NIS2 Scoring
BE-NLBelgië · Nederlands
aangeboden doorSightadel

NIS2-gids België

Maatregelen en conformiteitsbeoordeling: CyFun of ISO 27001

Artikel 30 van de NIS2-wet bepaalt welke maatregelen u minstens neemt. Typisch Belgisch is wat daarna komt: essentiële entiteiten moeten hun maatregelen laten beoordelen, via CyberFundamentals of ISO/IEC 27001, of via een inspectie door het CCB. De volgende deadline is 18 april 2027.

Stand van zaken: oktober 2026 · Rechtsbasis: NIS2-wet van 26 april 2024 en KB van 9 juni 2024

Wat artikel 30 vraagt

Essentiële en belangrijke entiteiten nemen passende en evenredige technische, operationele en organisatorische maatregelen om de risico’s voor hun netwerk- en informatiesystemen te beheren (art. 30, § 1). Bij de keuze houdt u rekening met de stand van de techniek, de relevante normen en de kosten, en met uw blootstelling aan risico’s, uw omvang en de mogelijke maatschappelijke en economische gevolgen van incidenten (art. 30, § 2).

De maatregelen omvatten minstens de volgende elf onderwerpen (art. 30, § 3):

  1. beleid inzake risicoanalyse en beveiliging van informatiesystemen;
  2. incidentenbehandeling;
  3. bedrijfscontinuïteit, zoals back-upbeheer, noodplannen en crisisbeheer;
  4. beveiliging van de toeleveringsketen;
  5. beveiliging bij het verwerven, ontwikkelen en onderhouden van systemen, met respons op en bekendmaking van kwetsbaarheden;
  6. beleid en procedures om de effectiviteit van de maatregelen te beoordelen;
  7. basispraktijken van cyberhygiëne en opleiding;
  8. cryptografie en, waar nodig, encryptie;
  9. personeelsbeveiliging, toegangsbeleid en beheer van activa;
  10. waar gepast multifactorauthenticatie, beveiligde spraak-, video- en tekstcommunicatie en beveiligde noodcommunicatie;
  11. een beleid voor de gecoördineerde bekendmaking van kwetsbaarheden.

Dat elfde punt staat niet als apart onderdeel in de opsomming van de Europese richtlijn. De Belgische wetgever heeft het expliciet toegevoegd. In de praktijk gaat het om een beschreven werkwijze voor kwetsbaarheden die externen, bijvoorbeeld onderzoekers, bij u melden, en om de manier waarop u die opvolgt.

Risicoanalyse en I.B.B.

Elke entiteit voert een risicoanalyse uit die alle gevaren omvat, dus niet alleen cyberaanvallen maar ook bijvoorbeeld brand of stroomuitval, en werkt op basis daarvan een informatiebeveiligingsbeleid uit, het I.B.B. (art. 30, § 5). Dat beleid moet minstens alle onderwerpen van de lijst hierboven behandelen. Stelt u vast dat u niet aan de maatregelen voldoet, dan neemt u onverwijld corrigerende maatregelen (art. 30, § 6).

Het I.B.B. is meer dan een formaliteit. De risicoanalyse bepaalt ook welk CyFun-niveau voor u passend is, en een conformiteitsbeoordelingsinstantie zal ernaar vragen.

De verplichte conformiteitsbeoordeling

Essentiële entiteiten moeten zich onderwerpen aan een regelmatige conformiteitsbeoordeling (art. 39). Ze kiezen tussen twee wegen:

  • Beoordeling door een erkende instantie op basis van een referentiekader dat de Koning heeft vastgelegd (art. 39, eerste lid, 1°, en art. 40).
  • Inspectie door het CCB (art. 39, eerste lid, 2°).

Het koninklijk besluit van 9 juni 2024 laat twee referentiekaders toe, die het hele netwerk- en informatiesysteem van de entiteit moeten dekken (art. 5 KB):

ReferentiekaderWat het inhoudt
CyberFundamentals (CyFun)Kader van het CCB met de niveaus Basic, Important en Essential. Een essentiële entiteit behaalt in principe een certificering voor het niveau Essential (art. 6 KB). Rechtvaardigt de eigen risicoanalyse een lager niveau, dan kan ze met motivering een verificatie voor een lager niveau behalen; die keuze valt onder haar eigen verantwoordelijkheid (art. 7 KB).
NBN EN ISO/IEC 27001Certificering volgens de internationale norm, met een toepassingsgebied dat alle netwerk- en informatiesystemen omvat.

Belangrijke entiteiten mogen vrijwillig hetzelfde traject volgen (art. 41). Wie dat doet, wordt tot bewijs van het tegendeel geacht te voldoen aan artikel 30 (art. 42). Dat vermoeden van conformiteit geldt ook voor essentiële entiteiten die de weg via een erkende instantie kiezen.

De deadlines voor essentiële entiteiten

De termijnen lopen vanaf de inwerkingtreding van de wet op 18 oktober 2024, of vanaf de identificatie door het CCB (art. 22 en 23 KB).

1

18 april 2026 (na 18 maanden): verstreken

Op de CyFun-route een verificatie voor het niveau Basic of Important door een erkende instantie, naargelang de risicoanalyse. Op de ISO-route het toepassingsgebied en de toepasselijkheidsverklaring. Bij inspectie door het CCB een zelfbeoordeling (CyFun) of het I.B.B. met toepassingsgebied en toepasselijkheidsverklaring (ISO).

2

18 april 2027 (na 30 maanden)

Een certificering volgens CyFun of ISO/IEC 27001 (art. 22, § 2, KB). Wie voor inspectie door het CCB koos, bezorgt een stand van zaken van het conformiteitsproces (art. 23, § 2, KB).

3

18 april 2028

Volgens een mededeling van het CCB uit 2026 dienen entiteiten die op 18 april 2027 het niveau Essential nog niet aantonen, een saneringsplan in. Dat plan moet minstens het niveau Important aantonen en het niveau Essential tegen 18 april 2028 voorzien. De wettelijke termijnen zelf blijven volgens het CCB ongewijzigd.

Ongeacht de gekozen weg moeten essentiële en belangrijke entiteiten een continue verbetering kunnen aantonen (art. 23, § 3, KB). Een certificaat is dus geen eindpunt.

Planning: een certificeringsaudit vraagt maanden voorbereiding en een tijdige afspraak met een erkende instantie. Wie nu nog moet starten, legt de datum van de audit voor 18 april 2027 best meteen vast.

Een werkbare aanpak

  1. Keuze van het kader: CyFun ligt dicht bij de wet en het CCB stelt de documentatie ter beschikking op Safeonweb@Work. ISO/IEC 27001 is interessant als u al gecertificeerd bent of internationale klanten heeft die erom vragen.
  2. Risicoanalyse en niveau: bepaal het niveau dat bij uw risico’s past en motiveer schriftelijk als u als essentiële entiteit onder Essential blijft.
  3. Gap-analyse: vergelijk uw huidige maatregelen met de controles van het gekozen kader.
  4. Snelle winst: multifactorauthenticatie, geteste back-ups, patchbeheer en een werkende incidentprocedure.
  5. I.B.B. en goedkeuring: leg beleid en maatregelen vast en laat de bestuursorganen ze goedkeuren.
  6. Beoordeling: plan de audit bij een erkende instantie of bereid de inspectie door het CCB voor.

De NIS2-zelftest toont per onderwerp hoe ver u staat, en de wettekst vindt u in de Justel-databank.

Vaak gestelde vragen

Moet een belangrijke entiteit ook gecertificeerd worden?

Nee. Voor belangrijke entiteiten is de conformiteitsbeoordeling vrijwillig (art. 41). Wie ze toch laat uitvoeren, geniet het vermoeden van conformiteit met artikel 30 (art. 42).

Welk CyFun-niveau heeft een essentiële entiteit nodig?

In principe het niveau Essential (art. 6 KB). Een lager niveau kan als de eigen risicoanalyse dat rechtvaardigt en de entiteit dit motiveert (art. 7 KB).

Volstaat een bestaand ISO 27001-certificaat?

ISO/IEC 27001 is een erkend referentiekader. Het toepassingsgebied moet dan wel alle netwerk- en informatiesystemen van de entiteit omvatten (art. 5 KB). Een certificaat voor één afdeling of één dienst volstaat dus niet.

Wat gebeurt er als we 18 april 2027 niet halen?

Volgens het CCB dient u dan een saneringsplan in dat minstens het niveau Important aantoont en het niveau Essential tegen 18 april 2028 voorziet. De wettelijke termijn blijft wel gelden, dus wacht niet.