NIS2 is de Europese cyberbeveiligingswet die in België is omgezet en wordt opgevolgd door het Centrum voor Cybersecurity België (CCB). Of je eronder valt, hangt van twee dingen af: je sector en je grootte.
1. Zit je in een geviseerde sector?
De wet somt sectoren op, verdeeld in twee groepen. De eerste groep (hoog kritiek) bevat onder meer energie, transport, banken, drinkwater en afvalwater, gezondheidszorg, digitale infrastructuur en overheid. De tweede groep (andere kritieke sectoren) bevat onder meer post en koerier, afvalbeheer, chemie, voeding, productie van bepaalde goederen, digitale aanbieders en onderzoek.
Belangrijk: het gaat om je feitelijke activiteit, niet om je uithangbord. Een bakkerij die industrieel produceert, kan onder voeding vallen; een IT-bedrijf onder digitale diensten. Konforma bepaalt dit bij de onboarding automatisch op basis van je KBO-nummer en je NACEBEL-activiteitscodes.
2. Ben je groot genoeg?
Zit je in een geviseerde sector, dan telt je grootte. De vuistregel: vanaf een middelgrote onderneming val je onder de wet. Middelgroot betekent grofweg 50 of meer medewerkers, of een omzet van meer dan 10 miljoen euro samen met een balanstotaal boven 10 miljoen euro. Kleine ondernemingen en eenmanszaken vallen doorgaans buiten de rechtstreekse verplichting.
Essentieel of belangrijk?
Val je onder de wet, dan krijg je van het CCB een classificatie: essentieel of belangrijk. Grote spelers in de meest kritieke sectoren zijn essentieel (strenger toezicht), de rest is belangrijk. Die classificatie bepaalt hoe streng de controle is, maar de basisverplichtingen zijn voor beide gelijk: risicobeheer, beveiligingsmaatregelen, en incidenten melden bij het CCB.
En als je er net onder zit?
Ook dan is het verhaal niet af. Steeds meer grote klanten en overheden leggen hun kleinere leveranciers via het contract cyberbeveiligingseisen op, want NIS2 verplicht hen om hun toeleveringsketen te beveiligen. Kan je aantonen dat je in orde bent, dan win je die contracten makkelijker. Dat aantonen doe je in België het eenvoudigst met CyberFundamentals® (CyFun®), het raamwerk van het CCB. Meer daarover lees je in CyFun® Basic, Important of Essential: wat is het verschil?.
Wat moet je concreet doen?
- Bepaal je sector en grootte, en dus of je in scope zit.
- Registreer je als je in scope bent bij het CCB via atwork.safeonweb.be.
- Breng je cyberbeveiliging aantoonbaar in orde, bij voorkeur via CyFun®.
- Zorg dat je een incident binnen de wettelijke termijnen aan het CCB kan melden.
Twijfel je of je in scope zit? Doe de gratis NIS2-check en weet in een minuut of je essentieel, belangrijk of buiten scope bent. Konforma bepaalt het daarna voor je bij de start, en zet elke maatregel om in concrete taken en bewijs. Bekijk ook wat Konforma doet.