Overslaan en naar de inhoud gaan
  • Vlaanderen
  • NIS2 komt eraan – Is jouw organisatie al klaar voor de nieuwe regels?
Voka Webinar

NIS2 komt eraan – Is jouw organisatie al klaar voor de nieuwe regels?

Voka nationaal Digitalisering, IT & Technologie
  • Online

Vanaf 18 april 2026 moet je als organisatie in een essentiële sector voldoen aan de nieuwe NIS2-wetgeving, die bedoeld is om jouw digitale veiligheid te versterken. Dat klinkt misschien technisch, maar het komt erop neer dat je moet kunnen aantonen dat je de juiste basismaatregelen neemt om cyberrisico’s te beperken. Die deadline lijkt nog ver weg, maar een goede voorbereiding kost vaak meer tijd dan verwacht. Tijdens dit online Voka Webinar leggen we op een heldere en eenvoudige manier uit welke twee routes je kunt volgen om aan de regels te voldoen.

Bekijk de opname

Download de slides hier

Q&A

Kan een klant die een essentiële entiteit is ons verplichten om te voldoen aan een niveau dat hoger is dan wat wettelijk verplicht is voor ons?

Ja, dat kan. Wettelijk gezien moet uw organisatie enkel voldoen aan de verplichtingen die op u van toepassing zijn volgens de NIS2-wet. Echter kan een essentiële entiteit contractueel strengere eisen opleggen, zoals het behalen van een CyFun label of ISO 27001-certificaat of het uitvoeren van extra beveiligingsmaatregelen. Dit gebeurt vaak om ketenrisico’s te beperken. Het is dus geen wettelijke verplichting, maar een commerciële afspraak die voortvloeit uit de verplichting om als essentiële entiteit de toeleveringsketen te beveiligen.

Is de timing voor belangrijke entiteiten dezelfde als voor de essentiële?

Ja, de timing is dezelfde. Zowel essentiële als belangrijke entiteiten moeten sinds 18 oktober 2024 voldoen aan de NIS2-verplichtingen. Het verschil zit in het toezicht. Essentiële entiteiten worden proactief gecontroleerd, terwijl voor belangrijke entiteiten een vermoeden van conformiteit geldt en deze enkel reactief worden gecontroleerd, bijvoorbeeld na een incident. Essentiële entiteiten moeten hun naleving wel aantoonbaar maken en daarbij rekening houden met vastgelegde wettelijke deadlines. Er is een graduele aanpak voorzien, met een eerste verplichting in april 2026 en een tweede in april 2027.

Bepaling van de organisatie; Wat als je dochterbedrijf bent van een buitenlands (EU) hoofdkantoor? (FTE/turnover)

Iedere rechtspersoon/organisatie binnen een groep organisaties of bedrijven dient zelf en individueel te analyseren of die al dan niet binnen het toepassingsgebied van NIS2 valt op basis van zijn activiteiten en aangeleverde diensten. Wel dienen binnen een groep organisaties of bedrijven het aantal Fte’s en de financiële gegevens geconsolideerd te worden op basis van de regels van Aanbeveling 2003/361.

Is er ook een certificering voor "belangrijke" entiteiten van toepassing? Want nu ging het over de "essentiële" entiteiten.

De certificeringsmodaliteiten zijn identiek voor zowel belangrijke als essentiële entiteiten. Het verschil zit in de verplichting: belangrijke entiteiten kunnen vrijwillig certificeren, terwijl essentiële entiteiten verplicht worden om dit te doen. In de praktijk zien we dat steeds meer belangrijke entiteiten toch bewust voor certificering kiezen, bijvoorbeeld om hun positie in de keten te versterken of om aan leveranciersverwachtingen te voldoen. Voor essentiële entiteiten gelden daarbij duidelijke wettelijke termijnen. De eerste certificeringsdeadline valt in april 2026, gevolgd door een tweede deadline in april 2027.

Als leverancier, het niveau dat je moet kunnen aantonen aan een bedrijf is dan afhankelijk van niveau van het bedrijf waar ik dus aan lever?

Het vereiste NIS2-beveiligingsniveau wordt niet bepaald door het niveau van de organisatie waarvoor je als leverancier werkt. Een leverancier moet zelf, op basis van een eigen risicoassessment, bepalen welk niveau passend en proportioneel is en kan dus gemotiveerd voor een lager niveau kiezen. Wel is het aangewezen om in dialoog te gaan met de klant om hun verwachtingen te verduidelijken en correct te kaderen. Op die manier kan, indien nodig of relevant, gericht gevolg worden gegeven aan bijkomende maatregelen of afspraken binnen de samenwerking.

Wat als je een heel klein bedrijf bent. 10 Fte’s. Maar wel leverancier bent voor grote internationale spelers. Moet je dan ook NIS2 zijn?

In principe valt een klein bedrijf niet binnen het toepassingsgebied van de NIS2-wet en is bijgevolg uw organisatie niet wettelijk verplicht om aan de NIS2-eisen te voldoen. Let op, er zijn uitzonderingen op deze regel, zodat uw organisatie alsnog binnen het toepassingsgebied van de NIS2-wet valt ongeacht de omvang. Indien uw organisatie niet als belangrijke of essentiële entiteit gecategoriseerd is, kan uw bedrijf indirect toch geconfronteerd worden met de NIS2-verplichtingen via klanten die wel onder de regelgeving vallen en contractueel strengere eisen betreffende cybersecurity aan leveranciers opleggen.

Hoe moeten we deze interpreteren ? Kan je een voorbeeld geven van bedrijven - Gekwalificeerde aanbieders van vertrouwensdiensten (essentieel)?

‘Vertrouwensdienst’ wordt in artikel 3, 16 van Verordening (EU) nr. 910/2014 gedefinieerd als: ‘een elektronische dienst die gewoonlijk tegen betaling wordt verricht en het onderstaande inhoudt: 

a) het aanmaken, verifiëren en valideren van elektronische handtekeningen, elektronische zegels of elektronische tijdstempels, diensten voor elektronisch aangetekende bezorging en op deze diensten betrekking hebbende certificaten.

b) het aanmaken, verifiëren en valideren van certificaten voor authenticatie van websites.

c) het bewaren van elektronische handtekeningen, zegels of certificaten die op deze diensten betrekking hebben.

Valt een sociaal secretariaat onder bijlage I (gezondheid) of onder bijlage II (Digitale Aanbieders), indien ze een HR platform aanbieden voor hun klanten?

Onder de sector ‘Gezondheidszorg’ vallen volgende type entiteiten: 

  • Zorgaanbieders
  • EU-referentielaboratoria
  • Entiteiten die onderzoeks- en ontwikkelingsactiviteiten uitvoeren m.b.t. geneesmiddelen
  • Entiteiten die farmaceutische basisproducten en bereidingen vervaardigen
  • Entiteiten die medische hulpmiddelen vervaardigen die in het kader van de noodsituatie op het gebied van volksgezondheid als kritiek worden beschouwd Mogelijks kan een sociaal secretariaat die een managed service aanbiedt aan de hand van een tool of systeem vallen onder ‘Beheer van ICT-diensten (B2B). Zie hoofdstuk 1.22.7 van de FAQ van het CCB voor meer toelichting.
Moet iedere dochtervennootschap van een grotere holding dan een individuele certificering halen? Voor de holding is dit uiteraard makkelijker dan op een laagste niveau.

Volgens het CyberFundamentals Framework Conformity Assessment Scheme wordt elke juridische entiteit (dochtervennootschap) als een aparte organisatie beschouwd. Het framework stelt dat de organisatie die het label aanvraagt een Belgische rechtspersoon moet zijn. De beoordeling en het label zijn dus daarmee gekoppeld aan de specifieke juridische entiteit die de aanvraag doet. Een holding kan niet één label behalen dat automatisch geldt voor alle dochtervennootschappen, tenzij deze als één juridische entiteit worden beschouwd of als één geheel worden beoordeeld binnen de scope. 

Indien geopteerd wordt voor de ISO 27001-benadering, geldt dat een managementsysteem wordt ge-audit waar meerdere locaties onder kunnen vallen. Het kan ook zijn dat een managementsysteem meerdere entiteiten omvat.

Er zijn echter een aantal uitzonderingen op de "size-cap". Bepaalde soorten entiteiten vallen onder het toepassingsgebied van de NIS2-wet, ongeacht hun omvang: Gekwalificeerde aanbieders van vertrouwensdiensten (essentieel).

Klopt, er zijn uitzonderingen. Bepaalde entiteiten vallen onder NIS2, ongeacht hun omvang, zoals: 

  • Gekwalificeerde aanbieders van vertrouwensdiensten (essentieel)
  • Niet-gekwalificeerde verleners van vertrouwensdiensten (belangrijk voor micro-, kleine of middelgrote ondernemingen en essentieel voor grote ondernemingen)
  • DNS-serviceproviders (essentieel)
  • TLD-naamregisters (essentieel)
  • Domeinnaamregistratiediensten (alleen voor de registratieverplichting)
  • Aanbieders van openbare elektronische communicatienetwerken (essentieel) • Aanbieders van openbare elektronische communicatiediensten (essentieel)
  • Entiteiten die zijn aangemerkt als exploitanten van kritieke infrastructuur overeenkomstig de wet van 1 juli 2011 inzake de beveiliging en bescherming van kritieke infrastructuur (essentieel)
  • Overheden die van de Federale Staat afhangen (essentieel). Daarnaast kan het CCB organisaties aanduiden als een essentiële of belangrijke entiteit, bijvoorbeeld wanneer zij de enige aanbieder van een dienst is of wanneer een verstoring van de geleverde diensten aanzienlijke gevolgen hebben voor de openbare veiligheid, de openbare beveiliging of de volksgezondheid.
Is die verificatie nodig in elk land of kan het Belgisch attest dienen voor alle landen?

NIS2 betreft een Europese richtlijn, maar de implementatie gebeurt op nationaal niveau. Het CyFun-label geldt enkel in België. Daarnaast hebben Ierland en Roemenië dit framework eveneens erkend. Per land zal je dus moeten nagaan welke nationale en internationale frameworks erkend worden om NIS2-compliance aan te tonen.

Veel bedrijven komen af met questionnaires, moet je dit nog invullen als je ISO-certified bent?

ISO 27001-certificering toont een hoog niveau van informatiebeveiliging aan, maar bedrijven mogen aanvullende vragen stellen om te verifiëren of uw scope en maatregelen aansluiten bij hun eigen risicobeheer. Het invullen van vragenlijsten blijft dus mogelijk, al kan een ISO 27001-certificaat veel vragen beantwoorden.

Wat kan je verwachten

Het gaat niet alleen om:

  • het nemen van strategische beslissingen,
  • het plannen en uitvoeren van audits,
  • het doorvoeren van technische en organisatorische maatregelen, én
  • het vastleggen van de juiste bewijslast.

Tijdens deze informatieve sessie begeleiden wij jou stap voor stap langs de twee mogelijke routes naar NIS2-compliance:

  • CyFun-route: een opbouw van basic naar essential, met april 2026 als eerste toetsmoment.
  • ISO 27001-route: een mapping richting de vereiste basic controls, inclusief interne auditrapportage.

Na afloop weet je precies:

  • wat beide trajecten inhouden,
  • welke inspanningen en keuzes daarbij komen kijken,
  • en welke kosten je kan verwachten.

Programma

1. Introductie NIS2

  • Wat verandert er vanaf 18 april 2026?

2. Het belang van tijdige voorbereiding

  • Waarom wachten risico’s oplevert
  • Veelgemaakte valkuilen bij een late start

3. Welke stappen zijn noodzakelijk?

  • Strategische keuzes maken
  • Audits plannen en uitvoeren
  • Technische en organisatorische maatregelen doorvoeren
  • Bewijslast vastleggen

4. Twee routes naar compliance

  • CyFun-route: stapsgewijze groei van basic naar essential
  • ISO 27001-route: mapping richting basic controls + interne auditrapportage

5. Praktische tips & oproep tot actie

  • Hoe reserveer je tijdig een audit?
  • Met welke voorbereiding kan je nu al starten?

Christian Oudenbroek

Christian Oudenbroek is CEO van Brand Compliance, een certificerende instelling op het gebied van informatiebeveiliging, privacy en compliance, opgericht in 2004. Met jarenlange ervaring in de wereld van certificering en cybersecurity, heeft Christian een scherp inzicht in de uitdagingen en kansen die organisaties tegenkomen bij het voldoen aan wet- en regelgeving.

Christian

Contactpersoon

Miel Kurris

Innovatie - Groeitrajecten

Wanneer

Prijs

Deelname is gratis, maar inschrijven is verplicht.

Extra info

Het is op dit moment niet mogelijk om in te schrijven voor deze activiteit.

Voorwaarden

Om privacyredenen geven we mee dat op dit event mogelijk beeldmateriaal wordt gecreëerd - in vorm van foto en/of film - dat nadien via Voka-mediakanalen kan worden gebruikt.

imu - vzw - nbn
imu - vzw - breda
imu - vzw - orange

Contactpersoon

Miel Kurris

Innovatie - Groeitrajecten

Wanneer

Prijs

Deelname is gratis, maar inschrijven is verplicht.

Extra info

Het is op dit moment niet mogelijk om in te schrijven voor deze activiteit.

Voorwaarden

Om privacyredenen geven we mee dat op dit event mogelijk beeldmateriaal wordt gecreëerd - in vorm van foto en/of film - dat nadien via Voka-mediakanalen kan worden gebruikt.

imu - vzw - nbn
imu - vzw - breda
imu - vzw - orange
ING
Orange
SDWorx