NIS2 Scoring
BE-NLBelgië · Nederlands
aangeboden doorSightadel

NIS2-gids België

Toezicht en sancties onder de Belgische NIS2-wet

Het CCB is de centrale toezichthouder, bijgestaan door sectorale overheden zoals de Nationale Bank, het BIPT en het FANC. De wet voorziet administratieve maatregelen en geldboetes vanaf € 500 tot € 10 miljoen of 2% van de wereldwijde omzet, met een verdubbeling bij herhaling.

Stand van zaken: oktober 2026 · Rechtsbasis: NIS2-wet van 26 april 2024 en KB van 9 juni 2024

Wie houdt toezicht?

Het Centrum voor Cybersecurity België (CCB) is de nationale cyberbeveiligingsautoriteit (art. 3, § 1, KB van 9 juni 2024). Het is tegelijk het nationale CSIRT dat de meldingen van incidenten ontvangt. Voor bepaalde sectoren werkt het CCB samen met sectorale overheden:

SectorSectorale overheidGrondslag
Financiële sectorNationale Bank van Belgiëart. 80 NIS2-wet
Digitale infrastructuur, post- en koeriersdienstenBIPTart. 83 NIS2-wet
Bepaalde onderdelen van nucleaire installatiesFANCart. 77 NIS2-wet

De Koning kan daarnaast voor specifieke sectoren een sectorale overheid en een sectorale inspectiedienst aanwijzen, voor het toezicht op bijkomende sectorale maatregelen (art. 15, § 2).

Hoe het toezicht verloopt

Voor essentiële entiteiten is het toezicht nauw verbonden met de verplichte conformiteitsbeoordeling. Wie kiest voor een erkende conformiteitsbeoordelingsinstantie op basis van CyberFundamentals of ISO/IEC 27001, laat zich regelmatig door die instantie beoordelen. Wie dat niet doet, wordt geïnspecteerd door het CCB (art. 39). Op verzoek van een sectorale overheid kunnen die inspecties ook gezamenlijk gebeuren, onder leiding van het CCB.

Belangrijke entiteiten hebben geen verplichte conformiteitsbeoordeling, maar kunnen er vrijwillig voor kiezen (art. 41). Een geslaagde beoordeling geeft een vermoeden van conformiteit met artikel 30 (art. 42). Dat is nuttig als er later vragen komen, bijvoorbeeld na een incident.

Uitgebreid lezen over de beoordeling en de deadlines kunt u op de pagina over CyFun en ISO 27001.

Administratieve maatregelen

Stelt de autoriteit een inbreuk vast, dan kan ze een reeks maatregelen opleggen (art. 58):

  • een waarschuwing;
  • bindende aanwijzingen of een bevel om tekortkomingen te verhelpen;
  • een bevel om een inbreuk te stoppen en niet te herhalen;
  • een bevel om de maatregelen of de meldingen binnen een bepaalde termijn in orde te brengen;
  • een bevel om afnemers in te lichten over een significante cyberdreiging;
  • een bevel om aanbevelingen uit een beveiligingsaudit binnen een redelijke termijn uit te voeren;
  • een bevel om aspecten van de inbreuk openbaar te maken;
  • bij essentiële entiteiten: de aanstelling van een controlefunctionaris voor een bepaalde periode.

Worden de gevraagde maatregelen bij een essentiële entiteit niet tijdig genomen, dan kan de autoriteit vragen om een certificering of vergunning tijdelijk op te schorten, en een algemeen directeur of wettelijk vertegenwoordiger tijdelijk verbieden leidinggevende functies uit te oefenen (art. 60).

Administratieve geldboetes

InbreukGeldboete
Essentiële entiteit: maatregelen of meldingsplicht niet nageleefd€ 500 tot € 10 miljoen of 2% van de totale wereldwijde jaaromzet van het voorgaande boekjaar, het hoogste bedrag (art. 59, 5°)
Belangrijke entiteit: maatregelen of meldingsplicht niet nageleefd€ 500 tot € 7 miljoen of 1,4% van de totale wereldwijde jaaromzet, het hoogste bedrag (art. 59, 4°)
Toezichtsverplichtingen uit titel 4 niet nageleefd€ 500 tot € 200.000 (art. 59, 3°)
Nadeel berokkenen aan iemand die te goeder trouw de verplichtingen uitvoert€ 500 tot € 200.000 (art. 59, 2°)
Geen informatie bezorgen in het kader van een identificatie (art. 12)€ 500 tot € 125.000 (art. 59, 1°)

Voor het percentage telt de omzet van de hele onderneming waarvan de entiteit deel uitmaakt. Bij herhaling van dezelfde feiten binnen drie jaar wordt de boete verdubbeld. Meerdere samenlopende inbreuken kunnen tot één boete leiden die in verhouding staat tot het geheel (art. 59, laatste leden).

Verjaring: feiten verjaren drie jaar nadat ze gepleegd zijn. Opgelegde maatregelen en geldboetes verjaren vijf jaar na de datum waarop ze uitgevoerd moeten worden (art. 57).

De overheidssector

Voor entiteiten uit de overheidssector gelden de administratieve geldboetes en de maatregelen van artikel 60 niet (art. 62). De verplichtingen van de wet gelden wel, en de andere maatregelen van artikel 58 blijven mogelijk.

Voorbereid op een controle

Een inspecteur of een conformiteitsbeoordelingsinstantie wil bewijzen zien. Zorg dat deze documenten actueel en vindbaar zijn:

  • het resultaat van de scope-test en de registratie op Safeonweb@Work;
  • de risicoanalyse en het I.B.B., goedgekeurd door de bestuursorganen;
  • voor essentiële entiteiten: het verificatie- of certificeringsrapport, of de zelfbeoordeling bij inspectie;
  • de opleidingsattesten van de bestuurders;
  • het incidentenregister met de meldingen aan het CCB;
  • auditrapporten en de opvolging van vaststellingen.

Waar uw grootste tekorten zitten en welke daarvan juridische gevolgen kunnen hebben, toont de NIS2-zelftest. De volledige wettekst staat in de Justel-databank.

Vaak gestelde vragen

Hoe hoog kan de boete voor een essentiële entiteit oplopen?

Tot € 10 miljoen of 2% van de totale wereldwijde jaaromzet van het voorgaande boekjaar van de onderneming waartoe de entiteit behoort, het hoogste bedrag geldt (art. 59, 5°).

Wat gebeurt er bij herhaling?

Herhaalt een entiteit dezelfde feiten binnen drie jaar, dan wordt de administratieve geldboete verdubbeld (art. 59).

Krijgen gemeenten of overheidsdiensten boetes?

Nee. De geldboetes en de maatregelen van artikel 60 gelden niet voor de overheidssector (art. 62). De verplichtingen van de wet gelden wel.

Wie controleert een bank?

Voor de financiële sector is de Nationale Bank van België de sectorale overheid (art. 80). Door DORA valt de sector wel grotendeels buiten de NIS2-wet.