Wij gebruiken cookies

Wij gebruiken cookies om uw ervaring te verbeteren. Lees ons cookiebeleid

Van kracht sinds oktober 2024

NIS2 Compliance voor KMO's — Complete Gids voor 2026

Sinds oktober 2024 is de NIS2-richtlijn van kracht in België. Veel KMO's vallen eronder — of worden er via klanten indirect door geraakt. Deze gids zet alles op een rij en geeft u een praktisch stappenplan om compliant te worden.

Deadlines in 2025–2026
Tot €10M boete
Voor KMO's in België

Wat is NIS2?

NIS2 staat voor "Network and Information Security Directive 2" — de opvolger van de originele NIS-richtlijn uit 2016. De Europese Unie lanceerde NIS2 in december 2022 als antwoord op de sterk toegenomen cyberdreigingen en de tekortkomingen van NIS1. Waar NIS1 slechts een beperkt aantal sectoren dekte, trekt NIS2 de scope aanzienlijk breder.

Het doel van NIS2 is helder: de cyberweerbaarheid van de EU als geheel versterken. Cyberaanvallen houden immers geen rekening met grenzen. Als een kritieke organisatie in één lidstaat kwetsbaar is, riskeert de hele Europese digitale infrastructuur. NIS2 harmoniseert de minimumeisen voor beveiliging en incidentmelding over alle lidstaten heen.

België heeft NIS2 omgezet via de wet van 26 april 2024, van kracht sinds oktober 2024. Het CCB (Centre for Cybersecurity Belgium) is de bevoegde autoriteit die toezicht houdt op de naleving, inspecties uitvoert en sancties kan opleggen. Het CCB werkt samen met de sectorale toezichthouders per industrie.

Voor Belgische KMO's is NIS2 geen vrijblijvend advies maar een wettelijke verplichting — met boetes en persoonlijke aansprakelijkheid als gevolg bij niet-naleving. Het goede nieuws: via de Belgische CyberFundamentals-aanpak is compliance haalbaar, ook voor kleinere organisaties.

Wanneer valt mijn KMO onder NIS2?

NIS2 maakt een onderscheid tussen essentiële entiteiten (hoogste risico) en belangrijke entiteiten. Beide categorieën vallen onder NIS2, maar met verschillende eisen en sancties.

Essentiële entiteiten

  • Energie (elektriciteit, gas, olie)
  • Transport (lucht, spoor, weg, water)
  • Bankwezen & financiële marktinfrastructuur
  • Gezondheidszorg & farmacie
  • Drinkwater & afvalwater
  • Digitale infrastructuur (DNS, cloud, datacenters)
  • Overheid (centraal & regionaal)
  • Ruimtevaart

Belangrijke entiteiten

  • Post- en koeriersdiensten
  • Afvalbeheer
  • Chemische industrie
  • Voedingsproductie & -verwerking
  • Productie (medische apparatuur, elektronica, machines)
  • Digitale diensten (marktplaatsen, zoekmachines, sociale netwerken)
  • Onderzoeksinstellingen

Grootte-criterium

Alleen middelgrote of grote organisaties in bovenstaande sectoren vallen direct onder NIS2: meer dan 50 medewerkers én/of meer dan €10 miljoen jaaromzet. Bepaalde entiteiten (DNS, cloud, overheid) vallen ongeacht hun grootte altijd onder NIS2.

Indirect via supply chain

Valt uw KMO formeel buiten NIS2? Dan bent u er nog niet. NIS2 verplicht organisaties die wél direct onder NIS2 vallen om de beveiliging van hun leveranciers en onderaannemers te screenen en te contractualiseren. In de praktijk betekent dit dat steeds meer Belgische KMO's via hun klanten NIS2-vragenlijsten, audits en contractuele clausules krijgen — ook als ze zelf kleiner zijn.

Snelle check: valt mijn bedrijf eronder?

Vink aan wat van toepassing is op uw organisatie:

Eén of meer vakjes aangevinkt? Dan is het tijd voor een professionele NIS2-scan. Plan er een gratis →

De 10 NIS2-verplichtingen: wat moet u concreet doen?

NIS2 definieert 10 concrete maatregelencategorieën die elke entiteit in scope moet implementeren. Hieronder leest u wat elke verplichting betekent in de praktijk voor een KMO.

1

Risicobeheer & beveiligingsbeleid

Een formeel beleid voor informatiebeveiliging, inclusief risico-inventarisatie en risicobeheersmaatregelen op basis van een erkend framework (bijv. ISO 27001 of CyberFundamentals).

2

Incident-respons & business continuity

Een gedocumenteerd incident-responsplan en een continuïteitsplan (BCP/DRP) zodat uw organisatie ook na een cyberaanval kan blijven functioneren.

3

Supply chain security

Beoordeling van de cybersecurity van uw leveranciers en dienstverleners. Contractuele afspraken over beveiligingsniveaus in de keten.

4

Netwerk- en systeembeveiliging

Technische beveiliging van netwerken en informatiesystemen: firewall, segmentatie, patch-beheer, veilige configuraties, EDR-oplossingen.

5

Effectiviteit evalueren

Regelmatige toetsing van de effectiviteit van uw maatregelen via audits, pentests of vulnerability-scans. Resultaten documenteren en opvolgen.

6

Basis cyberhygiëne & training

Security awareness-training voor alle medewerkers. Basisregels voor wachtwoorden, phishing-herkenning, veilig werken op afstand.

7

Cryptografie & encryptie

Versleuteling van gevoelige data, zowel in opslag als tijdens transport. Beleid voor sleutelbeheer en gebruik van bewezen encryptie-standaarden.

8

Toegangscontrole & asset management

Inventaris van alle IT-assets. Principe van minste rechten (least privilege). Beheer van gebruikersaccounts en toegangsrechten.

9

MFA & continue authenticatie

Multi-factor authenticatie voor alle kritieke systemen en beheeraccounts. Zero-trust benadering voor externe toegang.

10

Incident-meldingsplicht

Significante incidenten binnen 24 uur melden bij het CCB (vroege melding). Gedetailleerd rapport binnen 72 uur. Eindrapport binnen 1 maand.

Boetes & aansprakelijkheid bij niet-naleving

Essentiële entiteiten

€10M

of 2% van de wereldwijde jaaromzet
(hoogste van de twee)

Belangrijke entiteiten

€7M

of 1,4% van de wereldwijde jaaromzet
(hoogste van de twee)

Persoonlijke aansprakelijkheid bestuurders

NIS2 introduceert een opvallende nieuwigheid: bij grove nalatigheid kunnen bestuurders en C-level executives persoonlijk aansprakelijk worden gesteld. Ze kunnen tijdelijk worden uitgesloten van leidinggevende functies. Dit is een fundamentele verschuiving: cybersecurity is niet langer alleen een IT-probleem, maar een bestuurlijke verantwoordelijkheid.

CyberFundamentals: de Belgische aanpak voor NIS2

Het CCB ontwikkelde het CyberFundamentals Framework als de Belgische implementatiegids voor NIS2. Het is gebaseerd op internationale standaarden (NIST, ISO 27001, CIS Controls) maar toegankelijker gemaakt voor Belgische bedrijven. Er zijn vier niveaus, afhankelijk van uw grootte en risicoprofiel.

CF Small

Kleine bedrijven (<10 medewerkers, <€2M)

Basisbeveiliging: antiviurs, updates, sterke wachtwoorden, back-up. Geen formele audit vereist.

CF Basic

NIS2-compliant basisniveau

Vereist voor NIS2-compliance. Zelfbeoordeling via vragenlijst. Dekt de 10 NIS2-verplichtingen.

CF Important

Belangrijke entiteiten (NIS2)

Certificering door externe auditor. Uitgebreider technisch assessment inclusief penetratietest.

CF Essential

Essentiële entiteiten (NIS2)

Hoogste niveau. Volledige externe audit, continue monitoring verplicht. ENISA-conform.

Voor de meeste KMO's die direct onder NIS2 vallen, is CF Basic of CF Important het relevante niveau. CF Small biedt ook kleine KMO's een haalbare startersbasis. Meer info op ccb.belgium.be .

NIS2 stappenplan voor uw KMO

Weet u niet waar te beginnen? Dit stappenplan begeleidt u van "weet ik niet of ik eronder val" tot volledig compliant — op een pragmatische, KMO-vriendelijke manier.

01

Scope bepalen

Nagaan of uw bedrijf direct onder NIS2 valt (sector + grootte) of indirect via klanten/leveranciers. CCB-scoping tool raadplegen.

02

Gap-analyse / NIS2-audit

Huidige beveiligingssituatie meten t.o.v. de 10 verplichtingen. Acom voert dit uit in 2–4 weken met een gestructureerd rapport en prioriteitenlijst.

03

Governance & beleid opstellen

Beveiligingsbeleid, incident-responsplan en continuïteitsplan documenteren. Rollen en verantwoordelijkheden vastleggen (CISO of equivalent).

04

Technische maatregelen implementeren

MFA, EDR/antivirus, back-up, monitoring, patch-beleid, netwerksegmentatie — prioriteit op basis van risico-analyse uit stap 2.

05

Training & awareness

Security awareness-training voor medewerkers. Phishing-simulaties. Management-briefing over aansprakelijkheid en meldingsplicht.

06

Continue monitoring & rapportage

Structurele opvolging via MDR-dienst, periodieke audits, rapportage aan management. Klaar voor CCB-inspectie.

Subsidies voor NIS2-compliance

NIS2-compliance kost geld — maar er bestaan aantrekkelijke subsidies voor Belgische KMO's om de investering te verlichten.

KMO-portefeuille

Via de KMO-portefeuille (VLAIO) kunt u tot 45% subsidie ontvangen op advies- en opleidingsactiviteiten rond NIS2 en cybersecurity. Maximaal €7.500 per jaar voor kleine ondernemingen.

  • NIS2-scan & gap-analyse
  • Security awareness-trainingen
  • CyberFundamentals-begeleiding

VLAIO Cybersecurity Verbetertraject

Voor implementatieprojecten biedt VLAIO het Cybersecurity Verbetertraject: 50% subsidie voor kleine KMO's (35% voor middelgrote). Geldt voor concrete technische implementaties.

  • MFA-implementatie
  • EDR/MDR-oplossingen
  • Back-up & recovery infrastructuur

Combineren: KMO-portefeuille en VLAIO Verbetertraject zijn in principe niet cumuleerbaar voor dezelfde activiteit, maar u kunt ze combineren voor verschillende onderdelen van uw NIS2-traject. VLAIO website

Acom als NIS2-partner

Hoe Acom uw NIS2-traject ondersteunt

Als Belgische IT-partner voor KMO's begeleiden wij u van A tot Z doorheen uw NIS2-compliance traject — pragmatisch, betaalbaar en met oog voor uw specifieke situatie.

NIS2-scan (gap-analyse)

2–4 weken. Gestructureerde beoordeling van uw huidige situatie t.o.v. de 10 NIS2-verplichtingen. Prioriteitenrapport met concrete actiepunten.

Technische implementatie

MFA, EDR/antivirus, veilige back-up, monitoring, netwerksegmentatie, patch-beheer — op maat van uw KMO.

Beleid & documentatie

Hulp bij opstellen van beveiligingsbeleid, incident-responsplan, continuïteitsplan en leveranciersbeleid.

Training & awareness

Security awareness voor medewerkers, phishing-simulaties en management-briefings over NIS2-aansprakelijkheid.

Continue monitoring (MDR)

24/7 bewaking via onze Managed Detection & Response dienst. Proactief incidentbeheer en rapportage voor het CCB.

Subsidiecoördinatie

Begeleiding bij de aanvraag van KMO-portefeuille en VLAIO-subsidies. Erkend dienstverlener (indien van toepassing).

Veelgestelde vragen over NIS2

Gratis download

NIS2-checklist voor KMO's

Download onze praktische NIS2-checklist en ontdek in één oogopslag welke stappen uw organisatie al heeft gezet en wat er nog ontbreekt. Inclusief toelichting bij de 10 verplichtingen en een prioriteitsmatrix.

  • Overzicht 10 NIS2-verplichtingen
  • Zelfbeoordelingsvragen per categorie
  • Prioriteitsmatrix (hoog/midden/laag)
  • Tips voor subsidieaanvragen

Geen spam. Uw gegevens worden niet doorverkocht.

Wilt u zekerheid over uw NIS2-status?

Onze experts analyseren uw situatie en geven u een helder actieplan — zonder onnodige complexiteit. Plan vandaag nog een gratis NIS2-scan.

Geen verplichtingen. Resultaat binnen 2–4 weken.