FlowplanePilot aanvragen
Blog
GidsZero trust-tunnel, MCP-endpoint

NIS2 en zero trust: een praktische checklist voor Belgische kmo's

Wie onder de Belgische NIS2-wet valt, de deadlines voor CyFun en ISO 27001 en een checklist van 15 punten die zero trust-praktijken koppelt aan CyFun-controles.

De Belgische NIS2-wet is van toepassing sinds 18 oktober 2024. Voor een bedrijf met 50 tot 500 mensen is het moeilijkste deel een lijst wettelijke verplichtingen omzetten in werk dat een IT-team kan plannen en een raad van bestuur kan goedkeuren. Dit artikel legt uit wie onder de wet valt, wat de wet vraagt, hoe de Belgische route via CyberFundamentals (CyFun) werkt en waar zero trust-praktijken helpen om aan specifieke controles te voldoen. Het eindigt met een checklist.

Dit is algemene informatie en geen juridisch advies. De enige authentieke teksten zijn die welke in het Belgisch Staatsblad zijn bekendgemaakt. Gebruik voor je eigen situatie de tools en richtlijnen van het Centrum voor Cybersecurity België (CCB) en, waar nodig, een advocaat.

De Belgische NIS2-wet in het kort

De wet van 26 april 2024 tot vaststelling van een kader voor de cyberbeveiliging van netwerk- en informatiesystemen van algemeen belang voor de openbare veiligheid zet Richtlijn (EU) 2022/2555 om. Ze werd op 17 mei 2024 bekendgemaakt in het Belgisch Staatsblad, en artikel 98 legt de inwerkingtreding vast op 18 oktober 2024. Een koninklijk besluit van 9 juni 2024 voert de wet uit en wijst het CCB aan als nationale cyberbeveiligingsautoriteit.

Valt je organisatie onder de wet?

Volgens de NIS2-pagina van het CCB op Safeonweb@Work valt een organisatie in principe onder de wet als aan drie voorwaarden is voldaan. Ze levert een dienst die in bijlage I of II van de wet staat. Ze is minstens een middelgrote onderneming volgens Aanbeveling 2003/361/EG van de Commissie, wat betekent minstens 50 voltijdse equivalenten, of een jaaromzet en een balanstotaal die allebei boven EUR 10 miljoen liggen. En ze is gevestigd in België.

Bijlage I somt de sectoren met een hoge kriticiteit op: energie, vervoer, bankwezen, infrastructuur voor de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten (business-to-business), overheid en ruimtevaart. Bijlage II omvat post- en koeriersdiensten, afvalstoffenbeheer, chemische stoffen, levensmiddelen, verschillende deelsectoren van de industrie (medische hulpmiddelen, elektronica, elektrische apparatuur, machines, motorvoertuigen en andere transportmiddelen), digitale aanbieders en onderzoek.

De omvang wordt op groepsniveau berekend wanneer een bedrijf partnerondernemingen of verbonden ondernemingen heeft. Een dochter van 30 mensen binnen een grotere groep kan dus onder de wet vallen, ook al lijkt ze op zich klein. Sommige entiteiten vallen er ongeacht hun omvang onder, zoals gekwalificeerde verleners van vertrouwensdiensten en DNS-dienstverleners. Het CCB kan een organisatie ook als essentieel of belangrijk identificeren op grond van artikel 11 van de wet.

Volgens de artikelen 9 en 10 zijn entiteiten uit bijlage I die boven de drempels voor middelgrote ondernemingen uitkomen (in de praktijk grote ondernemingen) essentiële entiteiten. De meeste andere entiteiten uit bijlage I en II die onder de wet vallen, zijn belangrijke entiteiten. Het CCB wijst erop dat het verschil vooral zit in hoe streng ze worden gecontroleerd en gesanctioneerd.

Het CCB biedt een downloadbare NIS2-scopetest (een Excelbestand) en een quickstartgids in zeven stappen. Begin daar als je twijfelt.

Ook bedrijven buiten het toepassingsgebied kunnen geraakt worden. NIS2-entiteiten moeten de beveiliging van hun toeleveringsketen beheren, en het CCB raadt organisaties in de toeleveringsketen van een NIS2-entiteit aan om minstens CyFun Basic toe te passen.

Wat de wet vraagt

Registratie

Entiteiten registreren zich bij het CCB via Safeonweb@Work. Artikel 13 van de wet geeft daarvoor vijf maanden na de inwerkingtreding, waardoor de deadline op 18 maart 2025 viel. Bepaalde digitale aanbieders (onder meer DNS-, cloud-, datacenter- en beheerde dienstverleners) hadden tijd tot 18 december 2024. Entiteiten die later geïdentificeerd worden, hebben vijf maanden vanaf hun identificatie. Wijzigingen in de geregistreerde gegevens moeten aan het CCB worden gemeld.

Maatregelen voor risicobeheer

Artikel 30 van de Belgische wet, dat artikel 21 van de richtlijn omzet, vraagt passende en evenredige technische, operationele en organisatorische maatregelen, gebaseerd op een benadering die alle gevaren omvat. De minimale lijst bevat beleid voor risicoanalyse, incidentenbehandeling, bedrijfscontinuïteit en back-ups, beveiliging van de toeleveringsketen, beveiliging bij aankoop en onderhoud, het testen van de doeltreffendheid, cyberhygiëne en opleiding, cryptografie, beveiligingsaspecten ten aanzien van personeel met toegangsbeleid en beheer van activa, en, in artikel 21, lid 2, j), "het gebruik van multifactorauthenticatie of continue authenticatie" waar dat passend is.

Incidentmelding

Significante incidenten worden gemeld aan het nationale CSIRT, en dat is het CCB. Artikel 35 legt de fasen vast: een vroegtijdige waarschuwing binnen 24 uur nadat je kennis kreeg van het incident, een incidentmelding binnen 72 uur, een tussentijds verslag op verzoek, en een eindverslag uiterlijk een maand na de incidentmelding. Meldingen gebeuren op het meldingsplatform van het CCB, en het CCB publiceert een meldingsgids.

Verantwoordelijkheid van het bestuur

Volgens artikel 31 keurt het leidinggevend orgaan de maatregelen voor risicobeheer goed, houdt het toezicht op de uitvoering ervan en is het aansprakelijk voor inbreuken. De leden moeten een opleiding volgen zodat ze risico's kunnen herkennen en cyberbeveiligingspraktijken kunnen beoordelen. Het CCB vermeldt administratieve geldboetes tot EUR 10 miljoen of 2% van de wereldwijde omzet voor essentiële entiteiten, en tot EUR 7 miljoen of 1,4% voor belangrijke entiteiten.

De conformiteitsroute: CyFun of ISO/IEC 27001

Het CyberFundamentals-raamwerk heeft drie zekerheidsniveaus: Basic, Important en Essential. CyFun 2025 is afgestemd op NIST CSF 2.0, en daarom zien de controlereferenties eruit als PR.AA-03.2. CyFun 2023 en CyFun 2025 zijn allebei beschikbaar tijdens een overgangsperiode, waarna alleen de versie van 2025 nog aanvaard wordt. Het CCB stelt dat een gevalideerde CyFun-implementatie NIS2-entiteiten een vermoeden van conformiteit geeft. Het koninklijk besluit aanvaardt ook ISO/IEC 27001, met een toepassingsgebied dat alle netwerk- en informatiesystemen van de entiteit dekt.

Essentiële entiteiten moeten regelmatig een conformiteitsbeoordeling ondergaan. Op belangrijke entiteiten wordt in principe achteraf toezicht gehouden, bijvoorbeeld na een incident, maar ze kunnen vrijwillig voor hetzelfde regime kiezen. De FAQ van het CCB zegt uitdrukkelijk dat belangrijke entiteiten toch alle beveiligingsmaatregelen moeten uitvoeren.

Deadlines voor essentiële entiteiten

Deze data komen uit artikel 22 van het koninklijk besluit van 9 juni 2024 (18 en 30 maanden na de inwerkingtreding, of na de identificatie), zoals verwoord in de NIS2-tijdlijn van het CCB en de FAQ over NIS2 en CyFun:

Op 11 augustus 2026 publiceerde de inspectiedienst van het CCB een mededeling (ref. NCCA/JK/INS/2026-002) over wat er gebeurt als een essentiële entiteit Essential niet haalt tegen 18 april 2027. Ze vraagt zulke entiteiten een herstelplan in te dienen, bij voorkeur met bewijs van CyFun Important en een beschrijving van hoe Essential tegen 18 april 2028 bereikt wordt. De mededeling stelt dat ze niets verandert aan de wettelijke verplichtingen. Ze merkt ook op dat het gebruik van geavanceerde AI nieuwe vragen oproept voor governance, risicobeoordeling, beveiliging van de toeleveringsketen, monitoring en incidentrespons.

Waar zero trust past

NIS2 noch CyFun eist "zero trust" bij naam. In een zero trust-opzet wordt elk verzoek afzonderlijk geauthenticeerd en geautoriseerd, wordt toegang per applicatie verleend en wordt niets vertrouwd omdat het op het interne netwerk staat. Verschillende van die praktijken sluiten aan bij concrete controles. De referenties hieronder komen uit de CyFun 2025-mapping van het CCB (bestand van 23 september 2026), die elke controle koppelt aan de richtlijn.

Een checklist voor Belgische kmo's

  1. Voer de scopetest van het CCB uit en noteer het resultaat, inclusief de omvang op groepsniveau en elke dienst die je levert (wet, artikelen 9 en 10).
  2. Controleer je registratie op Safeonweb@Work en of de contactgegevens actueel zijn (artikel 13).
  3. Kies je raamwerk (CyFun of ISO/IEC 27001) en, voor CyFun, een doelniveau op basis van een gedocumenteerde risicobeoordeling (koninklijk besluit, artikelen 5 en 7).
  4. Leg de maatregelen voor risicobeheer ter goedkeuring voor aan het bestuur en plan de opleiding voor het management (artikel 31).
  5. Stel de inventaris van hardware, software en cloud op of werk hem bij (ID.AM-01.1, ID.AM-02.1).
  6. Maak MFA verplicht voor alle toegang op afstand, te beginnen met mail, beheerportalen en remote desktop (PR.AA-03.2, artikel 21, lid 2, j) van de richtlijn).
  7. Haal permanente beheerdersrechten weg van dagelijkse accounts en kijk toegangsrechten volgens een vaste cyclus na (PR.AA-05.1, PR.AA-05.4).
  8. Vervang VPN-toegang tot het hele netwerk waar mogelijk door toegang per applicatie, en segmenteer kritieke systemen (PR.IR-01.2).
  9. Controleer dat geen enkele beheerinterface vanaf het internet bereikbaar is, en sluit poorten die je niet nodig hebt (PR.IR-01, PR.PS-01.3).
  10. Maak een lijst van elke leverancier met toegang op afstand, zet ze over naar persoonlijke, tijdelijke en gelogde sessies en documenteer het risico (ID.AM-08.11, GV.SC-07.1, artikel 21, lid 2, d) van de richtlijn).
  11. Maak een lijst van serviceaccounts, API-sleutels en AI-agents, geef elk een eigenaar en beperk wat elk kan bereiken (PR.AA-01.1, PR.AA-05.3).
  12. Centraliseer toegangs- en beveiligingslogs, leg een bewaartermijn vast en kijk ze na (PR.PS-04.1, DE.AE-03.1).
  13. Schrijf een incidentresponsplan dat vastlegt wie de vroegtijdige waarschuwing binnen 24 uur en de melding binnen 72 uur indient op het platform van het CCB (RS.MA-01.1, artikel 35 van de wet).
  14. Test back-ups en een herstelrun (PR.DS-11.1, RC.RP-01.1).
  15. Ben je een essentiële entiteit, controleer dan je status tegenover de deadline van 18 april 2027 en de mededeling van het CCB van augustus 2026 voor je de volgende audit plant.

Over Flowplane

Bij Flowplane bouwen we een Europese zero trust-gateway voor mensen en AI-agents. Er is nog niets beschikbaar, en er zijn vandaag geen klanten of certificeringen. Zodra hij gelanceerd wordt, wil hij de toegang per applicatie, de MFA en de toegangslogging dekken die hierboven beschreven staan.

Bronnen