Wat is de NIS2-richtlijn en waarom is deze belangrijk voor mijn bedrijf?

Cybersecurityregelgeving en -normen leggen verwachtingen vast voor de bescherming van gegevens, systemen en digitale processen. Naleving helpt risico's en juridische of financiële gevolgen te beperken en ondersteunt bedrijfscontinuïteit en vertrouwen. Welke regels gelden, hangt af van je activiteiten, sector en de gegevens die je verwerkt.

NIS2 verhoogt de cybersecurityverplichtingen voor organisaties die als essentiële of belangrijke entiteit onder de richtlijn vallen. Ze legt nadruk op risicobeheer, incidentrapportage, bedrijfscontinuïteit en verantwoordelijkheid van het management. Voor organisaties binnen het toepassingsgebied maakt cybersecurity daardoor expliciet deel uit van de wettelijke bedrijfsvoering.

Fout opgemerkt? Laatst gewijzigd: 06/09/2026

Welke bedrijven vallen onder de NIS2-richtlijn in België?

NIS2 bestrijkt organisaties in onder meer energie, transport, bankwezen en financiële infrastructuur, gezondheidszorg, drinkwater en bepaalde digitale diensten. Of een onderneming effectief onder NIS2 valt, hangt daarnaast af van criteria zoals sector, activiteit en omvang. Een onderneming moet daarom haar eigen situatie toetsen aan de toepassingsregels.

Fout opgemerkt? Laatst gewijzigd: 06/09/2026

Valt jouw onderneming onder NIS2?

De Belgische NIS2-wet verplicht bepaalde ondernemingen en organisaties in kritieke sectoren om hun cyberrisico’s structureel te beheren, ernstige incidenten snel te melden en hun bestuur actief bij cyberveiligheid te betrekken.

De wet van 26 april 2024 trad op 18 oktober 2024 in werking. NIS2 is dus geen toekomstige verplichting meer. Ondernemingen die onder de wet vallen, moeten de beveiligingsmaatregelen vandaag toepassen en hadden zich in de meeste gevallen uiterlijk op 18 maart 2025 bij het Centrum voor Cybersecurity België moeten registreren (ccb.belgium.be).

Of je onderneming onder NIS2 valt, hangt vooral af van drie vragen:

  1. Welke diensten levert je onderneming?
  2. Hoe groot is je onderneming of ondernemingsgroep?
  3. Met welk land kan de onderneming juridisch worden verbonden?

Daarnaast bestaan uitzonderingen waardoor sommige ondernemingen ongeacht hun omvang onder de wet vallen.

NIS2 in één minuut

Je onderneming valt in principe rechtstreeks onder de Belgische NIS2-wet wanneer ze:

  • een dienst levert die in bijlage I of II van de NIS2-wet staat;
  • minstens als middelgrote onderneming wordt beschouwd;
  • en in België is gevestigd of volgens de bijzondere bevoegdheidsregels onder België valt.

De beoordeling gebeurt per juridische entiteit, maar voor de berekening van de omvang moet je ook rekening houden met partner- en verbonden ondernemingen. Een relatief kleine Belgische dochteronderneming kan daardoor toch als middelgroot of groot worden beschouwd (atwork.safeonweb.be).

Een onderneming kan bovendien onder NIS2 vallen door slechts één bijkomende dienst die ze aan derden levert. Kijk dus niet alleen naar je hoofdactiviteit of NACE-code, maar naar alle diensten die de onderneming werkelijk aanbiedt.

 

Opmerking: Dit artikel biedt algemene informatie. De exacte toepassing van NIS2 hangt af van de juridische entiteit, groepsstructuur, geleverde diensten en toepasselijke definities. Bij twijfel is een individuele juridische en technische beoordeling aangewezen.

Download hier nog meer informatie en de stappen en verplichtingen rondom NIS2.

Samengevat.  Je onderneming valt niet onder NIS2 omdat ze “iets met IT” doet of omdat ze een bepaalde NACE-code heeft.

Je moet achtereenvolgens bepalen:

  1. welke concrete diensten je levert;
  2. of die diensten in de wet staan;
  3. hoe groot je onderneming volgens de Europese groepsregels is;
  4. of een uitzondering geldt;
  5. of België bevoegd is;
  6. of je een essentiële of belangrijke entiteit bent.

Val je rechtstreeks onder NIS2, dan moet je onder meer registreren, cyberrisico’s beheren, incidenten melden, het bestuur opleiden en de uitvoering aantoonbaar documenteren.

Val je niet rechtstreeks onder de wet, dan kan NIS2 je nog altijd raken via klanten die beveiligingseisen aan hun leveranciers opleggen.

Fout opgemerkt? Laatst gewijzigd: 11/09/2026

Wat zijn de belangrijkste vereisten van de NIS2-richtlijn?

NIS2 vraagt een structurele aanpak van cyberrisico's met onder meer beveiligingsbeleid, toegangsbeheer, incidentrespons, bedrijfscontinuïteit en leveranciersrisico's. Ook opleiding en bewustwording, technische beschermingsmaatregelen en incidentrapportage zijn belangrijke onderdelen. Het management moet de aanpak mee dragen en opvolgen.

Fout opgemerkt? Laatst gewijzigd: 06/09/2026

Hoe kan ik mijn bedrijf voorbereiden op de naleving van de NIS2-richtlijn?

Bepaal eerst of NIS2 op je onderneming van toepassing is en voer daarna een risico- en gap-analyse uit. Werk ontbrekende maatregelen uit rond beleid, toegang, patching, back-ups, incidentrespons, leveranciers en opleiding van medewerkers. Documenteer wat je doet en test en evalueer de aanpak regelmatig.

Fout opgemerkt? Laatst gewijzigd: 06/09/2026

Wat zijn de mogelijke gevolgen van niet-naleving van de NIS2-richtlijn?

Niet-naleving kan leiden tot financiële sancties en andere toezichtsmaatregelen en kan ook juridische en reputatieschade veroorzaken. Een gebrekkige aanpak verhoogt bovendien het risico op cyberincidenten en langdurige bedrijfsuitval. NIS2 legt daarom sterk de nadruk op aantoonbaar en voortdurend risicobeheer.

Fout opgemerkt? Laatst gewijzigd: 06/09/2026

Welke stappen moet ik nemen om een cybersecurity-incident te rapporteren onder de NIS2-richtlijn?

Beoordeel en documenteer het incident zo snel mogelijk en bepaal of het onder de NIS2-meldingsplicht valt. De cursus werkt met een vroege waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en verdere updates en een eindrapport waar vereist. Bewaar bewijsmateriaal en stem communicatie en herstelacties op het meldingsproces af.

Fout opgemerkt? Laatst gewijzigd: 06/09/2026

Hoe kunnen externe consultants helpen bij het naleven van de NIS2-richtlijn?

Een externe specialist kan helpen met risico- en gap-analyses, beleid, technische maatregelen en een concrete implementatieroadmap. Consultants kunnen ook ondersteuning bieden bij training, incidentrespons, documentatie en audits. Ze vullen interne kennis aan, maar de verantwoordelijkheid voor naleving blijft bij de onderneming.

Fout opgemerkt? Laatst gewijzigd: 06/09/2026

Wat zijn de voordelen van compliance met de NIS2-richtlijn voor mijn bedrijf?

NIS2-compliance kan je beveiliging en weerbaarheid versterken en de kans op ernstige incidenten of langdurige uitval verkleinen. Een aantoonbare aanpak vergroot bovendien het vertrouwen van klanten en partners en beperkt het risico op sancties. De vereisten kunnen zo ook helpen om cybersecurity structureler te organiseren.

Fout opgemerkt? Laatst gewijzigd: 06/09/2026

Hoe kan het Center voor Cybersecurity Belgium een onderneming helpen met cybersecurity?

Het CCB biedt ondernemingen informatie over actuele dreigingen, praktische richtlijnen, hulpmiddelen en bewustwordingscampagnes. Het speelt ook een rol bij het melden en behandelen van cybersecurity-incidenten en brengt expertise en partijen samen. Ondernemingen kunnen deze publieke informatie gebruiken om hun eigen beveiliging en incidentvoorbereiding te versterken.

Fout opgemerkt? Laatst gewijzigd: 06/09/2026

Hoe kan het Cyberfundamentals Framework van het Center voor Cybersecurity Belgium een onderneming helpen?

Het CyberFundamentals Framework, of CyFun, vertaalt cybersecurity naar een praktische aanpak rond identificeren, beschermen, detecteren, reageren en herstellen. Het helpt ondernemingen om maatregelen stap voor stap te prioriteren en hun beveiligingsniveau zichtbaar te maken. Daardoor is het bruikbaar als praktische roadmap voor een structurelere cybersecurityaanpak.

Fout opgemerkt? Laatst gewijzigd: 06/09/2026