CyberdijkDoe de NIS2-check

NIS2 en CyFun voor kmo's: wat moet je regelen?

NIS2 verplicht bedrijven in aangeduide sectoren om hun digitale beveiliging aantoonbaar op orde te hebben. In België toon je dat aan met CyFun of met ISO 27001.

In het kort

  • NIS2 geldt voor bedrijven in aangeduide sectoren vanaf 50 werknemers, of met meer dan 10 miljoen euro omzet en balanstotaal.
  • CyFun is het Belgische kader waarmee je aantoont dat je maatregelen in orde zijn.
  • Essentiële entiteiten moeten tegen 18 april 2027 hun conformiteit laten beoordelen.

Valt je bedrijf onder NIS2?

De Belgische NIS2-wet is van kracht sinds 18 oktober 2024. Ze geldt voor organisaties in een reeks sectoren, zoals energie, transport, gezondheidszorg, digitale infrastructuur, chemie, voeding, afvalbeheer en maakindustrie. Daarnaast telt je grootte: vanaf 50 werknemers, of met een jaaromzet en balanstotaal boven 10 miljoen euro, val je er in principe onder. Voor enkele digitale diensten geldt de wet ongeacht de grootte.

Grote organisaties in de meest kritieke sectoren zijn essentiële entiteiten. De andere zijn belangrijke entiteiten. Het verschil zit vooral in het toezicht: essentiële entiteiten worden vooraf en regelmatig beoordeeld, belangrijke entiteiten achteraf. Doe de NIS2-check om te zien waar je staat.

Wat de wet vraagt

  • Je registreert je bij het Centrum voor Cybersecurity België, via Safeonweb@Work.
  • Je neemt passende maatregelen op basis van een risicoanalyse, en je kan die aantonen.
  • Je meldt ernstige incidenten: een eerste waarschuwing binnen 24 uur, een melding binnen 72 uur en een eindverslag binnen een maand.
  • Het bestuur keurt de maatregelen goed en volgt zelf opleiding.

De CyFun-niveaus

CyberFundamentals, kort CyFun, is het kader van het CCB. Het vertaalt de wet naar concrete maatregelen op vier niveaus: Small, Basic, Important en Essential. Hoe groter het risico van je organisatie, hoe hoger het niveau. Voor de meeste kmo's is Basic het vertrekpunt. Belangrijke entiteiten mikken op Important, essentiële op Essential. Lees meer in welk CyFun-niveau je nodig hebt.

Je mag ook ISO 27001 gebruiken in plaats van CyFun. Het verschil lees je op ISO 27001 voor kmo's.

De deadline van 18 april 2027

Essentiële entiteiten moeten hun conformiteit regelmatig laten beoordelen door een erkende instelling. Tegen 18 april 2027 moet de beoordeling op het niveau Essential rond zijn, of een ISO 27001-certificaat met de juiste scope. Belangrijke entiteiten zijn daartoe niet verplicht, maar moeten bij een controle wel kunnen aantonen dat hun maatregelen kloppen.

Wat kost het?

De prijs hangt af van je grootte en van wat er al geregeld is. Als richtprijs noemt de markt 5.000 tot 15.000 euro voor een cybersecurity-audit bij een kmo. Kleine ondernemingen krijgen via de kmo-portefeuille 45% steun op advies en opleiding rond cybersecurity, middelgrote 35%. De dienstverlener moet daarvoor geregistreerd zijn.

Veelgestelde vragen

Geldt NIS2 ook voor een kmo met minder dan 50 werknemers?

Meestal niet rechtstreeks. Je krijgt wel vragen van klanten die onder de wet vallen, want zij moeten ook de beveiliging van hun leveranciers bewaken. Een CyFun-niveau Basic is dan een gangbaar antwoord.

Is een CyFun-label verplicht?

Voor essentiële entiteiten is een regelmatige beoordeling verplicht, via CyFun, ISO 27001 of een inspectie door het CCB. Voor andere bedrijven is het vrijwillig.

Wat riskeer ik als ik niets doe?

De wet voorziet boetes tot 10 miljoen euro of 2% van de wereldwijde omzet voor essentiële entiteiten, en tot 7 miljoen euro of 1,4% voor belangrijke entiteiten. Het bestuur kan aansprakelijk worden gesteld.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Doe de NIS2-check Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check