Home / NIS‑2 verplichtingen KMO

Lanconstruct

NIS‑2 verplichtingen KMO

Kort antwo­ord: de NIS2-wet is in Bel­gië van kracht sinds 18 okto­ber 2024 en ver­plicht mid­del­grote en grote organ­isaties in acht­tien kri­tieke sec­toren om hun cyber­beveilig­ing aan­toon­baar op orde te bren­gen. Kleine kan­toren en zelf­s­tandi­gen — met min­der dan 50 medew­erk­ers en min­der dan 10 miljoen euro omzet — vallen er meestal niet recht­streeks onder. Toch kri­jg ook jij ermee te mak­en: via je opdracht­gev­ers, je beroeps­ge­heim en de GDPR. Deze gids legt uit wie wél moet, wie niet, en waarom cyber­vei­ligheid ook zon­der NIS2-plicht geen keuze meer is.

Wat is NIS2?

NIS2 is de Bel­gis­che omzetting van de Europese richtli­jn 2022/2555. Het doel is een hoger en gelijk­matiger niveau van cyber­beveilig­ing bin­nen de hele Unie, door organ­isaties in belan­grijke sec­toren con­creet ver­ant­wo­ordelijk te mak­en voor de beveilig­ing van hun netwerk- en infor­matiesys­te­men. Bel­gië was het eerste EU-land dat de richtli­jn volledig in nationale wet­gev­ing omzette; de wet trad in werk­ing op 18 okto­ber 2024.

Voor organ­isaties die eron­der vallen, gelden onder meer een ver­plichte reg­is­tratie bij het Cen­trum voor Cyber­se­cu­ri­ty Bel­gië (CCB) via het por­taal Safeonweb@work, een risi­cobeo­ordel­ing, con­crete beveilig­ings­maa­trege­len en een strik­te meld­plicht bij ern­stige inci­den­ten. Een eerste belan­grijke mijl­paal is 18 april 2026, wan­neer het CCB de zelf­beo­ordelin­gen en de basis­com­pli­ance van entiteit­en begint te verifiëren.

Val jij onder NIS2? De twee voorwaarden

NIS2 is van toepass­ing wan­neer je aan twee voor­waar­den tegelijk voldoet:

    1. Sec­tor. Je organ­isatie is actief in één van de acht­tien sec­toren die de wet opsomt. Bijlage I bevat de meest kri­tieke: energie, trans­port, bankwezen, finan­ciële mark­t­in­fra­struc­tu­ur, gezond­hei­d­szorg, drinkwa­ter, afval­wa­ter, dig­i­tale infra­struc­tu­ur, ICT-dien­sten­be­heer, over­hei­ds­di­en­sten en ruimte­vaart. Bijlage II bevat onder meer post- en koeriers­di­en­sten, afval­be­heer, de chemis­che sec­tor, lev­ens­mid­de­len, de maakin­dus­trie en dig­i­tale aanbieders.
    1. Grootte. Je haalt min­stens 50 werkne­mers, óf een jaaromzet of bal­ansto­taal van min­stens 10 miljoen euro. Micro- en kleine onderne­min­gen bli­jven op enkele uit­zon­derin­gen na buiten het toepassingsgebied.

Bei­de voor­waar­den moeten vervuld zijn. Zit je in een NIS2-sec­tor maar ben je te klein, dan val je in principe buiten scope. Zit je boven de drem­pel maar niet in een opge­somde sec­tor, idem. Enkel wie in bei­de vak­jes past, is NIS2-plichtig.

Twi­jfel je? Gebruik de offi­ciële Scope Test van het CCB — die bepaalt op basis van je NACE-code, je per­son­eels­be­stand en je omzet of je bin­nen het toepass­ings­ge­bied valt. Dat is de enige geza­ghebbende manier om zek­er­heid te krijgen.

Notaris, dokter of advocaat? Dit geldt voor jou

Voor de meeste kan­toren met een hand­vol medew­erk­ers is het antwo­ord op “val ik onder NIS2?” een­voudig: nee, niet recht­streeks. Je zit onder de groot­te­drem­pel, en voor som­mige beroepen speelt de sec­tor-voor­waarde ook nog eens niet mee. Concreet:

    • Advo­cat­en- en notariskan­toren vallen door­gaans niet onder NIS2. Juridis­che en notar­iële dien­stver­len­ing staat niet in de acht­tien opge­somde sec­toren, en de meeste kan­toren halen de groot­te­drem­pel niet.
    • Huis­art­sen, tan­dart­sen en kleine groep­sprak­tijken zit­ten wél in een NIS2-sec­tor (gezond­hei­d­szorg), maar door de groot­te­drem­pel valt een solo- of kleine prak­tijk er in de regel niet onder. Zieken­huizen en grote zor­gin­stellin­gen wél.

Maar — en dit is de kern — geen NIS2-plicht betekent niet dat je niets moet doen. Er zijn drie rede­nen waarom cyber­vei­ligheid ook voor jouw kan­toor een harde noodza­ak is:

    1. De toelev­er­ings­keten. Lever je dien­sten aan een organ­isatie die wél NIS2-plichtig is? Dan moet die haar hele keten beveili­gen en kan ze die eisen con­tractueel aan jou doorgeven. In de prak­tijk vra­gen zulke opdracht­gev­ers aan­toon­bare beveilig­ing, vaak in de vorm van een Cyber­Fun­da­men­tals Basic-label. Wie dat niet kan voor­leggen, valt af als leverancier.
    1. De GDPR geldt alti­jd. De pri­va­cy­wet­gev­ing kent geen groot­te­drem­pel. Een notaris ver­w­erkt rijk­sreg­is­ter­num­mers, vast­goed- en suc­cessiedossiers; een arts ver­w­erkt medis­che dossiers — de zwaarst bescher­mde cat­e­gorie per­soon­s­gegevens; een advo­caat ver­w­erkt vertrouwelijke cliënt­dossiers. Een datalek is meteen een GDPR-inbreuk met meld­plicht en mogelijke boete.
    1. Je beroeps­ge­heim staat op het spel. Arts, advo­caat en notaris zijn wet­telijk tot geheimhoud­ing gehouden. Een ran­somware-aan­val of datalek dat cliënt- of patiënt­gegevens blootlegt, raakt recht­streeks je beroeps­ge­heim en je per­soon­lijke aansprake­lijkheid — los van welke cyber­wet dan ook.

Neem een notariskan­toor met vijf medew­erk­ers: het valt niet onder NIS2, maar de akten en dossiers zijn goud voor crim­ine­len, en het beroeps­ge­heim bli­jft onverko­rt gelden. Of een huis­art­sen­prak­tijk met drie art­sen: geen NIS2-plicht, maar één gehackt patiën­ten­dossier­sys­teem is meteen een ern­stig GDPR-inci­dent. Of een advo­catenkan­toor met acht juris­ten: geen NIS2-plicht, maar grote cliën­ten die zelf wél NIS2-plichtig zijn, kun­nen beveilig­ing in hun con­tracten opleggen.

De kern: NIS2 is de norm gewor­den waaraan cyber­vei­ligheid wordt afgeme­ten. Ook al val je er niet onder, het is de fac­to de stan­daard die je opdracht­gev­ers, je verzek­er­aar en je beroep­sor­de intussen verwachten.

Wat vraagt NIS2 concreet?

Organ­isaties bin­nen scope moeten passende en evenredi­ge tech­nis­che en organ­isatorische maa­trege­len nemen. De belan­grijk­ste pijlers vor­men meteen een goede check­list — ook als je niet NIS2-plichtig bent:

    • Risi­cobeo­ordel­ing en beveilig­ings­beleid als vertrekpunt.
    • Sterk toe­gangs­be­heer met mul­ti­fac­torauthen­ti­catie en het beperken van beheerdersrechten.
    • Betrouw­bare back-ups die bescher­md zijn tegen ran­somware, met een geteste herstelprocedure.
    • Bewust­word­ing bij medew­erk­ers, want de mens bli­jft de meest aangevallen schakel.
    • Inci­den­topvol­ging: voor NIS2-entiteit­en geldt een vroegti­jdi­ge waarschuwing bin­nen 24 uur en een gede­tailleerde meld­ing bin­nen 72 uur na een ern­stig incident.

Wij helpen je bij elk van die pijlers, van netwerk­beveilig­ing en end­point­beveilig­ing tot back-up en her­s­tel en secu­ri­ty-aware­ness voor je team.

Je valt er niet onder, maar wil toch in orde zijn?

Dan is het Cyber­Fun­da­men­tals-raamw­erk (CyFun) van het CCB het logis­che vertrekpunt. Het is opge­bouwd in oplopende niveaus, waar­van “Basic” bedoeld is als haal­bare eerste stap voor kleinere organ­isaties. Het is pre­cies het label dat NIS2-plichtige opdracht­gev­ers vaak van hun lever­anciers vra­gen — dus je slaat er twee vliegen mee in één klap: je beveiligt je eigen kan­toor én je bli­jft een aan­vaard­bare part­ner in de keten.

Veelgestelde vragen

Val ik als zelfstandige onder NIS2?

Vri­jwel nooit recht­streeks. NIS2 richt zich op mid­del­grote en grote organ­isaties (vanaf 50 werkne­mers of 10 miljoen euro omzet) in acht­tien spec­i­fieke sec­toren. Zelf­s­tandi­gen en kleine kan­toren zit­ten onder die drem­pel en vallen op enkele uit­zon­derin­gen na buiten het toepassingsgebied.

Vallen dokters en artsen onder NIS2?

Gezond­hei­d­szorg is een NIS2-sec­tor, maar de groot­te­drem­pel bli­jft gelden. Een solo­prak­tijk of kleine groep­sprak­tijk valt er door­gaans niet onder; zieken­huizen en grote zor­gin­stellin­gen wél. Ongeacht NIS2 ver­w­erken art­sen medis­che gegevens, de zwaarst bescher­mde cat­e­gorie onder de GDPR, en bli­jft het medisch beroeps­ge­heim volledig van toepassing.

Vallen advocaten en notarissen onder NIS2?

In de regel niet. Juridis­che en notar­iële dien­stver­len­ing staat niet in de acht­tien NIS2-sec­toren, en de meeste kan­toren halen de groot­te­drem­pel niet. Toch gelden de GDPR en het beroeps­ge­heim onverko­rt, en kun­nen NIS2-plichtige cliën­ten via de toelev­er­ings­keten beveilig­ing­seisen opleggen.

Ik val niet onder NIS2 — moet ik dan niets doen?

Toch wel. De GDPR geldt ongeacht je grootte, je beroeps­ge­heim staat op het spel bij elk datalek, en opdracht­gev­ers die zelf NIS2-plichtig zijn, kun­nen aan­toon­bare beveilig­ing van je eisen. Het Cyber­Fun­da­men­tals Basic-niveau van het CCB is een haal­baar startpunt.

Hoe weet ik zeker of ik onder NIS2 val?

Via de offi­ciële Scope Test van het CCB op Safeonweb@work. Die bepaalt op basis van je sec­tor (NACE-code), je per­son­eels­be­stand en je omzet of je bin­nen het toepass­ings­ge­bied valt. Dat is de enige geza­ghebbende bron.


Weten waar jouw kantoor staat?

Of je nu onder NIS2 valt of niet: de vraag die telt, is of je gegevens, je back-ups en je toe­gang van­daag écht bescher­md zijn. Onze cyber­se­cu­ri­ty-audit brengt dat con­creet in kaart, met een duidelijk actieplan op maat van een kan­toor als het jouwe.

Vragen?

Laten we jouw beveiliging bekijken.

Neem vrijblijvend contact op met je plannen of vragen.