NIS2 · eenvoudig uitgelegd

NIS2 gaat niet alleen over IT.

Sinds 18 oktober 2024 geldt in België de NIS2-wet voor organisaties die binnen het toepassingsgebied vallen.
En daar zit meteen een belangrijk verschil met veel klassieke IT-regels.

NIS2 vraagt niet alleen:

“Is onze software beveiligd?”

Maar ook:

“Hoe gaat onze organisatie met cyberrisico om?”

Wie beslist?
Wie volgt op?
Wat gebeurt er bij een incident?
En kan de organisatie blijven werken als systemen uitvallen?

Je hoeft daarvoor niet meteen een muur van procedures te bouwen.
Je moet wel weten wie waarvoor verantwoordelijk is.

De Belgische NIS2-wet geldt sinds 18 oktober 2024 en het CCB bevestigt dat onder meer risicobeheersmaatregelen en de melding van significante incidenten sinds die datum gelden.

Wat is NIS2 eigenlijk?

NIS2 is Europese cybersecuritywetgeving die in België in nationale wetgeving is omgezet.
Ze richt zich op organisaties in bepaalde kritieke en belangrijke sectoren.

Denk bijvoorbeeld aan delen van:

  • energie
  • transport
  • gezondheidszorg
  • digitale infrastructuur
  • overheidsdiensten
  • productie
  • post- en koeriersdiensten
  • afvalbeheer
  • voeding
  • digitale diensten

Of jouw organisatie eronder valt, hangt niet alleen af van wat je doet.
Ook sector, type dienstverlening, grootte en uitzonderingen spelen mee.

Dus ook hier:

eerst kijken. Dan besluiten.

Het CCB benadrukt dat toepasselijkheid onder meer afhangt van sector/type dienst en omvang van de entiteit, met bijkomende nuances en uitzonderingen.

Valt jouw organisatie onder NIS2?

Misschien.

Een IT-bedrijf is niet automatisch NIS2-plichtig omdat het met computers werkt.
En een groot bedrijf valt niet automatisch onder NIS2 omdat het groot is.

Je moet kijken naar de combinatie van:

  • sector
  • dienstverlening
  • omvang
  • rol
  • eventuele uitzonderingen

De officiële scopecheck hoort daarom bij het Belgische Centre for Cybersecurity Belgium — CCB.

Wij kunnen mee naar de technische omgeving kijken.
Voor de formele kwalificatie volgen we de officiële Belgische criteria.

Cybersecurity wordt een organisatievraag.

Een interessant effect van NIS2 is dat cybersecurity moeilijk nog kan worden weggestopt in:

“Dat doet onze IT.”

Want een incident kan veel breder raken.

Planning.
Klanten.
Productie.
Communicatie.
Leveranciers.
Facturatie.
Toegang tot informatie.

Daarom gaat NIS2 onder meer over risicobeheer, continuïteit, incidenten, leveranciers en verantwoordelijkheid.

Als software belangrijk is voor je werking, wordt softwareveiligheid vanzelf een bedrijfsrisico.

Zeven vragen die je vandaag al kunt stellen.

1 — Weten we welke systemen echt belangrijk zijn?

Niet iedere toepassing is even kritiek.

Begin met weten zonder welke systemen je organisatie nauwelijks kan werken.

2 — Weten we wie toegang heeft?

Gebruikers, beheerders, externe partners en serviceaccounts.

Wie mag wat?

En waarom?

3 — Hebben we backups waar we ook werkelijk iets aan hebben?

Een backup die nooit getest is, blijft vooral een goed voornemen.

4 — Kunnen we zien wat er gebeurd is?

Logging en monitoring helpen wanneer iets fout loopt.

5 — Weten we wie onze leveranciers zijn?

Software staat zelden alleen.

Cloud, API's, hosting, plugins en externe partners maken mee deel uit van je technische keten.

6 — Weten we wat we doen bij een incident?

Wie beslist?

Wie belt wie?

Wat zetten we stil?

Wat moet blijven draaien?

7 — Weet het management wat zijn rol is?

Cybersecurity is onder NIS2 niet uitsluitend een technisch onderwerp.

Verantwoordelijkheid hoort ook bovenaan de organisatie thuis.

En als er echt iets gebeurt?

NIS2 bevat een meldproces voor significante incidenten.
Niet ieder foutje of iedere mislukte login moet dus gemeld worden.

Voor een significant incident geldt in België in grote lijnen:

  1. Binnen 24 uur

    Een eerste waarschuwing.

  2. Binnen 72 uur

    Een uitgebreidere incidentmelding.

  3. Daarna

    Indien gevraagd kan een tussentijds rapport volgen.

  4. Binnen één maand

    In principe een eindrapport.

Voor de concrete criteria en melding blijft het Belgische CCB de officiële bron.

Het CCB beschrijft voor significante NIS2-incidenten precies deze opeenvolging van 24 uur, 72 uur, eventueel tussentijds rapport en een eindrapport uiterlijk één maand na de incidentmelding.

Waar komt Ghostbuster in beeld?

Wij zijn geen NIS2-auditor.
Wij bouwen software.

Maar software en technische infrastructuur zitten wel midden in veel onderwerpen waar NIS2 naar kijkt.

We kunnen bijvoorbeeld mee kijken naar:

  • gebruikers en rechten
  • authenticatie
  • logging
  • API's
  • backups
  • afhankelijkheden
  • technische documentatie
  • onderhoud
  • updateprocessen
  • kritieke applicaties
  • externe koppelingen

Niet om een compliancevinkje te verkopen.

Wel om de technische werkelijkheid duidelijker en beheersbaarder te maken.

Voor NIS2 kijken we eerst naar het CCB.

NIS2 is Europese regelgeving.

Maar voor Belgische organisaties is het Centre for Cybersecurity Belgium een centrale officiële bron voor:

  • toepassingsgebied
  • registratie
  • CyberFundamentals
  • incidentmeldingen
  • richtlijnen
  • Belgische implementatie

Wij vatten dat hier in gewone mensentaal samen.

Voor een formele beoordeling blijft de officiële informatie leidend.

Niet zeker hoe je technische omgeving ervoor staat?

Begin dan niet met honderd controles.
Begin met overzicht.

Welke systemen zijn belangrijk?
Wie kan erin?
Waar draait de data?
Welke koppelingen zijn er?
Wie onderhoudt alles?

Daar kunnen we samen naar kijken.

Veelgestelde vragen over NIS2

Wat is NIS2?

NIS2 is Europese cybersecuritywetgeving die eisen stelt aan de cyberweerbaarheid van organisaties in bepaalde sectoren. België heeft de richtlijn omgezet in nationale NIS2-wetgeving.

Sinds wanneer geldt NIS2 in België?

De Belgische NIS2-wet trad op 18 oktober 2024 in werking. Voor organisaties binnen het toepassingsgebied gelden sindsdien onder meer verplichtingen rond cyberrisicobeheer en de melding van significante incidenten.

Geldt NIS2 voor iedere onderneming?

Nee.

Het toepassingsgebied hangt onder meer af van sector, type dienstverlening, omvang en specifieke uitzonderingen. Gebruik voor een formele beoordeling de officiële informatie en scope-tools van het CCB.

Moet ieder cyberincident gemeld worden?

Nee.

NIS2 heeft meldverplichtingen voor incidenten die volgens de wettelijke criteria als significant worden beschouwd.

Wat zijn de NIS2-meldtermijnen?

Voor significante incidenten geldt in België in grote lijnen een eerste waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en in principe een eindrapport uiterlijk één maand later.

Wat is CyberFundamentals?

CyberFundamentals, vaak CyFun genoemd, is het cybersecurityframework van het Belgische CCB. Het helpt organisaties passende cybersecuritymaatregelen te structureren en speelt ook een rol binnen de Belgische NIS2-aanpak.

Is Ghostbuster NIS2-gecertificeerd?

Ghostbuster beweert niet NIS2-gecertificeerd te zijn.

We kunnen wel technisch helpen rond applicaties, gebruikersrechten, logging, koppelingen, updates, documentatie en onderhoudbaarheid.

Kan Ghostbuster ons NIS2-compliant maken?

Niet op basis van alleen software.

NIS2 gaat ook over organisatie, processen, bestuur, risicobeheer en andere verplichtingen.

Wij kunnen helpen met de technische onderdelen die binnen ons vakgebied vallen.

Wil je het liever uit de eerste hand lezen?

Terecht.

Voor regelgeving kijken we liever naar de officiële bron dan naar een blog die een andere blog heeft samengevat.

Gebruik onderstaande officiële bronnen:

Laatst inhoudelijk gecontroleerd: 29 augustus 2026

Deze pagina geeft een praktische technische toelichting en vormt geen juridisch of formeel NIS2-advies. Of NIS2 op een organisatie van toepassing is en welke verplichtingen gelden, hangt af van de concrete situatie.

🍪 Wij gebruiken cookies om je ervaring te verbeteren. Door verder te gaan, ga je akkoord met ons cookiebeleid.