Security

NIS2 in de praktijk voor de Belgische middenmarkt

Scope, MFA, meldplicht binnen 24 uur en persoonlijke aansprakelijkheid: wat u nu vastlegt, en hoe standaard techniek de eisen invult.

5 min lezenIT en directie

In het kort

  • De echte verschuiving zit niet in de techniek maar in de aansprakelijkheid: bij een ernstig incident kijkt de wet naar het management, persoonlijk.
  • Begin bij twee vragen, niet bij tools: valt u onder NIS2 (vanaf 50 werknemers of 10 miljoen euro omzet), en bent u geregistreerd bij de CCB?
  • MFA staat met naam in artikel 21 en is de snelste winst; de meldplicht van 24 uur is vooral een organisatievraag die u vooraf uitschrijft.
  • Standaardtechniek doet het zware werk: EU-cloud, SSO met MFA, WAF, een volledig audit trail en geteste back-ups dekken samen het grootste deel van de eisen.

NIS2 verschuift vooral de vraag wie opdraait voor een incident. De richtlijn is van kracht sinds 18 oktober 2024, en bij een ernstige storing kijkt de wet niet langer alleen naar de IT-ploeg. Ze kijkt naar het management, persoonlijk. Dat is de reden om dit op de agenda van deze maand te zetten, niet die van volgend kwartaal.

In België is de richtlijn omgezet in de wet van 26 april 2024, die op 18 oktober 2024 in werking trad. Europees raakt de tekst ongeveer 160.000 entiteiten in achttien sectoren. Wat volgt is geen juridisch advies. Het is een praktische kaart van wat u zelf moet uitzoeken, plus de knopen die u beter samen met de CCB doorhakt.

Valt u eronder?

De ondergrens is die van de middelgrote onderneming: vanaf 50 werknemers of meer dan 10 miljoen euro omzet. Zit u daarboven en bent u actief in een aangewezen sector, ga er dan van uit dat de verplichtingen gelden. De wet splitst die entiteiten bovendien in essentiële en belangrijke, met zwaarder toezicht op de eerste groep. Twijfelt u tot welke u behoort, dan stemt u dat af met de CCB en uw jurist. Een blogpost beslist dat niet voor u.

  • Uw omvang: haalt u de drempel van 50 werknemers of 10 miljoen euro omzet?
  • Uw sector: valt uw activiteit onder een van de achttien sectoren die de richtlijn aanwijst?
  • Uw categorie: essentieel of belangrijk, want dat bepaalt hoe zwaar toezicht en sancties wegen.
Registratie bij de CCB Belgische entiteiten moesten zich vóór eind maart 2025 registreren bij het Centre for Cybersecurity Belgium. Bent u die datum voorbij en nog niet in orde, zet dat dan bovenaan de lijst. Het CCB is meteen ook het aanspreekpunt voor de meldingen die verderop aan bod komen.

Wat artikel 21 van u vraagt

Artikel 21 legt maatregelen voor risicobeheer op. Multifactorauthenticatie staat er met naam in, en het is meteen de maatregel met de beste verhouding tussen moeite en effect. Werkt u vandaag nog met losse wachtwoorden, dan begint u daar. De rest van het artikel dekt risico's systematisch af, van toegangsbeheer tot herstel na een incident. Doelen dus, geen voorgeschreven producten.

24 uur, geen week

Een belangrijk incident meldt u binnen 24 uur. Dat is krap, en het is eerder een organisatorische eis dan een technische. U weet vooraf wie beslist dat iets meldingsplichtig is, wie de melding indient, en welke gegevens op dat moment moeten klaarliggen.

Die 24 uur haalt u alleen als het dossier al klaarligt. Een audit trail dat elke handeling registreert, logging die u snel doorzoekt, een vast escalatiepad: dat is het verschil tussen een melding op tijd en een reconstructie achteraf. Zet het draaiboek op papier voordat u het om drie uur 's nachts nodig hebt. Op dat moment wilt u geen discussie meer over wie wat doet.

Het management is aansprakelijk

Onder NIS2 is het management persoonlijk aansprakelijk voor het toezicht op deze maatregelen. Dat is geen post op de IT-begroting, het is een directievraag. Voor essentiële entiteiten lopen de boetes op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, het hoogste van de twee bedragen. Daarmee verschuift de prikkel van reputatie en downtime naar iets wat aan de top ligt en niet te delegeren valt.

Van eis naar werkende techniek

De vertaalslag van doel naar concrete controle maakt u zelf, en exotisch hoeft die niet te zijn. De bouwstenen hieronder zijn standaard en dekken samen het grootste deel van wat artikel 21 vraagt.

  • SSO met MFA: één identiteit, sterke authenticatie, precies wat artikel 21 met naam vraagt.
  • EU-cloud: uw gegevens blijven binnen de Europese Unie, wat de vraag over dataresidentie eenvoudig houdt.
  • WAF plus een volledig audit trail: bekende aanvallen worden geblokkeerd en elke handeling blijft achteraf herleidbaar, precies wat u bij een melding binnen 24 uur nodig hebt.
  • Dagelijkse back-ups met een jaarlijkse DR-test: een back-up die u nooit terugzet, is een aanname, geen herstelplan.
  • Offline modus voor balie en POS: valt de verbinding weg, dan blijft het loket doorwerken.

Dataresidentie verdient een eigen overweging. NIS2 dwingt u niet met zoveel woorden tot opslag in de EU, maar uw positie wordt sterker zodra u kunt aantonen waar de gegevens staan en wie erbij kan. Een EU-cloud met een helder verwerkingsregister haalt een discussie weg die u anders bij elke audit opnieuw voert.

Begin dus niet bij de techniek maar bij twee vragen: valt u eronder, en bent u geregistreerd? Ligt dat vast, dan wordt de rest een kwestie van maatregelen aanzetten die u waarschijnlijk toch al nodig had. De CCB publiceert de officiële kaders en meldkanalen, gebruik die als uw bron van waarheid. Laat dit stuk het gesprek intern openen, deze week nog.

Wilt u dit toepassen op uw eigen situatie?

Belgisch, founder-led en gebouwd om over te dragen. Eén e-mail volstaat.