Vanaf 18 april 2026 moet je als organisatie in een essentiële sector voldoen aan de nieuwe NIS2-wetgeving, die bedoeld is om jouw digitale veiligheid te versterken. Dat klinkt misschien technisch, maar het komt erop neer dat je moet kunnen aantonen dat je de juiste basismaatregelen neemt om cyberrisico’s te beperken. Die deadline lijkt nog ver weg, maar een goede voorbereiding kost vaak meer tijd dan verwacht. Tijdens dit online Voka Webinar leggen we op een heldere en eenvoudige manier uit welke twee routes je kunt volgen om aan de regels te voldoen.
Bekijk de opname
Download de slides hier
Q&A
Ja, dat kan. Wettelijk gezien moet uw organisatie enkel voldoen aan de verplichtingen die op u van toepassing zijn volgens de NIS2-wet. Echter kan een essentiële entiteit contractueel strengere eisen opleggen, zoals het behalen van een CyFun label of ISO 27001-certificaat of het uitvoeren van extra beveiligingsmaatregelen. Dit gebeurt vaak om ketenrisico’s te beperken. Het is dus geen wettelijke verplichting, maar een commerciële afspraak die voortvloeit uit de verplichting om als essentiële entiteit de toeleveringsketen te beveiligen.
Ja, de timing is dezelfde. Zowel essentiële als belangrijke entiteiten moeten sinds 18 oktober 2024 voldoen aan de NIS2-verplichtingen. Het verschil zit in het toezicht. Essentiële entiteiten worden proactief gecontroleerd, terwijl voor belangrijke entiteiten een vermoeden van conformiteit geldt en deze enkel reactief worden gecontroleerd, bijvoorbeeld na een incident. Essentiële entiteiten moeten hun naleving wel aantoonbaar maken en daarbij rekening houden met vastgelegde wettelijke deadlines. Er is een graduele aanpak voorzien, met een eerste verplichting in april 2026 en een tweede in april 2027.
Iedere rechtspersoon/organisatie binnen een groep organisaties of bedrijven dient zelf en individueel te analyseren of die al dan niet binnen het toepassingsgebied van NIS2 valt op basis van zijn activiteiten en aangeleverde diensten. Wel dienen binnen een groep organisaties of bedrijven het aantal Fte’s en de financiële gegevens geconsolideerd te worden op basis van de regels van Aanbeveling 2003/361.
De certificeringsmodaliteiten zijn identiek voor zowel belangrijke als essentiële entiteiten. Het verschil zit in de verplichting: belangrijke entiteiten kunnen vrijwillig certificeren, terwijl essentiële entiteiten verplicht worden om dit te doen. In de praktijk zien we dat steeds meer belangrijke entiteiten toch bewust voor certificering kiezen, bijvoorbeeld om hun positie in de keten te versterken of om aan leveranciersverwachtingen te voldoen. Voor essentiële entiteiten gelden daarbij duidelijke wettelijke termijnen. De eerste certificeringsdeadline valt in april 2026, gevolgd door een tweede deadline in april 2027.
Het vereiste NIS2-beveiligingsniveau wordt niet bepaald door het niveau van de organisatie waarvoor je als leverancier werkt. Een leverancier moet zelf, op basis van een eigen risicoassessment, bepalen welk niveau passend en proportioneel is en kan dus gemotiveerd voor een lager niveau kiezen. Wel is het aangewezen om in dialoog te gaan met de klant om hun verwachtingen te verduidelijken en correct te kaderen. Op die manier kan, indien nodig of relevant, gericht gevolg worden gegeven aan bijkomende maatregelen of afspraken binnen de samenwerking.
In principe valt een klein bedrijf niet binnen het toepassingsgebied van de NIS2-wet en is bijgevolg uw organisatie niet wettelijk verplicht om aan de NIS2-eisen te voldoen. Let op, er zijn uitzonderingen op deze regel, zodat uw organisatie alsnog binnen het toepassingsgebied van de NIS2-wet valt ongeacht de omvang. Indien uw organisatie niet als belangrijke of essentiële entiteit gecategoriseerd is, kan uw bedrijf indirect toch geconfronteerd worden met de NIS2-verplichtingen via klanten die wel onder de regelgeving vallen en contractueel strengere eisen betreffende cybersecurity aan leveranciers opleggen.
‘Vertrouwensdienst’ wordt in artikel 3, 16 van Verordening (EU) nr. 910/2014 gedefinieerd als: ‘een elektronische dienst die gewoonlijk tegen betaling wordt verricht en het onderstaande inhoudt:
a) het aanmaken, verifiëren en valideren van elektronische handtekeningen, elektronische zegels of elektronische tijdstempels, diensten voor elektronisch aangetekende bezorging en op deze diensten betrekking hebbende certificaten.
b) het aanmaken, verifiëren en valideren van certificaten voor authenticatie van websites.
c) het bewaren van elektronische handtekeningen, zegels of certificaten die op deze diensten betrekking hebben.
Onder de sector ‘Gezondheidszorg’ vallen volgende type entiteiten:
- Zorgaanbieders
- EU-referentielaboratoria
- Entiteiten die onderzoeks- en ontwikkelingsactiviteiten uitvoeren m.b.t. geneesmiddelen
- Entiteiten die farmaceutische basisproducten en bereidingen vervaardigen
- Entiteiten die medische hulpmiddelen vervaardigen die in het kader van de noodsituatie op het gebied van volksgezondheid als kritiek worden beschouwd Mogelijks kan een sociaal secretariaat die een managed service aanbiedt aan de hand van een tool of systeem vallen onder ‘Beheer van ICT-diensten (B2B). Zie hoofdstuk 1.22.7 van de FAQ van het CCB voor meer toelichting.
Volgens het CyberFundamentals Framework Conformity Assessment Scheme wordt elke juridische entiteit (dochtervennootschap) als een aparte organisatie beschouwd. Het framework stelt dat de organisatie die het label aanvraagt een Belgische rechtspersoon moet zijn. De beoordeling en het label zijn dus daarmee gekoppeld aan de specifieke juridische entiteit die de aanvraag doet. Een holding kan niet één label behalen dat automatisch geldt voor alle dochtervennootschappen, tenzij deze als één juridische entiteit worden beschouwd of als één geheel worden beoordeeld binnen de scope.
Indien geopteerd wordt voor de ISO 27001-benadering, geldt dat een managementsysteem wordt ge-audit waar meerdere locaties onder kunnen vallen. Het kan ook zijn dat een managementsysteem meerdere entiteiten omvat.
Klopt, er zijn uitzonderingen. Bepaalde entiteiten vallen onder NIS2, ongeacht hun omvang, zoals:
- Gekwalificeerde aanbieders van vertrouwensdiensten (essentieel)
- Niet-gekwalificeerde verleners van vertrouwensdiensten (belangrijk voor micro-, kleine of middelgrote ondernemingen en essentieel voor grote ondernemingen)
- DNS-serviceproviders (essentieel)
- TLD-naamregisters (essentieel)
- Domeinnaamregistratiediensten (alleen voor de registratieverplichting)
- Aanbieders van openbare elektronische communicatienetwerken (essentieel) • Aanbieders van openbare elektronische communicatiediensten (essentieel)
- Entiteiten die zijn aangemerkt als exploitanten van kritieke infrastructuur overeenkomstig de wet van 1 juli 2011 inzake de beveiliging en bescherming van kritieke infrastructuur (essentieel)
- Overheden die van de Federale Staat afhangen (essentieel). Daarnaast kan het CCB organisaties aanduiden als een essentiële of belangrijke entiteit, bijvoorbeeld wanneer zij de enige aanbieder van een dienst is of wanneer een verstoring van de geleverde diensten aanzienlijke gevolgen hebben voor de openbare veiligheid, de openbare beveiliging of de volksgezondheid.
NIS2 betreft een Europese richtlijn, maar de implementatie gebeurt op nationaal niveau. Het CyFun-label geldt enkel in België. Daarnaast hebben Ierland en Roemenië dit framework eveneens erkend. Per land zal je dus moeten nagaan welke nationale en internationale frameworks erkend worden om NIS2-compliance aan te tonen.
ISO 27001-certificering toont een hoog niveau van informatiebeveiliging aan, maar bedrijven mogen aanvullende vragen stellen om te verifiëren of uw scope en maatregelen aansluiten bij hun eigen risicobeheer. Het invullen van vragenlijsten blijft dus mogelijk, al kan een ISO 27001-certificaat veel vragen beantwoorden.
Wat kan je verwachten
Het gaat niet alleen om:
- het nemen van strategische beslissingen,
- het plannen en uitvoeren van audits,
- het doorvoeren van technische en organisatorische maatregelen, én
- het vastleggen van de juiste bewijslast.
Tijdens deze informatieve sessie begeleiden wij jou stap voor stap langs de twee mogelijke routes naar NIS2-compliance:
- CyFun-route: een opbouw van basic naar essential, met april 2026 als eerste toetsmoment.
- ISO 27001-route: een mapping richting de vereiste basic controls, inclusief interne auditrapportage.
Na afloop weet je precies:
- wat beide trajecten inhouden,
- welke inspanningen en keuzes daarbij komen kijken,
- en welke kosten je kan verwachten.
Programma
1. Introductie NIS2
- Wat verandert er vanaf 18 april 2026?
2. Het belang van tijdige voorbereiding
- Waarom wachten risico’s oplevert
- Veelgemaakte valkuilen bij een late start
3. Welke stappen zijn noodzakelijk?
- Strategische keuzes maken
- Audits plannen en uitvoeren
- Technische en organisatorische maatregelen doorvoeren
- Bewijslast vastleggen
4. Twee routes naar compliance
- CyFun-route: stapsgewijze groei van basic naar essential
- ISO 27001-route: mapping richting basic controls + interne auditrapportage
5. Praktische tips & oproep tot actie
- Hoe reserveer je tijdig een audit?
- Met welke voorbereiding kan je nu al starten?
Christian Oudenbroek
Christian Oudenbroek is CEO van Brand Compliance, een certificerende instelling op het gebied van informatiebeveiliging, privacy en compliance, opgericht in 2004. Met jarenlange ervaring in de wereld van certificering en cybersecurity, heeft Christian een scherp inzicht in de uitdagingen en kansen die organisaties tegenkomen bij het voldoen aan wet- en regelgeving.




