Regelgeving

NIS2 voor KMO's in België: valt jouw bedrijf eronder?

Echoo · Gepubliceerd op 11 juli 2026 · 5 min lezen

“Moeten wij nu ook iets doen met die NIS2-wet?” Het is een van de meest gestelde vragen bij Belgische ondernemers sinds eind 2024. Het korte antwoord: de meeste kleine KMO’s vallen er niet rechtstreeks onder, maar er zijn belangrijke uitzonderingen, en zelfs als je erbuiten valt, kan NIS2 je onrechtstreeks raken. Deze gids legt uit hoe het zit.

Snel weten of je eronder valt? Doe de gratis NIS2-check, 3 vragen, meteen een indicatie.

Wat is NIS2?

NIS2 (voluit: de tweede Network and Information Security-richtlijn) is een Europese wet die bedrijven in kritieke sectoren verplicht om hun cyberbeveiliging op een minimumniveau te brengen. Het is de strengere opvolger van de eerste NIS-richtlijn, met een veel bredere reikwijdte.

België heeft NIS2 omgezet in een wet van 26 april 2024, die in werking trad op 18 oktober 2024. Het Centrum voor Cybersecurity België (CCB) is de toezichthouder.

Wie valt eronder?

Of je onder NIS2 valt, hangt af van drie dingen: je sector, je grootte en enkele bijzondere diensten.

1. Sector

NIS2 werkt met twee lijsten:

  • Zeer kritieke sectoren (bijlage I): energie, vervoer, bankwezen, financiële-marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten (managed service providers), overheid en ruimtevaart.
  • Andere kritieke sectoren (bijlage II): post- en koeriersdiensten, afvalbeheer, chemie, levensmiddelen, productie (o.a. machines, elektronica, voertuigen, medische hulpmiddelen), digitale aanbieders (online marktplaatsen, zoekmachines, sociale netwerken) en onderzoek.

Zit je in geen enkele van deze sectoren, denk aan horeca, retail, bouw, marketing of de meeste vrije beroepen, dan val je in principe niet onder NIS2.

2. Grootte

Zit je wél in een kritieke sector, dan telt je grootte:

GrootteWerknemersOnder NIS2?
Micro / klein< 50 én omzet/balans ≤ €10 mlnMeestal niet
Middelgroot50 – 249Ja, als belangrijke entiteit
Groot250+ of omzet > €50 mlnJa, als essentiële entiteit (bijlage I)

Met andere woorden: de grote meerderheid van de KMO’s met minder dan 50 werknemers valt onder de uitzondering voor kleine ondernemingen.

3. Bijzondere diensten (ongeacht grootte)

Op die grootte-uitzondering bestaan uitzonderingen. Sommige activiteiten vallen altijd onder NIS2, hoe klein je ook bent, bijvoorbeeld:

  • aanbieders van openbare elektronische communicatie (telecom, internetproviders);
  • DNS-diensten en registers van topleveldomeinnamen;
  • vertrouwensdiensten (bv. uitgifte van digitale certificaten of handtekeningen);
  • wie de enige aanbieder in België is van een dienst die essentieel is voor de maatschappij.

Essentieel of belangrijk: wat is het verschil?

Bedrijven binnen scope worden ingedeeld als essentiële of belangrijke entiteit. De verplichtingen zijn dezelfde; het toezicht verschilt:

  • Essentiële entiteiten krijgen proactief toezicht, de overheid kan je ook zonder aanleiding controleren.
  • Belangrijke entiteiten krijgen reactief toezicht, controle gebeurt doorgaans pas na een incident of klacht.

De 11 verplichte maatregelen

Val je onder NIS2, dan moet je minstens elf soorten maatregelen nemen. Kort samengevat:

  1. Risicoanalyse en een informatiebeveiligingsbeleid.
  2. Incidentenbehandeling (detecteren, reageren, herstellen).
  3. Bedrijfscontinuïteit en back-upbeheer.
  4. Beveiliging van de toeleveringsketen (ook je leveranciers).
  5. Veilige aankoop, ontwikkeling en onderhoud van systemen.
  6. Beleid om de effectiviteit van maatregelen te meten.
  7. Basis-cyberhygiëne en opleiding van personeel.
  8. Beleid rond cryptografie en encryptie.
  9. Personeelsbeveiliging en toegangsbeheer.
  10. Gebruik van multifactorauthenticatie en beveiligde communicatie.
  11. Meldingsplicht bij incidenten.

Veel van deze punten komen overeen met de basismaatregelen die élke KMO zou moeten nemen, of ze nu onder NIS2 vallen of niet. Onze gratis scan toetst je precies op die bouwstenen.

Meldingsplicht en deadlines

Entiteiten binnen scope moeten ernstige incidenten melden aan het CCB:

  • een eerste melding binnen 24 uur na vaststelling;
  • een uitgebreidere melding binnen 72 uur;
  • een eindrapport binnen een maand.

Daarnaast moeten essentiële en belangrijke entiteiten zich registreren bij het CCB en werken sommige toe naar een verificatie van hun beveiliging (met een deadline die voor bepaalde entiteiten op 18 april 2026 lag).

Sancties: ook bestuurders zijn aansprakelijk

NIS2 heeft tanden. Boetes kunnen oplopen tot miljoenen euro’s of een percentage van de jaaromzet. Belangrijk detail: het management is mee verantwoordelijk. Bestuurders moeten de maatregelen goedkeuren en toezien op de uitvoering, cyberbeveiliging is dus een directiekwestie geworden, geen louter IT-zaak.

Val je erbuiten? NIS2 raakt je toch

Ook als je niet rechtstreeks onder NIS2 valt, voel je de gevolgen:

  • Via je klanten. NIS2-bedrijven moeten hun toeleveringsketen beveiligen. Ben je leverancier of onderaannemer van zo’n bedrijf, dan zullen zij beveiligingsgaranties in je contracten eisen.
  • Via de norm. NIS2 zet de standaard voor wat “redelijke” beveiliging is. Bij een incident of geschil wordt daar steeds vaker naar verwezen.

In de praktijk komt dat neer op één ding: er belandt een beveiligingsvragenlijst op je bureau van een klant die zelf onder NIS2 valt. Het raamwerk waar zo’n vragenlijst in België naar verwijst is CyberFundamentals van het CCB. Hoe dat werkt, lees je in de gids over CyberFundamentals voor KMO’s, en met de gratis CyberFundamentals-check krijg je meteen een verklaring die je aan die klant kunt bezorgen.

Steun voor Vlaamse KMO’s

Wil je werk maken van je beveiliging, dan hoef je dat niet alleen te betalen. Via VLAIO kunnen Vlaamse KMO’s tot 50% subsidie krijgen voor cybersecurity-begeleiding, en de kmo-portefeuille ondersteunt cybersecurity-advies. We werkten dit uit in een apart artikel over cybersecurity-subsidies voor Vlaamse KMO’s.

Kort samengevat

  • De meeste kleine KMO’s (< 50 werknemers, beperkte omzet) vallen niet rechtstreeks onder NIS2.
  • Zit je in een kritieke sector én ben je middelgroot of groot, dan wél, als belangrijke of essentiële entiteit.
  • Sommige diensten (telecom, DNS, vertrouwensdiensten) vallen er altijd onder.
  • Binnen scope: 11 maatregelen, meldingsplicht, registratie bij het CCB, en bestuurdersaansprakelijkheid.
  • Erbuiten? Goede basisbeveiliging loont sowieso, én je klanten zullen ernaar vragen.

Twijfel je nog? Doe de gratis NIS2-check voor een indicatie, of de cybersecurity-scan om te zien hoe je bedrijf er in het geheel voorstaat. Voor de officiële bron kun je terecht bij het CCB (Safeonweb).

Deze gids is informatief en geen juridisch advies. Laat je voor je concrete situatie bijstaan door een specialist.

Veelgestelde vragen

Valt mijn KMO onder NIS2 in België?

De meeste kleine bedrijven (minder dan 50 werknemers én een omzet of balanstotaal van maximaal 10 miljoen euro) vallen er niet rechtstreeks onder. Zit je wel in een kritieke sector en ben je middelgroot of groot, dan val je er meestal onder. Twijfel je? Doe de gratis NIS2-check op /nis2-check/.

Is NIS2 verplicht voor kleine ondernemingen en zelfstandigen?

In de regel niet: er geldt een uitzondering voor kleine ondernemingen. Toch zijn er activiteiten die er altijd onder vallen, ongeacht je grootte, zoals telecom, DNS-diensten en vertrouwensdiensten (bijvoorbeeld digitale certificaten of handtekeningen).

Hoe snel moet ik een cyberincident melden onder NIS2?

Bedrijven binnen scope moeten een ernstig incident binnen 24 uur na vaststelling een eerste keer melden aan het CCB, gevolgd door een uitgebreidere melding binnen 72 uur en een eindrapport binnen een maand.

Wat zijn de sancties als ik NIS2 negeer?

De boetes kunnen oplopen tot miljoenen euro's of een percentage van de jaaromzet. Bovendien is het management mee verantwoordelijk: bestuurders moeten de maatregelen goedkeuren en op de uitvoering toezien.

Ik val buiten NIS2. Moet ik dan niets doen?

Toch wel. Ook als je er niet rechtstreeks onder valt, eisen NIS2-klanten beveiligingsgaranties van hun leveranciers en zet de wet de norm voor wat redelijke beveiliging is. Goede basisbeveiliging loont dus sowieso: met de gratis scan op /scan/ zie je waar je bedrijf staat.