België zette NIS2 als eerste EU-lidstaat om: de wet van 26 april 2024 is sinds 18 oktober 2024 van kracht. De registratiedeadlines via Safeonweb@Work zijn verstreken, essentiële entiteiten moesten uiterlijk 18 april 2026 hun eerste conformiteitsbeoordeling rond hebben — en het Centre for Cybersecurity Belgium (CCB) zit nu in de handhavingsfase.
Wie vandaag nog niet geregistreerd of aantoonbaar bezig is, valt op. Deze pagina zet de Belgische aanpak — inclusief het CyberFundamentals-kader — praktisch op een rij.
Waar België vandaag staat
| Datum | Mijlpaal |
|---|---|
| 26 april 2024 | NIS2-wet aangenomen — eerste van de EU |
| 18 oktober 2024 | Wet van kracht; CCB is de enige nationale autoriteit |
| Eind 2024 – maart 2025 | Registratiedeadlines via Safeonweb@Work — verstreken |
| 18 april 2026 | Deadline eerste conformiteitsbeoordeling voor essentiële entiteiten — verstreken |
| April 2027 | Volledige verificatie/certificering op niveau Essential |
CyberFundamentals (CyFun): het Belgische kader
België koos niet voor één norm maar voor een getrapt kader, ontwikkeld door het CCB. Ongeveer driekwart van de geregistreerde entiteiten kiest CyFun; ISO 27001 blijft een geldig alternatief.
| Niveau | Aantal controls | Voor wie |
|---|---|---|
| Small | 7 | Kleine organisaties buiten directe scope — gratis startpunt |
| Basic | 34 | Basishygiëne, opstap naar hogere niveaus |
| Important | 132 | Belangrijke entiteiten |
| Essential | 217 | Essentiële entiteiten, verificatie door geaccrediteerde CAB |
Verplichtingen onder de Belgische NIS2-wet
- Registratie via Safeonweb@Work bij het CCB — nog niet gebeurd? Alsnog doen, meteen.
- Zorgplicht: de tien NIS2-maatregelen (risicoanalyse, incidentafhandeling, continuïteit en back-ups, toeleveringsketen, veilige ontwikkeling, effectiviteitsmeting, cyberhygiëne en training, cryptografie, toegangsbeheer, MFA).
- Meldplicht: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindrapport binnen één maand.
- Bestuursverantwoordelijkheid: het management is persoonlijk verantwoordelijk en kan bij niet-naleving sancties krijgen.
Nog niet klaar? Dit is de kortste route
- Registreer alsnog via Safeonweb@Work — een late registratie is beter dan een vastgestelde niet-registratie.
- Bepaal uw CyFun-niveau (Small/Basic/Important/Essential) op basis van uw classificatie.
- Voer de self-assessment uit en documenteer de bewijsstukken per control.
- Dicht de grootste gaten eerst: MFA, geteste back-ups, logging, incident-runbook met de 24/72-uurs klok.
- Essentiële entiteit? Plan de verificatie door een CAB tijdig — agenda's lopen vol richting 2027.
Waarom ITSECOPS
- CyFun-gap-analyse: wij mappen uw huidige situatie op de 34/132/217 controls en leveren een bewijsdossier-structuur.
- Sophos-partner (managed EDR/MDR) en Acronis-partner (back-up/DR) — controls aantoonbaar ingevuld.
- 24/7 SOC: detectie en respons die de 24-uurs meldplicht haalbaar maakt.
- Vaste prijzen, doorgaans 30–50% onder lokale tarieven (leveringsmodel Noorwegen + India).
- ISO 27001-ervaring: ook als u de ISO-route verkiest boven CyFun.
Veelgestelde vragen
Wij zijn nog niet geregistreerd — wat nu?
Registreer alsnog via Safeonweb@Work en documenteer parallel uw verbeterplan. In de handhavingsfase weegt aantoonbare voortgang zwaar; stilzitten is het slechtste scenario.
Moeten we CyFun of ISO 27001 kiezen?
CyFun is ontworpen voor de Belgische NIS2-handhaving, is gratis beschikbaar en getrapt opgebouwd; ISO 27001 is internationaal herkenbaar en handig als u ook buiten België zaken doet. Werkt u al met ISO, dan is een mapping naar CyFun meestal de snelste route.
Geldt dit ook voor kleine bedrijven?
Direct meestal niet, maar via de toeleveringsketen wel: gereguleerde klanten stellen contractuele eisen. Het CyFun Small-niveau (7 controls) is een gratis, realistisch startpunt om die vragenlijsten te kunnen beantwoorden.
Wat kost een CyFun-traject?
Dat hangt af van uw niveau en startpunt. Wij beginnen met een gap-analyse tegen vaste prijs; daarna kent u de prioriteiten en het budget per control-groep.
Meer lezen: NIS2-diensten van ITSECOPS (EU-hub) · Nederland · Duitsland · Denemarken · Noorwegen · Zweden
Dit is algemene informatie, geen juridisch advies. Raadpleeg de wettekst en de publicaties van het CCB voor uw specifieke situatie.