Managementsamenvatting
- De eerste conformiteitsmijlpaal van 18 april 2026 is voorbij; het CCB handhaaft actief
- Tegen 18 april 2027 moeten essentiële entiteiten het niveau Essential kunnen aantonen, of een herstelplan indienen
- Dat herstelplan bevat bewijs op niveau Important plus een plan om Essential te halen tegen 18 april 2028
- Het CCB verwijst uitdrukkelijk naar nieuwe dreigingen rond geavanceerde AI-systemen
- Belangrijke entiteiten hoeven geen beoordeling, maar alle andere verplichtingen gelden sinds oktober 2024
- CyFun® 2025 voegt Govern toe als functie en legt meer nadruk op toeleveringsketen en OT; 2023 en 2025 bestaan naast elkaar tot 18 april 2027
- Een CyFun®-label staat niet gelijk aan NIS2-conformiteit
- De Commissie stelde op 20 januari 2026 gerichte aanpassingen aan de richtlijn voor; die zijn nog niet van kracht
- Meldplicht en bestuursverantwoordelijkheid zijn governancevragen, geen IT-vragen
NIS2 in België: de eerste deadline is voorbij, de moeilijkste komt nog
Op 18 april 2026 moesten essentiële entiteiten voor het eerst aantonen waar ze stonden in hun NIS2-traject. Die mijlpaal ligt achter ons, het Centrum voor Cybersecurity België houdt actief toezicht, en vorige maand stuurde de Inspectiedienst een mededeling naar alle essentiële entiteiten over de volgende stap: 18 april 2027.
Het verschil tussen die twee data is groter dan een jaar. De eerste vroeg om een aanvraag: een zelfbeoordeling, een scope, een ondertekend akkoord met een beoordelingsinstantie. De tweede vraagt om een resultaat.
De eerste deadline vroeg om een intentie. De tweede vraagt om een niveau.
Waar België vandaag staat
België zette NIS2 als een van de eerste lidstaten om, met de wet van 26 april 2024, in werking sinds 18 oktober 2024, en het bijhorende koninklijk besluit van 9 juni 2024. Sindsdien is het kader stap voor stap ingevuld.
De registratie via Safeonweb@Work is achter de rug. De eerste conformiteitsmijlpaal voor essentiële entiteiten van 18 april 2026 is gepasseerd: wie voor CyFun koos, moest minstens een verificatie op niveau Basic of Important kunnen voorleggen; wie voor ISO/IEC 27001 koos, zijn scope, Verklaring van Toepasselijkheid en recentste interne auditrapport indienen; wie voor rechtstreeks toezicht koos, een zelfbeoordeling met stavingsstukken.
Sinds 17 juli 2026 worden operatoren van kritieke infrastructuur bovendien automatisch als essentiële entiteit geclassificeerd. Het CCB zit nu in de handhavingsfase.
Wat de nieuwe mededeling van het CCB concreet vraagt
De Inspectiedienst van het CCB stuurde een algemene mededeling en een verzoek om informatie naar alle Belgische essentiële NIS2-entiteiten, over de verplichte conformiteitsbeoordeling tegen 18 april 2027.
De kern: essentiële entiteiten die tegen die datum niet kunnen aantonen dat ze cybersecuritymaatregelen hebben geïmplementeerd die gelijkwaardig zijn aan het CyFun®-zekerheidsniveau Essential, moeten een herstelplan indienen. Dat plan bestaat uit twee delen:
- bewijs van naleving van maatregelen die minstens gelijkwaardig zijn aan het niveau Important
- een onderbouwde beschrijving van de geplande maatregelen om uiterlijk op 18 april 2028 het niveau Essential te bereiken
Van entiteiten die op 18 april 2027 wél het niveau Essential kunnen aantonen — of onderbouwde maatregelen op een lager niveau, op basis van hun eigen risicoanalyse — wordt geen herstelplan gevraagd.
Die aanpak geldt voor alle drie de trajecten: CyFun®-certificering of -verificatie door een erkende conformiteitsbeoordelingsinstantie, ISO/IEC 27001-certificering door een erkende instantie, of een conformiteitsbeoordeling door de Inspectiedienst zelf. Belangrijk detail: de mededeling verandert niets aan de wettelijke verplichtingen of de termijnen uit de NIS2-wet en het koninklijk besluit. Ze maakt expliciet wat de Inspectiedienst verwacht te zien.
De aanleiding is opvallend. Het CCB verwijst naar de nieuwe dreigingen die samenhangen met de opkomst van geavanceerde AI-systemen, en naar de vragen die dat oproept rond governance, risicobeoordeling, beveiliging van de toeleveringsketen, monitoring en incidentrespons. Met andere woorden: het kader beweegt, en het beweegt om redenen die vorig jaar nog niet op tafel lagen.
Essentieel of belangrijk: waarom die kwalificatie alles bepaalt
Voor veel organisaties is dit nog altijd de eerste echte vraag.
Essentiële entiteiten — grote organisaties in sectoren als energie, transport, gezondheidszorg en digitale infrastructuur — vallen onder verplicht en regelmatig toezicht vooraf. Zij moeten hun conformiteit actief aantonen, volgens het schema hierboven.
Belangrijke entiteiten vallen onder toezicht achteraf. Ze zijn niet verplicht een conformiteitsbeoordeling te ondergaan, maar mogen dat vrijwillig doen, en wie dat doet krijgt een vermoeden van conformiteit. Let op de valkuil: alle andere verplichtingen — de beveiligingsmaatregelen, de meldplicht, de bestuursverantwoordelijkheid — gelden onverkort, en ze gelden al sinds 18 oktober 2024.
Twijfel je over je classificatie? Het CCB stelt daarvoor een scope-test ter beschikking via Safeonweb@Work. Leg het resultaat vast, met de redenering erbij. Dat document heb je later nodig.
CyFun® of ISO 27001: wat kies je, en welke versie?
Ongeveer driekwart van de geregistreerde entiteiten koos voor CyFun®, het raamwerk dat het CCB voor de Belgische context ontwikkelde. ISO/IEC 27001 blijft een volwaardig alternatief.
Het onderscheid zit in het vertrekpunt. CyFun® werkt met gelaagde zekerheidsniveaus — Small, Basic, Important, Essential — en legt de nadruk op concrete, actiegerichte maatregelen met een meetbare score per control. ISO/IEC 27001 vertrekt van de opbouw van een volledig managementsysteem voor informatiebeveiliging, wat doorgaans een omvangrijker en langer traject is.
Het niveau Essential is fundamenteel anders van aard dan Basic of Important: het is een certificering van een managementsysteem, met een documentatie-audit, een implementatie-audit ter plaatse, jaarlijkse opvolgingsaudits en hercertificering. Wie vandaag op Basic zit en in april 2027 op Essential wil staan, heeft geen administratief probleem maar een projectplanning.
Sinds oktober 2025 is er bovendien een tweede keuze te maken: welke versie van CyFun®.
Een zelfbeoordeling toont wat je van plan bent. Een certificering toont wat je hebt.
Wat verandert er in CyFun® 2025?
Het CCB lanceerde in oktober 2025 een nieuwe versie van het raamwerk. Ze is afgestemd op het NIST Cybersecurity Framework 2.0 en op de Europese regelgeving, met NIS2 voorop, en ruim tachtig experten en organisaties hebben aan de ontwerpversie meegeschreven. De belangrijkste inhoudelijke verschuivingen:
- Governance komt binnen als eigen functie. CyFun® 2023 volgde de vijf NIST-functies Identify, Protect, Detect, Respond en Recover. CyFun® 2025 voegt Govern toe, en vanaf het niveau Important komen er governancemaatregelen bij. Dat sluit rechtstreeks aan op de bestuursverantwoordelijkheid uit de NIS2-wet.
- De toeleveringsketen krijgt expliciet plaats in de controls: leveranciers en partners.
- OT-beveiliging wordt uitdrukkelijk behandeld, wat voor industriële en zorgomgevingen het verschil maakt.
- De controls zijn duidelijker geformuleerd, met ruimere toelichting bij interpretatie en implementatie.
De timing is het belangrijkste om te weten. CyFun® 2023 en CyFun® 2025 bestaan naast elkaar tot 18 april 2027; tot die datum kies je zelf op welke versie je je laat verifiëren of certificeren. Verklaringen en certificaten op basis van CyFun® 2023 blijven geldig tot uiterlijk 18 april 2028. Daarna wordt alleen nog CyFun® 2025 aanvaard.
Dat is dezelfde datum als de conformiteitsmijlpaal hierboven. Op 18 april 2027 komen dus twee vragen samen: heb je je doelniveau bereikt, en tegen welke versie van het raamwerk laat je je beoordelen?
Tot slot een nuance die in de praktijk vaak misloopt: een CyFun®-label betekent niet automatisch dat je NIS2-conform bent. Verplichtingen zoals de meldtermijnen van 24 uur, 72 uur en één maand moeten hoe dan ook in je eigen procedures geregeld zijn.
De meldplicht is een governancevraag, geen technische
De termijnen zijn bekend: een vroegtijdige waarschuwing binnen 24 uur, een melding binnen 72 uur, een eindrapport binnen één maand.
Wat in de praktijk misloopt, is zelden de techniek. Het is de vraag wie binnen die eerste 24 uur bevoegd is om vast te stellen dat dit een meldingsplichtig incident is — en om die knoop door te hakken op een zaterdagnacht, met onvolledige informatie, terwijl het incidentteam nog aan het uitzoeken is wat er precies gebeurd is.
Datzelfde geldt voor de bestuursverantwoordelijkheid. Het leidinggevend orgaan moet de cyberbeveiligingsmaatregelen goedkeuren en de nodige opleiding volgen, en draagt daar persoonlijk verantwoordelijkheid voor. Dat is geen formaliteit die je met een agendapunt afvinkt. Het is de reden waarom een NIS2-traject in de directiekamer moet beginnen en niet in de serverruimte.
Waarom dit tegelijk juridisch en technisch werk is
De tien maatregelen uit de richtlijn lezen als een technische lijst: risicoanalyse, incidentafhandeling, continuïteit en back-ups, toeleveringsketen, veilige ontwikkeling, meting van de effectiviteit, cyberhygiëne en opleiding, cryptografie, toegangsbeheer, meervoudige authenticatie.
Maar elke maatregel roept een juridische vraag op. Welk niveau is passend voor onze risico’s, en hoe verdedigen we die keuze? Wat leggen we contractueel op aan leveranciers, en wat doen we als ze weigeren? Wat betekent “veilige ontwikkeling” voor software die we inkopen in plaats van bouwen?
Omgekeerd loopt de juridische analyse vast zonder technisch beeld. Je kunt geen passend niveau bepalen als je niet weet welke systemen er draaien en hoe ze aan elkaar hangen.
Daarom staan er in deze opleiding twee docenten samen in de zaal: een jurist gespecialiseerd in cyberwetgeving en een praktijkexpert die implementaties doet. Juridische vraag, technisch antwoord, en omgekeerd.
En intussen beweegt ook het Europese kader
Terwijl België handhaaft, wordt de richtlijn zelf herbekeken.
Op 20 januari 2026 publiceerde de Europese Commissie een voorstel om de NIS2-richtlijn gericht aan te passen, samen met een voorstel voor een herziene Cybersecurity Act. Dat voorstel — COM(2026) 13, procedure 2026/0012(COD) — wil het toepassingsgebied verduidelijken, de jurisdictieregels vereenvoudigen, de rapportering over ransomware stroomlijnen en het grensoverschrijdend toezicht versterken, met een uitgebreidere coördinerende rol voor ENISA. Ook de verplichting om een EU-vertegenwoordiger aan te stellen zou worden uitgebreid naar elke essentiële of belangrijke entiteit die niet in de Unie gevestigd is maar er wel diensten aanbiedt. Volgens de Commissie zou het de naleving vergemakkelijken voor zowat 28.700 ondernemingen.
Daarnaast raakt het Digital Omnibus-pakket de incidentmelding: één Europees meldpunt voor meldingen onder de artikelen 23 en 30, met ENISA als technisch beheerder van dat portaal, dat de melding doorstuurt naar de bevoegde nationale instanties. De drempels, termijnen en bestemmelingen zelf blijven ongewijzigd.
Beide teksten zijn voorstellen. Ze doorlopen de gewone wetgevingsprocedure en zijn nog geen geldend recht. Maar wie vandaag een implementatieplan bouwt, doet dat beter met de wetenschap dat het toepassingsgebied en de meldroute nog kunnen schuiven.
Tegelijk vult ENISA het kader verder in en publiceert de NIS-samenwerkingsgroep referentiedocumenten over de beveiligingsmaatregelen voor entiteiten die onder NIS2 vallen. Dat is geen wetgeving, maar het is wel waar toezichthouders naar kijken wanneer ze beoordelen of jouw maatregelen passend zijn.
Waar begin je?
- Bevestig je classificatie — essentieel, belangrijk, of buiten scope — en leg de redenering schriftelijk vast.
- Controleer je registratie via Safeonweb@Work. Een late registratie is beter dan een vastgestelde niet-registratie.
- Bepaal je doelniveau en zet het af tegen waar je vandaag staat. Het verschil is je projectplan, niet je actiepunt.
- Kies je CyFun®-versie. Tot 18 april 2027 mag je nog kiezen tussen 2023 en 2025; daarna niet meer. Weeg af of je een lopend traject afmaakt op 2023 of meteen overstapt.
- Leg het mandaat voor de meldplicht vast: wie beslist binnen 24 uur, en wie vervangt die persoon.
- Zet de bestuursverantwoordelijkheid op de agenda van het leidinggevend orgaan, inclusief de opleidingsverplichting.
- Documenteer per maatregel je bewijsstukken. Bij een beoordeling telt niet wat je doet, maar wat je kunt tonen.
Van wettekst naar werkend implementatieplan in twee dagen
NIS2 Lead Implementer België: Wetgeving en Praktijk vertrekt telkens vanuit het juridische kader en gaat vervolgens naar de praktische toepassing. Dag één is het juridische kader: de basisconcepten, een diepgaande analyse van de NIS2-verplichtingen, de Belgische omzetting (registratie, cybermaatregelen, opleidingen, incidentmelding, conformiteitsbeoordeling, toezicht) en wat dat betekent voor je interne procedures en je contracten met leveranciers. Dag twee is implementatie: hands-on sessies met het CyFun®-framework op realistische scenario’s, en het uitwerken van strategieën en actieplannen voor je eigen organisatie.
De opleiding wordt gegeven door Chris De Vuyst en Bernd Fiten: een jurist gespecialiseerd in cyberwetgeving en een praktijkexpert in cybersecurity, samen in de zaal.
Deze versie van de opleiding is bijgewerkt met de recentste documentatie van ENISA en de NIS-samenwerkingsgroep over de implementatie van NIS2, met het voorstel van de Europese Commissie om het toepassingsgebied van de richtlijn aan te passen, en met uitgebreidere toelichting en oefeningen op CyFun® 2025, de nieuwe versie van het raamwerk die het CCB aanbeveelt voor de implementatie van de Belgische NIS2-wet.
20–21 oktober 2026 — Van der Valk Hotel Antwerpen, in het Nederlands.
Ook in het Frans (12–13 november 2026, Van der Valk Hôtel Nivelles-Sud) en in het Engels (14–15 december 2026, Park Inn by Radisson Diegem).
€1.495 excl. btw, €1.195 voor overheidsinstellingen, inclusief lunch, gedrukte syllabus en digitaal leermateriaal.
Geen voorkennis vereist.
KMO-portefeuille mogelijk onder het thema cybersecurity.
Het CyFun®-framework is eigendom van het Centrum voor Cybersecurity België en CyFun® is een geregistreerd handelsmerk van het CCB. Het framework en het bijhorende conformiteitsbeoordelingsschema zijn beschikbaar op cyfun.eu, de enige authentieke bron. De diensten van DPI kunnen bijdragen aan beoordelingen door derden, maar vervangen nooit een geaccrediteerde beoordeling door derden.
Bronnen en verder lezen
- Centrum voor Cybersecurity België — mededeling voor essentiële NIS2-entiteiten
- Safeonweb@Work — registratie, scope-test en FAQ
- CyberFundamentals Framework 2025 — CCB, met een vergelijking tussen de sleutelmaatregelen van CyFun® 2023 en 2025
- Voorstel COM(2026) 13 tot aanpassing van de NIS2-richtlijn — Europese Commissie
- Richtlijn (EU) 2022/2555 (NIS2) — EUR-Lex
- Wet van 26 april 2024 (NIS2-wet) — Justel
Veelgestelde vragen
Mijn organisatie is een belangrijke entiteit. Moet ik een conformiteitsbeoordeling laten doen?
Niet verplicht. Belangrijke entiteiten vallen onder toezicht achteraf en kunnen vrijwillig een beoordeling laten uitvoeren. Alle andere verplichtingen gelden wel, en ze gelden al sinds oktober 2024.
Wat is een herstelplan precies?
Het plan dat essentiële entiteiten indienen als ze op 18 april 2027 het niveau Essential niet kunnen aantonen. Het bevat bewijs van naleving op minstens niveau Important, plus een onderbouwd plan om Essential te bereiken tegen 18 april 2028.
Verandert die mededeling van het CCB de wettelijke deadlines?
Nee. De Inspectiedienst geeft aan wat ze verwacht te zien; de verplichtingen en termijnen uit de NIS2-wet en het koninklijk besluit blijven ongewijzigd.
Moet ik overstappen op CyFun® 2025?
Niet meteen. CyFun® 2023 en CyFun® 2025 bestaan naast elkaar tot 18 april 2027, en tot die datum kies je zelf op welke versie je je laat beoordelen. Verklaringen en certificaten op basis van 2023 blijven geldig tot uiterlijk 18 april 2028; daarna wordt alleen 2025 nog aanvaard.
Betekent een CyFun®-label dat ik NIS2-conform ben?
Nee. Het label toont aan dat je de maatregelen van een bepaald zekerheidsniveau hebt geïmplementeerd. Specifieke verplichtingen, zoals de meldtermijnen, moeten daarnaast in je eigen procedures geregeld zijn.
Verandert de richtlijn zelf nog?
De Europese Commissie publiceerde op 20 januari 2026 een voorstel tot gerichte aanpassing, onder meer van het toepassingsgebied, de jurisdictieregels en de meldroute. Het is een voorstel en nog geen geldend recht.
Hoe verhoudt NIS2 zich tot de Cyber Resilience Act?
NIS2 kijkt naar de cyberbeveiliging van je organisatie. De CRA kijkt naar de eigenschappen van je producten. Ze overlappen maar vervangen elkaar niet. Wie zelf producten met digitale elementen op de markt brengt, heeft beide dossiers. Zie ook CRA Lead Implementer.
Is er voorkennis vereist voor deze opleiding?
Nee. De opleiding is gemaakt voor uiteenlopende profielen, van organisaties die net starten tot teams die al ver staan en verfijning zoeken.
Krijg ik een certificaat?
Je ontvangt een getuigschrift na afronding van de tweedaagse, plus een concreet actieplan en de tools om meteen verder te werken.