Kort antwoord: de NIS2-wet is in België van kracht sinds 18 oktober 2024 en verplicht middelgrote en grote organisaties in achttien kritieke sectoren om hun cyberbeveiliging aantoonbaar op orde te brengen. Kleine kantoren en zelfstandigen — met minder dan 50 medewerkers en minder dan 10 miljoen euro omzet — vallen er meestal niet rechtstreeks onder. Toch krijg ook jij ermee te maken: via je opdrachtgevers, je beroepsgeheim en de GDPR. Deze gids legt uit wie wél moet, wie niet, en waarom cyberveiligheid ook zonder NIS2-plicht geen keuze meer is.
Wat is NIS2?
NIS2 is de Belgische omzetting van de Europese richtlijn 2022/2555. Het doel is een hoger en gelijkmatiger niveau van cyberbeveiliging binnen de hele Unie, door organisaties in belangrijke sectoren concreet verantwoordelijk te maken voor de beveiliging van hun netwerk- en informatiesystemen. België was het eerste EU-land dat de richtlijn volledig in nationale wetgeving omzette; de wet trad in werking op 18 oktober 2024.
Voor organisaties die eronder vallen, gelden onder meer een verplichte registratie bij het Centrum voor Cybersecurity België (CCB) via het portaal Safeonweb@work, een risicobeoordeling, concrete beveiligingsmaatregelen en een strikte meldplicht bij ernstige incidenten. Een eerste belangrijke mijlpaal is 18 april 2026, wanneer het CCB de zelfbeoordelingen en de basiscompliance van entiteiten begint te verifiëren.
Val jij onder NIS2? De twee voorwaarden
NIS2 is van toepassing wanneer je aan twee voorwaarden tegelijk voldoet:
-
- Sector. Je organisatie is actief in één van de achttien sectoren die de wet opsomt. Bijlage I bevat de meest kritieke: energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, ICT-dienstenbeheer, overheidsdiensten en ruimtevaart. Bijlage II bevat onder meer post- en koeriersdiensten, afvalbeheer, de chemische sector, levensmiddelen, de maakindustrie en digitale aanbieders.
-
- Grootte. Je haalt minstens 50 werknemers, óf een jaaromzet of balanstotaal van minstens 10 miljoen euro. Micro- en kleine ondernemingen blijven op enkele uitzonderingen na buiten het toepassingsgebied.
Beide voorwaarden moeten vervuld zijn. Zit je in een NIS2-sector maar ben je te klein, dan val je in principe buiten scope. Zit je boven de drempel maar niet in een opgesomde sector, idem. Enkel wie in beide vakjes past, is NIS2-plichtig.
Twijfel je? Gebruik de officiële Scope Test van het CCB — die bepaalt op basis van je NACE-code, je personeelsbestand en je omzet of je binnen het toepassingsgebied valt. Dat is de enige gezaghebbende manier om zekerheid te krijgen.
Notaris, dokter of advocaat? Dit geldt voor jou
Voor de meeste kantoren met een handvol medewerkers is het antwoord op “val ik onder NIS2?” eenvoudig: nee, niet rechtstreeks. Je zit onder de groottedrempel, en voor sommige beroepen speelt de sector-voorwaarde ook nog eens niet mee. Concreet:
-
- Advocaten- en notariskantoren vallen doorgaans niet onder NIS2. Juridische en notariële dienstverlening staat niet in de achttien opgesomde sectoren, en de meeste kantoren halen de groottedrempel niet.
-
- Huisartsen, tandartsen en kleine groepspraktijken zitten wél in een NIS2-sector (gezondheidszorg), maar door de groottedrempel valt een solo- of kleine praktijk er in de regel niet onder. Ziekenhuizen en grote zorginstellingen wél.
Maar — en dit is de kern — geen NIS2-plicht betekent niet dat je niets moet doen. Er zijn drie redenen waarom cyberveiligheid ook voor jouw kantoor een harde noodzaak is:
-
- De toeleveringsketen. Lever je diensten aan een organisatie die wél NIS2-plichtig is? Dan moet die haar hele keten beveiligen en kan ze die eisen contractueel aan jou doorgeven. In de praktijk vragen zulke opdrachtgevers aantoonbare beveiliging, vaak in de vorm van een CyberFundamentals Basic-label. Wie dat niet kan voorleggen, valt af als leverancier.
-
- De GDPR geldt altijd. De privacywetgeving kent geen groottedrempel. Een notaris verwerkt rijksregisternummers, vastgoed- en successiedossiers; een arts verwerkt medische dossiers — de zwaarst beschermde categorie persoonsgegevens; een advocaat verwerkt vertrouwelijke cliëntdossiers. Een datalek is meteen een GDPR-inbreuk met meldplicht en mogelijke boete.
-
- Je beroepsgeheim staat op het spel. Arts, advocaat en notaris zijn wettelijk tot geheimhouding gehouden. Een ransomware-aanval of datalek dat cliënt- of patiëntgegevens blootlegt, raakt rechtstreeks je beroepsgeheim en je persoonlijke aansprakelijkheid — los van welke cyberwet dan ook.
Neem een notariskantoor met vijf medewerkers: het valt niet onder NIS2, maar de akten en dossiers zijn goud voor criminelen, en het beroepsgeheim blijft onverkort gelden. Of een huisartsenpraktijk met drie artsen: geen NIS2-plicht, maar één gehackt patiëntendossiersysteem is meteen een ernstig GDPR-incident. Of een advocatenkantoor met acht juristen: geen NIS2-plicht, maar grote cliënten die zelf wél NIS2-plichtig zijn, kunnen beveiliging in hun contracten opleggen.
De kern: NIS2 is de norm geworden waaraan cyberveiligheid wordt afgemeten. Ook al val je er niet onder, het is de facto de standaard die je opdrachtgevers, je verzekeraar en je beroepsorde intussen verwachten.
Wat vraagt NIS2 concreet?
Organisaties binnen scope moeten passende en evenredige technische en organisatorische maatregelen nemen. De belangrijkste pijlers vormen meteen een goede checklist — ook als je niet NIS2-plichtig bent:
-
- Risicobeoordeling en beveiligingsbeleid als vertrekpunt.
-
- Sterk toegangsbeheer met multifactorauthenticatie en het beperken van beheerdersrechten.
-
- Betrouwbare back-ups die beschermd zijn tegen ransomware, met een geteste herstelprocedure.
-
- Bewustwording bij medewerkers, want de mens blijft de meest aangevallen schakel.
-
- Incidentopvolging: voor NIS2-entiteiten geldt een vroegtijdige waarschuwing binnen 24 uur en een gedetailleerde melding binnen 72 uur na een ernstig incident.
Wij helpen je bij elk van die pijlers, van netwerkbeveiliging en endpointbeveiliging tot back-up en herstel en security-awareness voor je team.
Je valt er niet onder, maar wil toch in orde zijn?
Dan is het CyberFundamentals-raamwerk (CyFun) van het CCB het logische vertrekpunt. Het is opgebouwd in oplopende niveaus, waarvan “Basic” bedoeld is als haalbare eerste stap voor kleinere organisaties. Het is precies het label dat NIS2-plichtige opdrachtgevers vaak van hun leveranciers vragen — dus je slaat er twee vliegen mee in één klap: je beveiligt je eigen kantoor én je blijft een aanvaardbare partner in de keten.
Veelgestelde vragen
Val ik als zelfstandige onder NIS2?
Vrijwel nooit rechtstreeks. NIS2 richt zich op middelgrote en grote organisaties (vanaf 50 werknemers of 10 miljoen euro omzet) in achttien specifieke sectoren. Zelfstandigen en kleine kantoren zitten onder die drempel en vallen op enkele uitzonderingen na buiten het toepassingsgebied.
Vallen dokters en artsen onder NIS2?
Gezondheidszorg is een NIS2-sector, maar de groottedrempel blijft gelden. Een solopraktijk of kleine groepspraktijk valt er doorgaans niet onder; ziekenhuizen en grote zorginstellingen wél. Ongeacht NIS2 verwerken artsen medische gegevens, de zwaarst beschermde categorie onder de GDPR, en blijft het medisch beroepsgeheim volledig van toepassing.
Vallen advocaten en notarissen onder NIS2?
In de regel niet. Juridische en notariële dienstverlening staat niet in de achttien NIS2-sectoren, en de meeste kantoren halen de groottedrempel niet. Toch gelden de GDPR en het beroepsgeheim onverkort, en kunnen NIS2-plichtige cliënten via de toeleveringsketen beveiligingseisen opleggen.
Ik val niet onder NIS2 — moet ik dan niets doen?
Toch wel. De GDPR geldt ongeacht je grootte, je beroepsgeheim staat op het spel bij elk datalek, en opdrachtgevers die zelf NIS2-plichtig zijn, kunnen aantoonbare beveiliging van je eisen. Het CyberFundamentals Basic-niveau van het CCB is een haalbaar startpunt.
Hoe weet ik zeker of ik onder NIS2 val?
Via de officiële Scope Test van het CCB op Safeonweb@work. Die bepaalt op basis van je sector (NACE-code), je personeelsbestand en je omzet of je binnen het toepassingsgebied valt. Dat is de enige gezaghebbende bron.
Weten waar jouw kantoor staat?
Of je nu onder NIS2 valt of niet: de vraag die telt, is of je gegevens, je back-ups en je toegang vandaag écht beschermd zijn. Onze cybersecurity-audit brengt dat concreet in kaart, met een duidelijk actieplan op maat van een kantoor als het jouwe.