NIS2: de afkorting duikt op in nieuwsbrieven, op studiedagen en in vragenlijsten van grote klanten, en niemand legt ze in gewone taal uit. Kort gezegd is NIS2 de Europese cyberbeveiligingsrichtlijn die in België in wet is omgezet en die organisaties in belangrijke sectoren verplicht om hun digitale beveiliging aantoonbaar op orde te hebben. De hamvraag voor jou als kmo: val ik daaronder? Voor de meeste kleine bedrijven is het directe antwoord nee, maar het onrechtstreekse antwoord is vaak ja, via klanten die eisen beginnen te stellen. En los van elke verplichting is de aanleiding reëel: 45,8% van de Vlaamse ondernemingen werd in 2024 het slachtoffer van een cyberaanval. In dit artikel: wie onder NIS2 valt, wat het betekent en hoe het Belgische CyberFundamentals-kader ook jou gratis vooruithelpt.
NIS2 en Belgische kmo's: moet jij eraan geloven?
14. August 2026 · 6 Min. Lesezeit · Marketing Scan
Dieser Artikel ist vorläufig nur auf Niederländisch verfügbar.
Wat NIS2 is en wie eronder valt
NIS2 is de opvolger van de eerste Europese richtlijn rond netwerk- en informatiebeveiliging. België zette ze om in een eigen wet, met het Centrum voor Cybersecurity België (CCB) als toezichthouder. De wet mikt op organisaties waarvan een incident de samenleving of de economie raakt: denk aan energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur, post, afvalverwerking, chemie, voeding en een reeks digitale diensten.
Binnen die sectoren geldt de verplichting hoofdzakelijk voor middelgrote en grote organisaties. Een zelfstandige webdesigner of een bakkerij valt er dus doorgaans buiten. Zit je wel in zo'n sector en heb je een serieuze omvang, dan moet je je registreren bij het CCB, beveiligingsmaatregelen nemen, incidenten melden en kan het bestuur aansprakelijk gesteld worden bij nalatigheid.
Twijfel je? Het CCB biedt op zijn website een test aan waarmee je nagaat of je organisatie onder de Belgische NIS2-wet valt. Doe die check één keer grondig, leg het resultaat vast en je hebt meteen een antwoord klaar wanneer een klant of verzekeraar ernaar vraagt.
Niet verplicht, toch betrokken: het ketendomino-effect
Hier wordt het relevant voor de gewone kmo. NIS2 verplicht grote organisaties om ook de risico's in hun toeleveringsketen te beheersen. Vertaald: jouw grote klanten moeten aan hun toezichthouder kunnen tonen dat hun leveranciers geen zwakke schakel zijn. En dus komen er vragenlijsten, clausules in contracten en audits, ook bij leveranciers die zelf niet onder de wet vallen.
Wie levert aan ziekenhuizen, energiebedrijven, voedingsbedrijven, logistieke spelers of overheden, mag zich daaraan verwachten. De kmo die dan een geloofwaardig verhaal heeft, met basismaatregelen op papier en in de praktijk, behoudt het contract. Wie niets kan voorleggen, wordt op termijn een risico dat de klant liever kwijt is.
Er is ook een positieve lezing: aantoonbare beveiliging wordt een verkoopargument. In een markt waar 78% van de bedrijven het voorbije jaar met fraude te maken kreeg volgens de fraudebarometer van Allianz Trade, kiezen opdrachtgevers liever een leverancier die zijn zaken op orde heeft. Vroeg beginnen is dus geen kost maar een voorsprong.
CyberFundamentals: het Belgische opstapje in vier niveaus
Om te vermijden dat elk bedrijf zelf het wiel uitvindt, ontwikkelde het CCB het CyberFundamentals-kader (CyFun): een concrete lijst maatregelen in oplopende niveaus, van Small over Basic en Important tot Essential. Het is gratis, Nederlandstalig en gedacht vanuit de praktijk.
De niveaus in mensentaal:
- Small: de essentie voor kleine bedrijven zonder IT-dienst: updates, back-ups, sterke authenticatie, weten wie toegang heeft.
- Basic: een stevigere basis voor wie al wat structuur heeft, met aandacht voor netwerken en toegangsbeheer.
- Important en Essential: de niveaus die aansluiten bij wat NIS2 van geviseerde organisaties verwacht, inclusief formele processen en controles.
Voor een kmo is niveau Small of Basic een realistisch en zinvol doel, ook zonder enige wettelijke verplichting. Je kan jezelf toetsen met de zelfevaluatie van het CCB en de resultaten gebruiken als bewijs richting klanten. Zo verandert een vage eis ("wees cyberveilig") in een afvinkbare lijst.
Waar je deze maand mee begint
Geen stappenplan van achttien maanden, maar vier dingen die je deze maand in gang zet:
- Doe de NIS2-check van het CCB en leg schriftelijk vast of je onder de wet valt. Tien minuten werk, veel discussies vermeden.
- Download het CyberFundamentals-niveau Small en loop de lijst door met je IT-partner of je meest digitale medewerker. Markeer wat al in orde is en wat niet.
- Pak de drie klassiekers eerst: tweestapsverificatie op alle belangrijke accounts, automatische updates en een geteste back-up. Deze drie stoppen het gros van de alledaagse aanvallen.
- Train je mensen tegen phishing, want techniek houdt geen medewerker tegen die zijn wachtwoord weggeeft. De schaal van het probleem is enorm: Safeonweb ontving in 2025 bijna 10 miljoen meldingen van verdachte berichten.
Wie deze vier punten afwerkt, staat verder dan een groot deel van de Belgische kmo's en heeft een eerlijk verhaal voor elke klant die naar NIS2 vraagt.
De vragenlijst van je grote klant beantwoorden
Nog een praktische tip voor wanneer die leveranciersvragenlijst binnenvalt: antwoord eerlijk, ook op de punten waar je nog niet in orde bent, en voeg een korte planning toe. Opdrachtgevers zoeken geen perfectie, ze zoeken leveranciers die het ernstig nemen en vooruitgang tonen. Een gedocumenteerd "nee, gepland voor volgend kwartaal" scoort beter dan een ongeloofwaardig "ja" op elke vraag, want dat laatste valt bij de eerste doorvraag door de mand.
NIS2 verplicht misschien niet jouw kmo, maar wel jouw grootste klant, en die kijkt vervolgens naar jou.
Vertrouwen toon je ook aan de buitenkant
Beveiliging op orde is één ding; ze uitstralen naar klanten en prospecten is het tweede. Doe de gratis marketing scan en ontdek of jouw website vandaag het vertrouwen wekt dat je beveiligingsinspanningen verdienen.
Häufig gestellte Fragen.
Valt mijn kmo onder NIS2?
Meestal niet rechtstreeks: de wet mikt op middelgrote en grote organisaties in kritieke sectoren zoals energie, zorg, transport, voeding en digitale infrastructuur. Doe de check op de website van het Centrum voor Cybersecurity België om zekerheid te hebben en leg het resultaat vast.
Waarom krijg ik dan NIS2-vragenlijsten van klanten?
Omdat NIS2 grote organisaties verplicht om risico's in hun toeleveringsketen te beheersen. Jouw klant moet aantonen dat zijn leveranciers geen zwakke schakel zijn, dus stelt hij eisen aan jou, ook als je zelf niet onder de wet valt.
Wat is CyberFundamentals precies?
Een gratis Belgisch kader van het CCB met concrete beveiligingsmaatregelen in vier niveaus: Small, Basic, Important en Essential. Voor een kmo is Small of Basic een realistisch doel, en de zelfevaluatie levert een document op dat je aan klanten kan tonen.
Wat kost het om aan zo'n basisniveau te voldoen?
Het kader zelf is gratis en de belangrijkste maatregelen, zoals tweestapsverificatie, updates en back-ups, kosten vooral tijd en discipline. Reken op enkele dagen werk met je IT-partner voor de eerste doorloop, geen groot investeringsproject.
Wat riskeer ik als ik wel onder NIS2 val en niets doe?
De Belgische wet voorziet registratieplicht, meldplicht bij incidenten, toezicht door het CCB en sancties die kunnen oplopen tot aanzienlijke boetes, met daarbovenop bestuurdersaansprakelijkheid. Wie denkt in scope te zijn, laat zich best formeel begeleiden.
Quellen zu diesem Artikel
Wie schneidet Ihre Website bei diesen Punkten ab?
Prüfen Sie es in 60 Sekunden mit dem kostenlosen Scan: über 30 Punkte in 7 Bereichen, zu jedem eine konkrete Lösung.
Kostenlosen Scan starten