NIS2 en CyberFundamentals (CyFun)
Wat is NIS2?
NIS2 is de Europese cyberveiligheidswet voor organisaties. Richtlijn (EU) 2022/2555 legt een bodem vast: hoe bedrijven in opgesomde sectoren hun eigen netwerken en systemen beveiligen, hoe snel ze een incident melden, en wie binnen het bedrijf ervoor moet opdraaien.
Dat het een richtlijn is en geen verordening, is het stuk waar mensen over struikelen. Een verordening zoals de GDPR geldt rechtstreeks voor jouw bedrijf. Een richtlijn niet: die verplicht elke lidstaat om zelf een wet te schrijven. De tekst die een Belgisch bedrijf bindt is dus Belgisch, en dat is de wet van 26 april 2024 tot vaststelling van een kader voor de cyberbeveiliging van netwerken en informatiesystemen van algemeen belang voor de openbare veiligheid, in werking sinds 18 oktober 2024. Het koninklijk besluit van 9 juni 2024 vult ze aan en wijst het Centrum voor Cybersecurity België (CCB) aan als nationale autoriteit voor cyberbeveiliging en als nationaal CSIRT. Termijnen, boetebedragen en toezicht staan in die Belgische tekst, dus een groep met een dochter in Nederland leest twee wetten met andere data.
NIS2 kijkt naar je organisatie. De Cyber Resilience Act dekt de andere helft, de beveiliging van producten die je verkoopt.
Wie valt eronder, en waar het misloopt
Drie vragen beslissen het: lever je een dienst die in bijlage I of II van de wet staat, ben je groot genoeg, en ben je in België gevestigd. Bijlage I bevat de zeer kritieke sectoren, van energie en gezondheidszorg tot drinkwater, digitale infrastructuur en ICT-dienstenbeheer voor bedrijven. In bijlage II zitten onder meer afvalbeheer, chemie, voeding, verschillende soorten productie, digitale aanbieders en onderzoek. Je toetst elke dienst die je verkoopt, niet je hoofdactiviteit, want één nevenactiviteit trekt het hele bedrijf mee naar binnen.
De omvangstest heeft twee helften, en daar gaat het fout. Onder 50 voltijdse equivalenten ben je klein, 50 tot 249 middelgroot, 250 en meer groot. Bij de cijfers neem je het laagste van omzet en balanstotaal, en boven 10 miljoen euro word je middelgroot. Het voorbeeld van het CCB beslecht de meeste discussies: 80 mensen, één miljoen euro omzet en een balanstotaal van 70 miljoen is middelgroot en valt eronder, want aan de geldkant telt de lage omzet en het personeelsbestand zit al in de middenband. Cijfers van partner- en verbonden ondernemingen worden bovendien geconsolideerd, dus een dochter met 30 mensen in een groep van 900 mag zichzelf niet klein noemen.
Combineer omvang en sector en je krijgt de etiketten. Een groot bedrijf in bijlage I is een essentiële entiteit. Een middelgroot bedrijf in bijlage I, en alles van eender welke omvang in bijlage II, is een belangrijke entiteit. DNS-dienstverleners en verleners van vertrouwensdiensten zitten erin ongeacht hun grootte, en het CCB kan elke organisatie aanduiden, hoe klein ook, bijvoorbeeld als ze in België de enige aanbieder van een dienst is.
Wat de wet echt vraagt
Risicobeheersmaatregelen. Artikel 21 van de richtlijn noemt tien domeinen en de Belgische wet somt elf minimummaatregelen op over dezelfde materie: beleid voor risicoanalyse en informatiebeveiliging, incidentbehandeling, bedrijfscontinuïteit en back-ups, beveiliging van de toeleveringsketen, veilige aankoop en ontwikkeling, nagaan of je maatregelen werken, cyberhygiëne en opleiding, cryptografie, toegangscontrole en assetbeheer, en multifactorauthenticatie. Ze moeten in verhouding staan tot je risico en je omvang, dus een voedingsproducent met 60 mensen hoeft niet te bouwen wat een ziekenhuis bouwt.
Melden, met de klok mee. Een significant incident is er een dat je opgesomde dienst ernstig verstoort of kan verstoren, dat je financieel verlies oplevert, of dat anderen aanzienlijke schade berokkent. De melding aan het CCB verloopt dan in fasen: een vroegtijdige waarschuwing binnen 24 uur nadat je ervan weet, een volledigere incidentmelding binnen 72 uur (24 uur voor verleners van vertrouwensdiensten), een tussentijds verslag als het CSIRT erom vraagt, en een eindverslag een maand na die incidentmelding. Melden doe je via het meldplatform van het CCB. Waar het relevant is verwittig je ook de klanten van wie de dienst geraakt wordt.
Het bestuur is aansprakelijk. Dit is wat van NIS2 een dossier voor de zaakvoerder maakt in plaats van een IT-project. Het bestuursorgaan keurt de maatregelen goed, houdt toezicht op de uitvoering, volgt opleiding om ze te kunnen beoordelen, en is aansprakelijk als de entiteit haar verplichtingen rond risicobeheer schendt. De memorie van toelichting bij de Belgische wet leest die notie breed: iedereen die de entiteit kan vertegenwoordigen, iedereen die beslissingen neemt die haar juridisch binden, en iedereen die zeggenschap heeft over wie de entiteit leidt. In een Vlaamse kmo zijn dat de zaakvoerder en de raad van bestuur, niet degene die de firewall beheert.
Een essentiële entiteit tegenover een belangrijke entiteit: hoe het toezicht werkt
Allebei dragen ze dezelfde verplichtingen vanaf dezelfde datum. Het verschil zit in het moment waarop iemand komt kijken.
Een essentiële entiteit staat proactief en reactief onder toezicht. Ze moet een regelmatige conformiteitsbeoordeling ondergaan en kiest daarvoor uit drie wegen: een CyberFundamentals-verificatie of -certificatie door een conformiteitsbeoordelingsinstantie die het CCB gemachtigd heeft na accreditatie door BELAC, een ISO/IEC 27001-certificatie waarvan het CCB de scope en de verklaring van toepasselijkheid aanvaardt, of een inspectie door de inspectiedienst van het CCB. Daarbovenop kan die inspectiedienst op elk moment langskomen. De boetes lopen van 500 euro tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, het hoogste van de twee, en drie maatregelen bestaan enkel hier: een toezichthoudende functionaris in het bedrijf, een tijdelijke schorsing van een certificering, en een tijdelijk verbod voor een aangeduide persoon om leidinggevende functies uit te oefenen.
Een belangrijke entiteit staat achteraf onder toezicht. Geen vaste conformiteitsbeoordeling en niets dat in april 2026 bij het CCB moet liggen. Het toezicht start bij een incident, of bij aanwijzingen dat het bedrijf de wet niet naleeft. De boetes gaan tot 7 miljoen euro of 1,4 procent van de wereldwijde jaaromzet.
Wat geld kost, is hoe belangrijke entiteiten dat ex post lezen. Het betekent niet later, het betekent onaangekondigd. De maatregelen en de klok van 24 uur gelden sinds 18 oktober 2024, en na een incident kan het CCB je vragen te bewijzen dat ze er daarvoor al waren. Een belangrijke entiteit mag zich trouwens vrijwillig aan hetzelfde regime onderwerpen en krijgt dan hetzelfde vermoeden van conformiteit.
CyberFundamentals en het vermoeden van conformiteit
CyberFundamentals, of CyFun, is het eigen framework van het CCB en de reden dat NIS2 voor een Belgische kmo werkbaar is. Het is gratis, er horen tools bij, en het zet elf juridische zinnen om in maatregelen die je kan afvinken. Het is samengesteld uit NIST CSF, ISO/IEC 27001 en 27002, IEC 62443 en de CIS Critical Security Controls, en welke maatregel op welk niveau hoort is bepaald met geanonimiseerde gegevens over aanvallen die in België echt gebeurd zijn.
Er zijn vier niveaus. Small is een startende zelfevaluatie voor micro-organisaties met weinig technische kennis. Basic telt 34 maatregelen, Important legt er 99 bovenop tegen gerichte aanvallen door aanvallers met gewone middelen, en Essential nog eens 85 tegen aanvallers met zware middelen. Het CCB zet er zijn eigen dekkingscijfers naast: 82 procent van de aanvallen in zijn eigen aanvalsprofielen bij Basic, 94 bij Important, 100 bij Essential. In oktober 2025 kwam er een nieuwe versie, en CyFun 2023 en CyFun 2025 blijven allebei geldig tot 18 april 2027, dus je kiest zelf.
Een selectietool loodst je door een risicoanalyse en komt uit bij een niveau. In een zelfevaluatie in Excel scoor je daarna elke maatregel twee keer op een schaal van 1 tot 5, één keer op beleidsmaturiteit (staat het op papier, goedgekeurd en actueel) en één keer op implementatiematuriteit (gebeurt het ook elke dag), en de tool kleurt rood wat onder de drempels van het Conformity Assessment Scheme blijft. Basic en Important laat je verifiëren door een conformiteitsbeoordelingsinstantie, Essential laat je certificeren, en het label vraag je aan op het portaal Safeonweb@work. Wat je eraan hebt is een vermoeden van conformiteit: tot het tegendeel bewezen is, wordt aangenomen dat je je verplichtingen uit de wet bent nagekomen.
Ben je al gecertificeerd volgens ISO/IEC 27001:2022, dan begin je niet opnieuw. De inspectiedienst van het CCB legt je verklaring van toepasselijkheid naast het overeenkomstige CyFun-niveau en kijkt daarbij het scherpst naar de sleutelmaatregelen van CyFun, want die komen rechtstreeks uit echte Belgische aanvallen. Het werk is dus een mapping plus bewijs dat de maatregelen effectief werken, niet een tweede managementsysteem. Voor essentiële entiteiten ligt de kalender vast: tegen 18 april 2026 een verificatieverklaring CyFun Basic of Important, en tegen 18 april 2027 de certificatie Essential of het ISO-certificaat. CyFun is trouwens niet langer alleen Belgisch: Roemenië, Ierland, Malta en Cyprus zijn mee eigenaar van het schema geworden.
In scope omdat je klant het is
De meeste Vlaamse kmo's botsen op NIS2 via een contract en niet via de wet, want beveiliging van de toeleveringsketen is een van de elf maatregelen en entiteiten die eronder vallen moeten het risico van hun rechtstreekse leveranciers beheersen.
Neem een elektriciteitsinstallateur bij Genk, 22 mensen, die de PLC's in de pompstations van een drinkwatermaatschappij programmeert en onderhoudt. Drinkwater staat in bijlage I en de maatschappij is groot, dus dat is een essentiële entiteit. De installateur zit in geen enkele bijlagesector en heeft 22 mensen, dus de wet raakt hem niet rechtstreeks.
Bij de verlenging van het contract komt er een veiligheidsbijlage mee: multifactorauthenticatie op elke verbinding van buitenaf naar het netwerk van de maatschappij, geen gedeelde accounts op de onderhoudslaptops, een contactpersoon die binnen 24 uur bereikbaar is, melding van elk incident dat de maatschappij kan raken, en een CyFun-verificatie Basic binnen twaalf maanden. Dat komt niet doordat de wet de installateur bereikt. Het komt doordat de maatschappij aan haar eigen inspectiedienst moet tonen hoe ze het risico bij haar leveranciers beheerst, en het CCB raadt net dat aan: een organisatie in de toeleveringsketen van een NIS2-entiteit voldoet best minstens aan CyFun Basic.
De rekening valt mee voor de installateur. Basic zijn 34 maatregelen, en een bedrijf dat al back-ups draait, patcht en met persoonlijke accounts werkt, staat dichter dan het denkt. Dezelfde bijlage komt er straks van de volgende klant in een opgesomde sector. Nee zeggen is de dure optie: een leverancier die geen veiligheidsvragen beantwoordt, is er een die de maatschappij moet noteren als een risico dat ze niet beheerst.
Waar je mee begint
Zet de scopevraag op papier. Elke dienst naast bijlagen I en II, personeelsbestand en cijfers met de groep mee geconsolideerd, en de conclusie neergeschreven met een datum.
Registreer je op Safeonweb@work als je eronder valt. De termijn was 18 december 2024 voor de digitale sectoren en 18 maart 2025 voor al de rest. Ben je te laat, registreer je dan nu, want het CCB werkt met die lijst.
Draai de CyFun-selectietool en de zelfevaluatie. Allebei gratis, en de lijst met hiaten die eruit komt is meteen ook het antwoord op de volgende vragenlijst van een klant.
Leg de meldingsroute vast voor je ze nodig hebt. Wie beslist dat een incident significant is, wie de vroegtijdige waarschuwing binnen 24 uur indient, en waar de logingegevens voor het meldplatform liggen.