NIS2 Compliance voor KMO's — Complete Gids voor 2026
Sinds oktober 2024 is de NIS2-richtlijn van kracht in België. Veel KMO's vallen eronder — of worden er via klanten indirect door geraakt. Deze gids zet alles op een rij en geeft u een praktisch stappenplan om compliant te worden.
Wat is NIS2?
NIS2 staat voor "Network and Information Security Directive 2" — de opvolger van de originele NIS-richtlijn uit 2016. De Europese Unie lanceerde NIS2 in december 2022 als antwoord op de sterk toegenomen cyberdreigingen en de tekortkomingen van NIS1. Waar NIS1 slechts een beperkt aantal sectoren dekte, trekt NIS2 de scope aanzienlijk breder.
Het doel van NIS2 is helder: de cyberweerbaarheid van de EU als geheel versterken. Cyberaanvallen houden immers geen rekening met grenzen. Als een kritieke organisatie in één lidstaat kwetsbaar is, riskeert de hele Europese digitale infrastructuur. NIS2 harmoniseert de minimumeisen voor beveiliging en incidentmelding over alle lidstaten heen.
België heeft NIS2 omgezet via de wet van 26 april 2024, van kracht sinds oktober 2024. Het CCB (Centre for Cybersecurity Belgium) is de bevoegde autoriteit die toezicht houdt op de naleving, inspecties uitvoert en sancties kan opleggen. Het CCB werkt samen met de sectorale toezichthouders per industrie.
Voor Belgische KMO's is NIS2 geen vrijblijvend advies maar een wettelijke verplichting — met boetes en persoonlijke aansprakelijkheid als gevolg bij niet-naleving. Het goede nieuws: via de Belgische CyberFundamentals-aanpak is compliance haalbaar, ook voor kleinere organisaties.
Wanneer valt mijn KMO onder NIS2?
NIS2 maakt een onderscheid tussen essentiële entiteiten (hoogste risico) en belangrijke entiteiten. Beide categorieën vallen onder NIS2, maar met verschillende eisen en sancties.
Essentiële entiteiten
- Energie (elektriciteit, gas, olie)
- Transport (lucht, spoor, weg, water)
- Bankwezen & financiële marktinfrastructuur
- Gezondheidszorg & farmacie
- Drinkwater & afvalwater
- Digitale infrastructuur (DNS, cloud, datacenters)
- Overheid (centraal & regionaal)
- Ruimtevaart
Belangrijke entiteiten
- Post- en koeriersdiensten
- Afvalbeheer
- Chemische industrie
- Voedingsproductie & -verwerking
- Productie (medische apparatuur, elektronica, machines)
- Digitale diensten (marktplaatsen, zoekmachines, sociale netwerken)
- Onderzoeksinstellingen
Grootte-criterium
Alleen middelgrote of grote organisaties in bovenstaande sectoren vallen direct onder NIS2: meer dan 50 medewerkers én/of meer dan €10 miljoen jaaromzet. Bepaalde entiteiten (DNS, cloud, overheid) vallen ongeacht hun grootte altijd onder NIS2.
Indirect via supply chain
Valt uw KMO formeel buiten NIS2? Dan bent u er nog niet. NIS2 verplicht organisaties die wél direct onder NIS2 vallen om de beveiliging van hun leveranciers en onderaannemers te screenen en te contractualiseren. In de praktijk betekent dit dat steeds meer Belgische KMO's via hun klanten NIS2-vragenlijsten, audits en contractuele clausules krijgen — ook als ze zelf kleiner zijn.
Snelle check: valt mijn bedrijf eronder?
Vink aan wat van toepassing is op uw organisatie:
Eén of meer vakjes aangevinkt? Dan is het tijd voor een professionele NIS2-scan. Plan er een gratis →
De 10 NIS2-verplichtingen: wat moet u concreet doen?
NIS2 definieert 10 concrete maatregelencategorieën die elke entiteit in scope moet implementeren. Hieronder leest u wat elke verplichting betekent in de praktijk voor een KMO.
Risicobeheer & beveiligingsbeleid
Een formeel beleid voor informatiebeveiliging, inclusief risico-inventarisatie en risicobeheersmaatregelen op basis van een erkend framework (bijv. ISO 27001 of CyberFundamentals).
Incident-respons & business continuity
Een gedocumenteerd incident-responsplan en een continuïteitsplan (BCP/DRP) zodat uw organisatie ook na een cyberaanval kan blijven functioneren.
Supply chain security
Beoordeling van de cybersecurity van uw leveranciers en dienstverleners. Contractuele afspraken over beveiligingsniveaus in de keten.
Netwerk- en systeembeveiliging
Technische beveiliging van netwerken en informatiesystemen: firewall, segmentatie, patch-beheer, veilige configuraties, EDR-oplossingen.
Effectiviteit evalueren
Regelmatige toetsing van de effectiviteit van uw maatregelen via audits, pentests of vulnerability-scans. Resultaten documenteren en opvolgen.
Basis cyberhygiëne & training
Security awareness-training voor alle medewerkers. Basisregels voor wachtwoorden, phishing-herkenning, veilig werken op afstand.
Cryptografie & encryptie
Versleuteling van gevoelige data, zowel in opslag als tijdens transport. Beleid voor sleutelbeheer en gebruik van bewezen encryptie-standaarden.
Toegangscontrole & asset management
Inventaris van alle IT-assets. Principe van minste rechten (least privilege). Beheer van gebruikersaccounts en toegangsrechten.
MFA & continue authenticatie
Multi-factor authenticatie voor alle kritieke systemen en beheeraccounts. Zero-trust benadering voor externe toegang.
Incident-meldingsplicht
Significante incidenten binnen 24 uur melden bij het CCB (vroege melding). Gedetailleerd rapport binnen 72 uur. Eindrapport binnen 1 maand.
Boetes & aansprakelijkheid bij niet-naleving
Essentiële entiteiten
€10M
of 2% van de wereldwijde jaaromzet
(hoogste van de twee)
Belangrijke entiteiten
€7M
of 1,4% van de wereldwijde jaaromzet
(hoogste van de twee)
Persoonlijke aansprakelijkheid bestuurders
NIS2 introduceert een opvallende nieuwigheid: bij grove nalatigheid kunnen bestuurders en C-level executives persoonlijk aansprakelijk worden gesteld. Ze kunnen tijdelijk worden uitgesloten van leidinggevende functies. Dit is een fundamentele verschuiving: cybersecurity is niet langer alleen een IT-probleem, maar een bestuurlijke verantwoordelijkheid.
CyberFundamentals: de Belgische aanpak voor NIS2
Het CCB ontwikkelde het CyberFundamentals Framework als de Belgische implementatiegids voor NIS2. Het is gebaseerd op internationale standaarden (NIST, ISO 27001, CIS Controls) maar toegankelijker gemaakt voor Belgische bedrijven. Er zijn vier niveaus, afhankelijk van uw grootte en risicoprofiel.
Kleine bedrijven (<10 medewerkers, <€2M)
Basisbeveiliging: antiviurs, updates, sterke wachtwoorden, back-up. Geen formele audit vereist.
NIS2-compliant basisniveau
Vereist voor NIS2-compliance. Zelfbeoordeling via vragenlijst. Dekt de 10 NIS2-verplichtingen.
Belangrijke entiteiten (NIS2)
Certificering door externe auditor. Uitgebreider technisch assessment inclusief penetratietest.
Essentiële entiteiten (NIS2)
Hoogste niveau. Volledige externe audit, continue monitoring verplicht. ENISA-conform.
Voor de meeste KMO's die direct onder NIS2 vallen, is CF Basic of CF Important het relevante niveau. CF Small biedt ook kleine KMO's een haalbare startersbasis. Meer info op ccb.belgium.be .
NIS2 stappenplan voor uw KMO
Weet u niet waar te beginnen? Dit stappenplan begeleidt u van "weet ik niet of ik eronder val" tot volledig compliant — op een pragmatische, KMO-vriendelijke manier.
Scope bepalen
Nagaan of uw bedrijf direct onder NIS2 valt (sector + grootte) of indirect via klanten/leveranciers. CCB-scoping tool raadplegen.
Gap-analyse / NIS2-audit
Huidige beveiligingssituatie meten t.o.v. de 10 verplichtingen. Acom voert dit uit in 2–4 weken met een gestructureerd rapport en prioriteitenlijst.
Governance & beleid opstellen
Beveiligingsbeleid, incident-responsplan en continuïteitsplan documenteren. Rollen en verantwoordelijkheden vastleggen (CISO of equivalent).
Technische maatregelen implementeren
MFA, EDR/antivirus, back-up, monitoring, patch-beleid, netwerksegmentatie — prioriteit op basis van risico-analyse uit stap 2.
Training & awareness
Security awareness-training voor medewerkers. Phishing-simulaties. Management-briefing over aansprakelijkheid en meldingsplicht.
Continue monitoring & rapportage
Structurele opvolging via MDR-dienst, periodieke audits, rapportage aan management. Klaar voor CCB-inspectie.
Subsidies voor NIS2-compliance
NIS2-compliance kost geld — maar er bestaan aantrekkelijke subsidies voor Belgische KMO's om de investering te verlichten.
KMO-portefeuille
Via de KMO-portefeuille (VLAIO) kunt u tot 45% subsidie ontvangen op advies- en opleidingsactiviteiten rond NIS2 en cybersecurity. Maximaal €7.500 per jaar voor kleine ondernemingen.
- NIS2-scan & gap-analyse
- Security awareness-trainingen
- CyberFundamentals-begeleiding
VLAIO Cybersecurity Verbetertraject
Voor implementatieprojecten biedt VLAIO het Cybersecurity Verbetertraject: 50% subsidie voor kleine KMO's (35% voor middelgrote). Geldt voor concrete technische implementaties.
- MFA-implementatie
- EDR/MDR-oplossingen
- Back-up & recovery infrastructuur
Combineren: KMO-portefeuille en VLAIO Verbetertraject zijn in principe niet cumuleerbaar voor dezelfde activiteit, maar u kunt ze combineren voor verschillende onderdelen van uw NIS2-traject. VLAIO website
Hoe Acom uw NIS2-traject ondersteunt
Als Belgische IT-partner voor KMO's begeleiden wij u van A tot Z doorheen uw NIS2-compliance traject — pragmatisch, betaalbaar en met oog voor uw specifieke situatie.
NIS2-scan (gap-analyse)
2–4 weken. Gestructureerde beoordeling van uw huidige situatie t.o.v. de 10 NIS2-verplichtingen. Prioriteitenrapport met concrete actiepunten.
Technische implementatie
MFA, EDR/antivirus, veilige back-up, monitoring, netwerksegmentatie, patch-beheer — op maat van uw KMO.
Beleid & documentatie
Hulp bij opstellen van beveiligingsbeleid, incident-responsplan, continuïteitsplan en leveranciersbeleid.
Training & awareness
Security awareness voor medewerkers, phishing-simulaties en management-briefings over NIS2-aansprakelijkheid.
Continue monitoring (MDR)
24/7 bewaking via onze Managed Detection & Response dienst. Proactief incidentbeheer en rapportage voor het CCB.
Subsidiecoördinatie
Begeleiding bij de aanvraag van KMO-portefeuille en VLAIO-subsidies. Erkend dienstverlener (indien van toepassing).
Veelgestelde vragen over NIS2
NIS2-checklist voor KMO's
Download onze praktische NIS2-checklist en ontdek in één oogopslag welke stappen uw organisatie al heeft gezet en wat er nog ontbreekt. Inclusief toelichting bij de 10 verplichtingen en een prioriteitsmatrix.
- Overzicht 10 NIS2-verplichtingen
- Zelfbeoordelingsvragen per categorie
- Prioriteitsmatrix (hoog/midden/laag)
- Tips voor subsidieaanvragen

