NIS2-gids België
NIS2-checklist voor België met 34 controlepunten
De vragen uit de NIS2-zelftest, hier als afdrukbare lijst. Kunt u overal ‘ja, gedocumenteerd’ aankruisen, dan heeft u de basis van de Belgische NIS2-wet onder controle.
Stand van zaken: oktober 2026 · Rechtsbasis: NIS2-wet van 26 april 2024 en KB van 9 juni 2024
Overloop de punten samen met de persoon die bij u instaat voor informatiebeveiliging. Kruis alleen aan wat uitgevoerd en gedocumenteerd is: een conformiteitsbeoordelingsinstantie of een inspecteur van het CCB vraagt naar bewijs, niet naar plannen. Bij elk domein staat het artikel uit de wet, zodat u het kunt nalezen.
Bestuursorganen art. 31 en 61 NIS2-wet
- Hebben de bestuursorganen de maatregelen voor het beheer van cyberbeveiligingsrisico’s formeel goedgekeurd, met een gedateerde beslissing?
- Zien de bestuursorganen op vaste tijdstippen toe op de uitvoering, bijvoorbeeld via een periodiek verslag?
- Volgen de leden van de bestuursorganen een opleiding over cyberbeveiligingsrisico’s?
Artikel 31, § 2, van de NIS2-wet verplicht de leden van de bestuursorganen tot een opleiding. - Is er een aangestelde verantwoordelijke voor informatiebeveiliging met een duidelijk mandaat en een eigen budget?
Registratie en meldingsplicht art. 13, 34 en 35 NIS2-wet
- Is uw onderneming geregistreerd bij het CCB via Safeonweb@Work, of is gedocumenteerd dat registratie niet nodig is?
De algemene termijn liep af op 18 maart 2025. Wie later wordt geïdentificeerd, heeft vijf maanden (art. 13, § 1). - Bestaat er een vaste procedure om significante incidenten tijdig te melden aan het CCB?
Binnen 24 uur een vroegtijdige waarschuwing, binnen 72 uur een incidentmelding, en een eindverslag uiterlijk een maand na de incidentmelding. - Heeft u vastgelegd vanaf wanneer een incident voor u ‘significant’ is?
- Is er geregeld hoe u de afnemers van uw diensten verwittigt bij een significant incident?
Risicoanalyse en I.B.B. art. 30, § 3, 1°, en § 5 NIS2-wet
- Beschikt u over een gedocumenteerde risicoanalyse van uw netwerk- en informatiesystemen die geregeld wordt herzien?
- Heeft u een informatiebeveiligingsbeleid (I.B.B.) dat door de bestuursorganen is goedgekeurd?
- Heeft u gekozen voor CyberFundamentals of ISO/IEC 27001 als referentiekader, en weet u welk niveau op u van toepassing is?
Essentiële entiteiten moeten tegen 18 april 2027 gecertificeerd zijn via CyFun of ISO/IEC 27001, of een voortgangsverslag voorleggen bij inspectie door het CCB.
Incidentenbehandeling art. 30, § 3, 2°, NIS2-wet
- Bestaat er een beschreven werkwijze om beveiligingsincidenten op te sporen, in te schatten en af te handelen?
- Worden beveiligingsrelevante gebeurtenissen gelogd en opgevolgd, bijvoorbeeld via logs en alarmen?
- Heeft u de afgelopen twaalf maanden een incident ingeoefend, bijvoorbeeld met een simulatie aan tafel?
Bedrijfscontinuïteit en crisisbeheer art. 30, § 3, 3°, NIS2-wet
- Neemt u regelmatig back-ups die apart bewaard worden en waarvan u de terugzetting test?
- Is er een noodplan dat bepaalt hoe kritieke processen blijven draaien of opnieuw opstarten na een uitval?
- Is er een crisiscel met vaste rollen en bereikbaarheidsgegevens?
Beveiliging van de toeleveringsketen art. 30, § 3, 4°, en § 4 NIS2-wet
- Heeft u een lijst van de leveranciers en dienstverleners die belangrijk zijn voor uw beveiliging?
- Bevatten de contracten met belangrijke leveranciers beveiligingseisen, zoals een meldingsplicht en auditrechten?
- Evalueert u de beveiliging van belangrijke leveranciers op geregelde tijdstippen, via vragenlijst, certificaat of audit?
Verwerving, ontwikkeling en onderhoud art. 30, § 3, 5° en 11°, NIS2-wet
- Worden beveiligingsupdates voor systemen en software snel en controleerbaar geïnstalleerd?
- Laat u uw systemen regelmatig op kwetsbaarheden controleren, met scans of penetratietests, en heeft u een beleid voor het melden van kwetsbaarheden door derden?
- Legt u beveiligingseisen op bij de aankoop of ontwikkeling van nieuwe systemen?
Doeltreffendheid van de maatregelen art. 30, § 3, 6°, en § 6 NIS2-wet
- Gaat u geregeld na of de beveiligingsmaatregelen werken, via interne audits of indicatoren?
- Worden vaststellingen uit audits en controles opgevolgd tot ze opgelost zijn?
Cyberhygiëne en opleiding art. 30, § 3, 7°, NIS2-wet
- Krijgen alle personeelsleden geregeld een opleiding informatiebeveiliging, bijvoorbeeld over phishing?
- Zijn er bindende basisregels voor veilig gebruik van IT, bijvoorbeeld voor wachtwoorden, toestellen en e-mail?
Cryptografie en encryptie art. 30, § 3, 8°, NIS2-wet
- Zijn gegevens op laptops, mobiele toestellen en draagbare opslagmedia versleuteld?
- Bestaan er regels voor encryptie en sleutelbeheer, bijvoorbeeld bij gegevensoverdracht en back-ups?
Personeel, toegang en activa art. 30, § 3, 9°, NIS2-wet
- Worden toegangsrechten toegekend volgens het principe van de minste rechten en periodiek nagekeken?
- Worden toegangen bij indiensttreding, functiewijziging en vertrek volgens een vaste procedure aangemaakt en afgesloten?
- Beschikt u over een actuele inventaris van uw IT-systemen, toepassingen en clouddiensten?
Authenticatie en beveiligde communicatie art. 30, § 3, 10°, NIS2-wet
- Is multifactorauthenticatie ingevoerd voor toegang van op afstand, clouddiensten en beheerdersaccounts?
- Heeft u een beveiligd communicatiemiddel voor noodsituaties, als e-mail en telefonie wegvallen?
Hoe u de checklist gebruikt
Start met de punten die rechtstreekse juridische gevolgen hebben: de registratie op Safeonweb@Work, de meldingsprocedure naar het CCB en de goedkeuring door de bestuursorganen. Daarna komen de maatregelen met veel effect voor weinig moeite, zoals meervoudige authenticatie (MFA) en back-ups waarvan de terugzetting getest is. Bent u een essentiële entiteit, plan dan meteen de route naar certificering via CyberFundamentals of ISO/IEC 27001. Wat de afzonderlijke maatregelen inhouden, leest u op de pagina over CyFun en ISO 27001; de meldingsplicht staat bij melden aan het CCB.
Vaak gestelde vragen
Bevat deze lijst alle eisen van de NIS2-wet?
Ze behandelt de verplichtingen uit de artikelen 13, 30, 31, 34 en 35 op het niveau dat een bestuursorgaan moet kennen. Voor de uitvoering in detail biedt het CyberFundamentals-kader van het CCB een veel uitgebreidere reeks controles.
Volstaat de checklist voor de conformiteitsbeoordeling?
Nee. Essentiële entiteiten moeten een conformiteitsbeoordeling door een erkende instantie doorlopen of zich laten inspecteren door het CCB (art. 39 NIS2-wet). De checklist helpt u om daarop voor te bereiden.
Heeft een leverancier zonder eigen verplichting er iets aan?
Zeker als oriëntatie. Klanten die onder de wet vallen, moeten de beveiliging van hun toeleveringsketen regelen (art. 30, § 3, 4°) en stellen in hun leveranciersevaluaties vaak dezelfde vragen.