The Extra Mile Is Our Starting Point.

NIS2 en CyFun

NIS2 en CyFun voor KMO's in België

Sinds 18 oktober 2024 geldt in België de NIS2-wet. Veel bedrijfsleiders vragen zich nog af of ze eronder vallen en wat ze tegen wanneer moeten doen. Ook bedrijven buiten de wet voelen de gevolgen: klanten die wel onder NIS2 vallen, moeten hun toeleveringsketen beveiligen en stellen strengere eisen aan hun leveranciers.

Plan een kennismaking

Hier leest u of NIS2 op u van toepassing is, welke verplichtingen en termijnen gelden, hoe CyberFundamentals (CyFun®) werkt en hoe JViT u begeleidt. Deze informatie is geen juridisch advies; alleen het Belgisch Staatsblad is rechtsgeldig.

Valt uw bedrijf onder NIS2?

Het Centrum voor Cybersecurity België (CCB) biedt op Safeonweb@Work een scopetest aan. Voor een eerste inschatting beantwoordt u deze vragen in volgorde.

  1. Werkt u in een sector uit bijlage I of II van de wet? Bijlage I (hoge kriticiteit): energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten tussen bedrijven (zoals managed service providers), overheid (overheidsinstanties die van de Federale Staat afhangen, geïdentificeerde overheidsinstanties van de deelgebieden, de hulpverleningszones en de Brusselse Hoofdstedelijke Dienst voor Brandweer en Dringende Medische Hulp) en ruimtevaart. Bijlage II (andere kritieke sectoren): post- en koeriersdiensten, afvalbeheer, chemische stoffen, levensmiddelen, vervaardiging (medische hulpmiddelen, elektronica, elektrische apparatuur, machines, motorvoertuigen en andere transportmiddelen), digitale aanbieders en onderzoek. Geen van beide? Ga naar vraag 5.
  2. Bent u minstens een middelgrote onderneming? Dat bent u vanaf 50 werknemers, of als zowel jaaromzet als balanstotaal boven 10 miljoen euro liggen. Groot bent u vanaf 250 werknemers, of bij meer dan 50 miljoen euro omzet én 43 miljoen euro balanstotaal. Partner- en verbonden ondernemingen tellen mee, maar het CCB kan rekening houden met de mate van onafhankelijkheid van de entiteit tegenover die ondernemingen (art. 3, § 2).
  3. Valt u eronder ongeacht uw grootte? Dat geldt onder meer voor aanbieders van openbare elektronische communicatie, verleners van vertrouwensdiensten, DNS-dienstverleners, registers voor topleveldomeinnamen, entiteiten die domeinnaamregistratiediensten verlenen, bepaalde overheidsdiensten, entiteiten die geïdentificeerd zijn als kritieke entiteiten als bedoeld in de wet van 19 december 2025 betreffende de weerbaarheid van kritieke entiteiten, en organisaties die het CCB zelf aanwijst.
  4. Bent u een essentiële of een belangrijke entiteit? Grote ondernemingen uit bijlage I zijn essentiële entiteiten. Middelgrote ondernemingen uit bijlage I en middelgrote en grote ondernemingen uit bijlage II zijn belangrijke entiteiten. Daarnaast zijn volgens art. 9 altijd essentiële entiteiten: gekwalificeerde verleners van vertrouwensdiensten, registers voor topleveldomeinnamen en DNS-dienstverleners, ongeacht hun omvang; aanbieders van openbare elektronische-communicatienetwerken of -diensten vanaf middelgroot; overheidsinstanties die van de Federale Staat afhangen; kritieke entiteiten; en entiteiten die het CCB als essentieel identificeert. Essentiële entiteiten krijgen verplicht toezicht vooraf, belangrijke entiteiten toezicht achteraf.
  5. Valt u er niet onder, maar uw klanten wel? Dan heeft u geen eigen wettelijke NIS2-verplichtingen, maar wel contractuele eisen, vragenlijsten en audits van uw klanten. Het CCB adviseert organisaties die zich in de toeleveringsketen van een NIS2-entiteit kunnen bevinden om ten minste te voldoen aan de maatregelen van het CyberFundamentals (CyFun®) Framework level Basic.

Wat verplicht NIS2 concreet?

Registratie. Essentiële en belangrijke entiteiten registreren zich bij het CCB via Safeonweb@Work, binnen vijf maanden na de inwerkingtreding van de wet of na identificatie (art. 13, § 1). Na de inwerkingtreding liep die termijn af op 18 maart 2025, voor aanbieders van digitale diensten al op 18 december 2024. Wijzigingen meldt u binnen twee weken.

Risicobeheersmaatregelen. U neemt passende en evenredige technische, operationele en organisatorische maatregelen. De wet noemt minimaal onder meer risicoanalyse en beveiligingsbeleid, incidentbehandeling, back-up en bedrijfscontinuïteit, beveiliging van de toeleveringsketen, cyberhygiëne en opleiding, encryptie, toegangsbeheer en multifactorauthenticatie.

Incidentmelding. Een significant incident meldt u aan het CCB via notif.safeonweb.be:

  • vroegtijdige waarschuwing binnen 24 uur nadat u kennis kreeg van het incident;
  • incidentmelding binnen 72 uur (24 uur voor verleners van vertrouwensdiensten);
  • eindverslag uiterlijk een maand na de incidentmelding, of een voortgangsverslag als het incident dan nog loopt.

Het CCB kan ook een tussentijds verslag vragen. Die termijnen haalt u alleen met een vooraf geoefende meldprocedure.

Verantwoordelijkheid van het bestuur. Het bestuursorgaan keurt de maatregelen goed en houdt toezicht op de uitvoering. De leden van de bestuursorganen van essentiële en belangrijke entiteiten volgen een opleiding (art. 31, § 2), zodat ze de risico's kunnen beoordelen. Bestuurders kunnen aansprakelijk worden gesteld, en bij aanhoudende tekortkomingen is een tijdelijk verbod op leidinggevende functies mogelijk.

Sancties.

CategorieMaximale administratieve geldboete
Essentiële entiteit10 miljoen euro of 2% van de wereldwijde jaaromzet (het hoogste bedrag)
Belangrijke entiteit7 miljoen euro of 1,4% van de wereldwijde jaaromzet (het hoogste bedrag)

Bij herhaling binnen drie jaar kan de boete verdubbelen.

CyFun: Basic, Important en Essential

CyberFundamentals (CyFun®) is het raamwerk van het CCB om de NIS2-maatregelen in de praktijk te brengen, afgestemd op onder meer het NIST Cybersecurity Framework 2.0. Een bevestigde CyFun-conformiteit op het juiste niveau geeft een vermoeden van conformiteit met de NIS2-maatregelen. Naast het instapniveau Small, bedoeld voor een eerste zelfevaluatie, kent CyFun drie niveaus:

NiveauBeschermt tegenTypisch voorBeoordeling
BasicGangbare risico's, met standaardmaatregelen voor elke ondernemingLeveranciers van NIS2-klanten, belangrijke entiteiten met een beperkt risicoVerificatie
ImportantGerichte aanvallen door actoren met gangbare vaardigheden en middelenBelangrijke en veel essentiële entiteitenVerificatie
EssentialGeavanceerde aanvallen door actoren met uitgebreide vaardigheden en middelenEssentiële entiteiten met een hoog risicoprofielCertificatie

Welk niveau past bij u? Dat bepaalt de risicobeoordelingstool van het CCB (CyFun Selection Tool). Voor essentiële entiteiten is het eindniveau Important of Essential.

CyFun 2023 of 2025? Het CCB publiceerde in 2025 een nieuwe versie, met meer aandacht voor de toeleveringsketen, operationele technologie (OT) en controleerbaarheid. CyFun® 2023 en CyFun® 2025 zijn beide beschikbaar gedurende een overgangsperiode; daarna wordt enkel CyFun® 2025 aanvaard. Wie nu start, kiest best meteen voor CyFun 2025.

ISO/IEC 27001 en de beoordeling. Essentiële entiteiten mogen ook ISO/IEC 27001 gebruiken, als de scope de NIS2-relevante systemen dekt. De beoordeling gebeurt door een conformiteitsbeoordelingsinstantie (CAB), geaccrediteerd door BELAC en erkend door het CCB. Voor essentiële entiteiten is ze verplicht (of ze kiezen een CCB-inspectie), voor belangrijke entiteiten vrijwillig. JViT is geen CAB: wij bereiden u voor en begeleiden u.

Tijdlijn

DatumWat
17 mei 2024NIS2-wet van 26 april 2024 gepubliceerd in het Belgisch Staatsblad
9 juni 2024Koninklijk besluit ter uitvoering van de NIS2-wet
18 oktober 2024Inwerkingtreding; meldplicht voor incidenten start
18 december 2024Registratie aanbieders van digitale diensten
18 maart 2025Registratie overige entiteiten
20 januari 2026Europese Commissie stelt gerichte NIS2-wijzigingen voor: voorstel, nog niet goedgekeurd (stand september 2026)
18 april 2026Essentiële entiteiten: eerste conformiteitsstap (CyFun-verificatie Basic of Important, ISO 27001-scope en verklaring van toepasselijkheid, of aanvraag tot inspectie)
18 april 2027Essentiële entiteiten: eindniveau (CyFun Important of Essential, of ISO 27001-certificaat)

Vandaag werken essentiële entiteiten naar 18 april 2027. Het Europese voorstel verandert voorlopig niets aan de Belgische wet.

Zo begeleidt JViT u

JViT is een security-first partner voor managed IT en cybersecurity uit Zonhoven, begeleid door onze CISO. We schrijven niet alleen beleid, we voeren de maatregelen ook uit, met één team en één aanspreekpunt.

  1. Nulmeting en gap-analyse. Met een NIS2-audit bepalen we of en hoe u onder de wet valt en welk CyFun-niveau past. U krijgt een geprioriteerde roadmap met de inspanning per stap.
  2. CyFun- of ISO 27001-traject. We werken beleid, procedures en bewijsstukken uit en voeren de zelfevaluatie samen met u uit.
  3. CISO as a Service. Met CISO as a Service krijgt u een ervaren CISO zonder voltijdse aanwerving, voor risico- en compliancebeheer, beveiligingsbeleid, incidentrespons en bewustwording, met rapportering waarmee uw bestuur maatregelen kan goedkeuren en opvolgen.
  4. Technische maatregelen. Ethical hacking met hertest, kwetsbaarheidsdetectie, zero-trusttoegang, detectie en respons via SOC en SIEM, herstelprocedures en oefeningen, het JViT Managed Phishing Awareness Platform en praktische opleidingen voor uw medewerkers.
  5. Voorbereiding op de conformiteitsbeoordeling. We stellen uw auditdossier samen, controleren de bewijsstukken vooraf, begeleiden u tijdens de beoordeling en volgen de bevindingen op.

Kmo-portefeuille. Advies over cybersecurity komt sinds 1 februari 2026 in aanmerking voor de kmo-portefeuille (45% kleine, 35% middelgrote ondernemingen). Zie kmo-portefeuille.

Veelgestelde vragen

Ons bedrijf heeft minder dan 50 werknemers. Geldt NIS2 dan voor ons?

Meestal niet rechtstreeks, tenzij u tot een categorie behoort die ongeacht de grootte meetelt, zoals verleners van vertrouwensdiensten of DNS-dienstverleners. Toch merken veel kleine bedrijven de gevolgen. Klanten die wel onder NIS2 vallen, moeten hun toeleveringsketen beveiligen en vragen leveranciers om aantoonbare maatregelen. Het CCB adviseert organisaties die zich in de toeleveringsketen van een NIS2-entiteit kunnen bevinden om ten minste te voldoen aan de maatregelen van het CyberFundamentals (CyFun®) Framework level Basic.

Is CyFun verplicht?

Nee. NIS2 verplicht passende maatregelen, geen specifiek raamwerk. CyFun is wel het referentiekader van het CCB, en een bevestigde CyFun-conformiteit geeft een vermoeden van conformiteit. Essentiële entiteiten laten hun maatregelen beoordelen via CyFun, ISO/IEC 27001 of een CCB-inspectie. Voor belangrijke entiteiten en leveranciers is CyFun een praktische manier om aan te tonen dat de basis in orde is.

Kunnen we ISO 27001 gebruiken in plaats van CyFun?

Ja. Essentiële entiteiten kunnen een ISO/IEC 27001-certificaat gebruiken, op voorwaarde dat het toepassingsgebied de netwerk- en informatiesystemen dekt die voor NIS2 relevant zijn. Het CCB kijkt dat toepassingsgebied en de verklaring van toepasselijkheid na. Heeft u al een ISO-certificaat, dan kan uw beoordelingsinstantie de scope verifiëren om ook een CyFun-label te verkrijgen.

Hoe snel moeten we een incident melden?

Een significant incident meldt u aan het CCB via notif.safeonweb.be. Binnen 24 uur nadat u er kennis van kreeg, stuurt u een vroegtijdige waarschuwing. Binnen 72 uur volgt de incidentmelding, voor verleners van vertrouwensdiensten binnen 24 uur. Uiterlijk een maand na de incidentmelding dient u het eindverslag in. Leg rollen en contactgegevens daarom vooraf vast.

Kan JViT ons certificeren?

Nee. Een CyFun-verificatie of -certificatie en een ISO 27001-certificaat worden uitgereikt door een onafhankelijke conformiteitsbeoordelingsinstantie die door BELAC is geaccrediteerd en door het CCB is erkend. JViT bereidt u daarop voor met een nulmeting, een roadmap, beleid en procedures, technische maatregelen en een volledig auditdossier, en begeleidt u tijdens en na de beoordeling.

Zijn bestuurders persoonlijk verantwoordelijk?

Het bestuursorgaan moet de cybersecuritymaatregelen goedkeuren, toezicht houden op de uitvoering en een opleiding volgen om de risico's te kunnen beoordelen. Bestuurders kunnen aansprakelijk worden gesteld als de organisatie haar verplichtingen niet nakomt. Bij aanhoudende tekortkomingen is een tijdelijk verbod op leidinggevende functies mogelijk. Cybersecurity hoort dus op de agenda van de raad van bestuur.

De mijlpaal van 18 april 2026 is voorbij. Zijn we te laat?

Voor essentiële entiteiten was 18 april 2026 de eerste mijlpaal; de volgende is 18 april 2027. Heeft u die eerste stap gemist, start dan meteen een traject met een concrete planning en documenteer uw voortgang. Belangrijke entiteiten hebben geen vaste auditdatum, maar moeten bij een controle kunnen aantonen dat hun maatregelen werken.

Bronnen

Weet u waar u staat?

In een eerste gesprek bekijken we of NIS2 op u van toepassing is, welk CyFun-niveau past en welke stappen u eerst zet. U hoeft nog geen technische oplossing te kennen.

Plan een kennismaking of mail sales@jvit.be.

Wilt u eerst een bredere blik op uw IT, van cyberrisico's tot back-up en veilige AI? Vraag dan een Executive IT Scan aan, een gesprek van 90 minuten.

JViT, Mommersbosweg 41, 3520 Zonhoven, 011 36 16 60

Onze belofte aan u

The Extra Mile
Is Our Starting Point.

Verder denken. Verantwoordelijkheid nemen. Blijven meedenken.
Ontdek wat die betrokkenheid voor uw onderneming betekent.

Plan een kennismaking

Werken bij JViT

Uw talent.
Onze volgende stap.

Graag bezig met IT? Zin in een team dat verder denkt?
Ontdek onze vacatures of stel uzelf voor.

Bekijk onze vacatures