België zette NIS2 als eerste EU-lidstaat om: de wet van 26 april 2024 is sinds 18 oktober 2024 van kracht. De registratiedeadlines via Safeonweb@Work zijn verstreken, essentiële entiteiten moesten uiterlijk 18 april 2026 hun eerste conformiteitsbeoordeling rond hebben — en het Centre for Cybersecurity Belgium (CCB) zit nu in de handhavingsfase.
Wie vandaag nog niet geregistreerd of aantoonbaar bezig is, valt op. Deze pagina zet de Belgische aanpak — inclusief het CyberFundamentals-kader — praktisch op een rij.
Waar België vandaag staat
| Datum | Mijlpaal |
|---|---|
| 26 april 2024 | NIS2-wet aangenomen — eerste van de EU |
| 18 oktober 2024 | Wet van kracht; CCB is de enige nationale autoriteit |
| Eind 2024 – maart 2025 | Registratiedeadlines via Safeonweb@Work — verstreken |
| 18 april 2026 | Deadline eerste conformiteitsbeoordeling voor essentiële entiteiten — verstreken |
| April 2027 | Volledige verificatie/certificering op niveau Essential |
CyberFundamentals (CyFun): het Belgische kader
België koos niet voor één norm maar voor een getrapt kader, ontwikkeld door het CCB. Ongeveer driekwart van de geregistreerde entiteiten kiest CyFun; ISO 27001 blijft een geldig alternatief.
| Niveau | Aantal controls | Voor wie |
|---|---|---|
| Small | 7 | Kleine organisaties buiten directe scope — gratis startpunt |
| Basic | 34 | Basishygiëne, opstap naar hogere niveaus |
| Important | 132 | Belangrijke entiteiten |
| Essential | 217 | Essentiële entiteiten, verificatie door geaccrediteerde CAB |
Verplichtingen onder de Belgische NIS2-wet
- Registratie via Safeonweb@Work bij het CCB — nog niet gebeurd? Alsnog doen, meteen.
- Zorgplicht: de tien NIS2-maatregelen (risicoanalyse, incidentafhandeling, continuïteit en back-ups, toeleveringsketen, veilige ontwikkeling, effectiviteitsmeting, cyberhygiëne en training, cryptografie, toegangsbeheer, MFA).
- Meldplicht: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindrapport binnen één maand.
- Bestuursverantwoordelijkheid: het management is persoonlijk verantwoordelijk en kan bij niet-naleving sancties krijgen.
Nog niet klaar? Dit is de kortste route
- Registreer alsnog via Safeonweb@Work — een late registratie is beter dan een vastgestelde niet-registratie.
- Bepaal uw CyFun-niveau (Small/Basic/Important/Essential) op basis van uw classificatie.
- Voer de self-assessment uit en documenteer de bewijsstukken per control.
- Dicht de grootste gaten eerst: MFA, geteste back-ups, logging, incident-runbook met de 24/72-uurs klok.
- Essentiële entiteit? Plan de verificatie door een CAB tijdig — agenda's lopen vol richting 2027.
Waarom ITSECOPS
- CyFun-gap-analyse: wij mappen uw huidige situatie op de 34/132/217 controls en leveren een bewijsdossier-structuur.
- Sophos-partner (managed EDR/MDR) en Acronis-partner (back-up/DR) — controls aantoonbaar ingevuld.
- 24/7 SOC: detectie en respons die de 24-uurs meldplicht haalbaar maakt.
- Vaste prijzen, doorgaans 30–50% onder lokale tarieven (leveringsmodel Noorwegen + India).
- ISO 27001-ervaring: ook als u de ISO-route verkiest boven CyFun.
Veelgestelde vragen
Wij zijn nog niet geregistreerd — wat nu?
Registreer alsnog via Safeonweb@Work en documenteer parallel uw verbeterplan. In de handhavingsfase weegt aantoonbare voortgang zwaar; stilzitten is het slechtste scenario.
Moeten we CyFun of ISO 27001 kiezen?
CyFun is ontworpen voor de Belgische NIS2-handhaving, is gratis beschikbaar en getrapt opgebouwd; ISO 27001 is internationaal herkenbaar en handig als u ook buiten België zaken doet. Werkt u al met ISO, dan is een mapping naar CyFun meestal de snelste route.
Geldt dit ook voor kleine bedrijven?
Direct meestal niet, maar via de toeleveringsketen wel: gereguleerde klanten stellen contractuele eisen. Het CyFun Small-niveau (7 controls) is een gratis, realistisch startpunt om die vragenlijsten te kunnen beantwoorden.
Wat kost een CyFun-traject?
Dat hangt af van uw niveau en startpunt. Wij beginnen met een gap-analyse tegen vaste prijs; daarna kent u de prioriteiten en het budget per control-groep.
Meer lezen: NIS2-diensten van ITSECOPS (EU-hub) · Nederland · Duitsland · Denemarken · Noorwegen · Zweden
Dit is algemene informatie, geen juridisch advies. Raadpleeg de wettekst en de publicaties van het CCB voor uw specifieke situatie.
Update september 2026: de bewijsfase is begonnen
België was eerste met NIS2, en sinds 18 april 2026 moeten essentiële entiteiten aantonen dat de maatregelen effectief geïmplementeerd zijn: via CyberFundamentals-verificatie (CyFun), via ISO 27001, of via rechtstreekse CCB-inspectie. Voor kmo’s is er goed nieuws: Vlaanderen subsidieert beveiligingstrajecten via de VLAIO cybersecurity verbetertrajecten. De urgentie bleef in 2026 zichtbaar met aanvallen op AZ Delta, de gemeente Temse en de Luikse zorggroep ISoSL. Pour les PME wallonnes et bruxelloises : le CCB applique les mêmes obligations NIS2 et les niveaux CyberFundamentals dans toute la Belgique, contactez-nous en français via la page contact.
Waarom ITSECOPS: wij zijn partner van alle gangbare securityleveranciers, waardoor EDR, MDR, back-up en Microsoft 365-licenties via ons doorgaans goedkoper zijn dan rechtstreeks aankopen, met publieke prijzen. Vergelijk zelf met onze prijsvergelijker voor cybersecurity, de security stack recommender en de licentiekeuzehulp voor Microsoft 365 en Google Workspace (tools in het Engels, prijzen automatisch in euro). Wij leveren 24/7 SOC, MDR en SIEM, inclusief open source SIEM (Wazuh, Elastic) voor omgevingen met meer dan 50 GB logs per dag, en white label SOC voor Belgische IT-partners.
Welk CyberFundamentals-niveau heeft mijn kmo nodig?
Small volstaat voor micro-organisaties met beperkt risico, Basic is de instap voor de meeste kmo’s, Important en Essential gelden voor entiteiten onder NIS2-toezicht. De juiste keuze volgt uit uw NIS2-classificatie en uw rol in de keten van klanten.
Komt mijn bedrijf in aanmerking voor de VLAIO-subsidie?
Vlaamse kmo’s kunnen via de cybersecurity verbetertrajecten een deel van de kosten van analyse en verbetering laten subsidiëren. Wij richten het traject zo in dat de subsidie maximaal benut wordt.
Wat kost een it-partner per gebruiker per maand?
De Belgische markt rekent doorgaans tientallen euro’s per gebruiker per maand, afhankelijk van wat inbegrepen is. Let vooral op wat ontbreekt: zonder EDR, back-up en monitoring betaalt u het verschil bij het eerste incident. Een exacte prijs krijgt u binnen 24 uur.