitspraak in het document wordt vergeleken met de tekst van de Wet van 26 april 2024 (de NIS2-wet) zoals die in België geldt. Uitspraken die geen steun vinden in die wettekst worden aangepast of geschrapt, zodat wat u uiteindelijk downloadt herleidbaar is tot een artikel van de wet.

Dat is geen detail. Wie uw documentatie beoordeelt — een toezichthouder, een auditor of een klant in een aanbesteding — leest ze naast de wet. Een document dat naar het juiste artikel verwijst, is voor die lezer controleerbaar.

Voor wie het bedoeld is

De Belgische omzetting van NIS2 is de Wet van 26 april 2024. Die wet kent twee statutaire categorieën.

Essentiële entiteiten zijn onder meer de entiteiten van een in bijlage I bedoelde soort die de plafonds voor middelgrote ondernemingen overschrijden zoals bepaald in artikel 2, lid 1, van de bijlage bij Aanbeveling nr. 2003/361/EG, de gekwalificeerde verleners van vertrouwensdiensten, de registers voor topleveldomeinnamen en de DNS-dienstverleners ongeacht hun omvang, en de overheidsinstanties die van de Federale Staat afhangen (art. 9).

Belangrijke entiteiten worden in de wet zelf omschreven:

> "Zijn belangrijke entiteiten: 1° de entiteiten van een in bijlage I of II bedoelde soort die niet als essentiële entiteiten worden beschouwd op basis van artikel 9; 2° de entiteiten die worden geïdentificeerd als belangrijke entiteiten overeenkomstig artikel 11." — NIS2-wet art. 10 (Wet van 26 april 2024)

Bijlage I bevat de zeer kritieke sectoren: energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten (business-to-business), overheid en ruimtevaart. Bijlage II bevat de andere kritieke sectoren: post- en koeriersdiensten, afvalstoffenbeheer, chemische stoffen, levensmiddelen, vervaardiging (onder meer medische hulpmiddelen, informaticaproducten, elektrische apparatuur, machines en voertuigen), digitale aanbieders en onderzoek.

Een derde groep leest ook mee: leveranciers. Artikel 30, § 3, 4° verplicht entiteiten om de beveiliging van de toeleveringsketen te beheersen, met inbegrip van de relaties met hun rechtstreekse leveranciers en dienstverleners. Daarom vragen grote klanten documentatie op bij toeleveranciers die zelf niet in bijlage I of II staan.

Hoe het werkt: vier stappen

1. U vult uw profiel in. Sector of deelsector uit bijlage I of II, omvang van de onderneming en uw rol (eigen entiteit, dan wel leverancier die bewijs moet aanleveren aan een klant). 2. Het document wordt uit dat profiel opgebouwd. Een productiebedrijf uit bijlage II krijgt niet dezelfde tekst als een aanbieder van beheerde diensten uit bijlage I. 3. Een controle in drie fasen vergelijkt de tekst met de wet. Elke bewering over termijnen, verplichtingen, categorieën of bevoegdheden wordt naast de wettekst gelegd. Wat er niet door ondersteund wordt, verdwijnt of wordt gecorrigeerd. 4. U downloadt het afgewerkte document, met de verwijzingen naar de artikelen erin.

De inhoudelijke kapstok is artikel 30. De wet zegt daarover:

> "De essentiële en belangrijke entiteiten nemen passende en evenredige technische, operationele en organisatorische maatregelen om de risico's voor de beveiliging van de netwerk- en informatiesystemen die zij voor hun activiteiten of voor het verlenen van hun diensten gebruiken, te beheren en om incidenten te voorkomen of de gevolgen van incidenten voor de afnemers van hun diensten en voor andere diensten te beperken." — NIS2-wet art. 30, § 1 (Wet van 26 april 2024)

Artikel 30, § 3 somt elf gebieden op die de maatregelen minstens moeten bestrijken, van risicoanalyse en incidentenbehandeling tot cryptografie en gecoördineerde bekendmaking van kwetsbaarheden. Artikel 30, § 5 vraagt bovendien dat elke entiteit op basis van een risicoanalyse een I.B.B. uitwerkt dat minstens die aspecten bevat.

Ontwikkeling in cijfers

De ontwikkeling is doorlopend, niet ononderbroken: verandert een nationale wet, dan worden de sjablonen zonder nieuwe bestelling bijgewerkt en ontvangt een onderhoudsklant het bijgewerkte document automatisch.

  • Platformontwikkeling: 4496 wijzigingen sinds 06.06.2026
  • Wijzigingen in de laatste 7 dagen: 1092
  • Laatste wijziging: 10.09.2026 23:09 (Europe/Tallinn)
  • Tests: 641 groen / 0 rood
  • Kwaliteitspoort, laatste run: 5/5 in de eerste ronde geslaagd
  • Gedekte landen: 24

Hoe het werkt

Wat het wel en niet doet

Wel: het levert documenten en bewijsstukken die een toezichthouder, een auditor of een aankopende klant naast de wettekst kan leggen en kan narekenen. Dat sluit aan bij wat de inspectiedienst mag opvragen: toegang tot alle documenten of informatie die nodig zijn voor de toezichtsopdracht, met name de bewijzen van de uitvoering van het cyberbeveiligingsbeleid (art. 48, § 1, 1°).

Niet: dit is geen audit en geen certificaat. Een audit of certificaat komt van een auditor of een conformiteitsbeoordelingsinstantie — artikel 48, § 1, 3° voorziet bijvoorbeeld beveiligingsaudits van essentiële entiteiten door een onafhankelijke instantie. Een documentatieplatform komt daar nooit voor in de plaats.

Evenmin neemt het de verantwoordelijkheid van de directie over. Volgens artikel 31, § 1 keuren de bestuursorganen de risicobeheersmaatregelen goed, zien zij toe op de uitvoering en zijn zij aansprakelijk voor inbreuken op artikel 30. Een document zonder die goedkeuring blijft een ontwerp.

De bevoegde autoriteit in België

De nationale cyberbeveiligingsautoriteit is de bevoegde autoriteit. De wet omschrijft haar opdracht als de opvolging en coördinatie van de uitvoering van de wet, het toezicht op de uitvoering ervan door de essentiële en belangrijke entiteiten, en het beheer van cybercrises en cyberbeveiligingsincidenten (art. 16). Die rol wordt vervuld door het Centrum voor Cybersecurity België (CCB); het nationale CSIRT (CERT.be) werkt onder het CCB.

Artikel 17 vult die opdracht verder in: zij identificeert de essentiële en belangrijke entiteiten overeenkomstig artikel 11, ziet toe op de uitvoering van de wet, stelt richtlijnen en normen op en houdt een lijst bij van essentiële en belangrijke entiteiten die minstens om de twee jaar wordt geëvalueerd.

Significante incidenten worden gemeld aan het nationale CSIRT (art. 34 en art. 35). Voor de precieze inschaling van uw eigen situatie raadpleegt u de door de nationale cyberbeveiligingsautoriteit gepubliceerde richtlijnen en de officiële wettekst; die tekst is bindend.

Gebruik en betaling

Geldt NIS2 voor uw bedrijf? Gratis check

Beantwoord twee vragen — het resultaat verschijnt direct, zonder registratie.

Is uw bedrijf actief in een sector uit de NIS2-bijlagen (bv. energie, vervoer, banken, zorg, water, digitale infrastructuur, ICT-diensten, post, afval, chemie, voeding, productie, digitale aanbieders, onderzoek)?
Heeft uw bedrijf minstens 50 werknemers of een jaaromzet van minstens 10 miljoen euro?

Prijzen

19 € — eenmalige betaling. Dezelfde prijs in elk land.

Na betaling wordt het document uit uw profiel gegenereerd, doorloopt het de controle en is het beschikbaar om te downloaden — het document wordt direct na betaling geleverd. De bestelling is definitief: voor digitale juridische inhoud geldt geen herroepingsrecht.

API

De API is voor softwareleveranciers, adviesbureaus en IT-dienstverleners die veel bedrijven tegelijk bedienen.

Eén API-sleutel in de X-API-Key-header. Direct bij registratie een gratis sandbox-sleutel — geen betaling nodig om te starten.

API

Veelgestelde vragen

Vervangt dit platform een beveiligingsaudit door een onafhankelijke instantie?

Nee. Artikel 48, § 1, 3° van de NIS2-wet voorziet dat essentiële entiteiten onderworpen kunnen worden aan regelmatige en gerichte beveiligingsaudits uitgevoerd door een onafhankelijke instantie. Zo'n audit en de bijhorende conformiteitsbeoordeling komen van een auditor of een conformiteitsbeoordelingsinstantie. Het platform stelt de documentatie en de bewijslijsten op die bij zo'n controle worden opgevraagd, meer niet.

Wij zijn een kleine toeleverancier en staan niet in bijlage I of II. Wat kunnen wij onze klant aanleveren?

Uw klant vraagt die stukken op omdat artikel 30, § 3, 4° van de NIS2-wet hem verplicht de beveiliging van zijn toeleveringsketen te beheersen, inclusief de relaties met zijn rechtstreekse leveranciers en dienstverleners. Artikel 30, § 4 voegt daaraan toe dat hij rekening houdt met uw specifieke kwetsbaarheden en met de algemene kwaliteit van uw producten en cyberbeveiligingspraktijken. Een gestructureerd beleidsdocument met verwijzingen naar de wetsartikelen laat hem toe dat te beoordelen.

Kan het profiel dat wij invullen bepalen of wij een essentiële of een belangrijke entiteit zijn?

Het profiel laat toe uw situatie tegen de criteria van artikel 9 en artikel 10 te leggen: soort entiteit uit bijlage I of II en de omvangsdrempels. De formele identificatie blijft echter een taak van de nationale cyberbeveiligingsautoriteit, die de essentiële en belangrijke entiteiten identificeert overeenkomstig artikel 11 en daarvan een lijst bijhoudt (art. 17, 3° en 14°). Bij twijfel volgt u de door die autoriteit gepubliceerde richtlijnen.

Onze documentatie is klaar. Betekent dat dat wij in orde zijn met de NIS2-wet?

Documentatie is één onderdeel. De wet vraagt dat de maatregelen ook werkelijk worden genomen en dat de effectiviteit ervan wordt beoordeeld (art. 30, § 3, 6°). Stelt een entiteit vast dat zij niet voldoet aan de maatregelen van artikel 30, § 3, dan neemt zij onverwijld alle noodzakelijke, passende en evenredige corrigerende maatregelen (art. 30, § 6). Het oordeel over de naleving komt toe aan de toezichthoudende autoriteit.

AIPOS OÜ · Registratiecode 16966532 · Pargi tn 1, Kabala küla, Türi vald, 72001 Järva maakond, Estland · info@nis2europe.eu

Diensten · Prijzen · Veelgestelde vragen · Hoe NIS2Europe uw documenten opstelt en controleert · Aankoopvoorwaarden · Privacy