Secundra
NIS2ComplianceKMO

Ben je NIS2-plichtig? Een nuchtere checklist voor KMO's

Vanaf wanneer geldt NIS2 voor een Belgische KMO? Een nuchtere uitleg van de criteria, het cascade-risico via je klanten, en een checklist om je scope zelf in te schatten.

Ian

Ian

Co-Founder & CEO

22 april 20266 min lezen
Illustratie van een checklist, thema NIS2 voor KMO's

Eén van de meest gestelde vragen bij Belgische KMO's sinds de inwerkingtreding van NIS2: "Vallen wij er nu onder of niet?" Organisaties met enkele tientallen medewerkers en een paar miljoen omzet zitten vaak in de grijze zone, en de wetgeving zelf maakt het hen niet makkelijk.

De Belgische NIS2-wet (van 26 april 2024) is op 18 oktober 2024 in werking getreden. Hieronder een nuchtere uitleg van wie er onder valt, waar het cascade-risico zit, en een checklist die je zelf kunt doorlopen.

Wanneer val je onder NIS2?

Er zijn twee voorwaarden. Je moet beide tegelijk aanvinken.

  1. Je organisatie is actief in een sector op de lijst (bijlagen I en II van de richtlijn).
  2. Je bent een 'middelgrote' of 'grote' onderneming. In de praktijk: vanaf 50 werknemers OF meer dan 10 miljoen euro omzet (of balanstotaal).

Sectoren die mensen vaak vergeten:

  • Drinkwaterbedrijven en afvalwaterbedrijven, ook kleine intercommunales
  • Postdiensten, inclusief koeriers boven een bepaalde drempel
  • Productie van chemicaliën, levensmiddelen, medische hulpmiddelen
  • ICT-dienstverleners zoals managed service providers en datacenters
  • Onderzoeksinstellingen, universiteiten en bepaalde non-profits

Als je onder NIS2 valt, moest je je tegen 18 maart 2025 registreren bij het CCB via Safeonweb@Work. Essentiële entiteiten hebben tot 18 april 2026 om aan de volledige basismaatregelen te voldoen, belangrijke entiteiten krijgen daarvoor in de praktijk langer.

Wat als je net onder de drempel zit?

Hier wordt het lastig. Een veelvoorkomend scenario: een KMO denkt op basis van omvang buiten scope te vallen, maar zit in de toeleveringsketen van een NIS2-plichtige klant. Die klant moet volgens de wet zelf zijn cybersecurity-risico's beheersen, en geeft dat eisen-pakket door via leveranciersbeoordelingen. In zo'n review kan dan letterlijk staan: "leverancier moet aantonen dat hij gelijkwaardige cybersecurity maatregelen heeft genomen."

Dat is geen wettelijke verplichting voor jou. Het is een commerciële. En die wegen vaak zwaarder.

Vijf vragen die je scope bepalen

  1. Sector en grootte: beide criteria vervuld? Vijf minuten werk om dat na te kijken.
  2. Klantenportefeuille: zit er minstens één NIS2-plichtige klant in? Cascade-risico.
  3. Lopende contracten: staat er ergens een security-clausule in die je vandaag niet kunt invullen?
  4. Verzekering: heeft je cyberpolis al evidence-vereisten in de vragenlijst?
  5. Bestuur: weet de zaakvoerder zelf wat een 'meldingsplichtig incident' is?

Wie op vraag twee tot vijf met "ik weet het niet" antwoordt, heeft een risicoblootstelling die de wettelijke verplichting overstijgt. Dan begint het echte werk.

Concrete eerste stappen

Als je nog niets gedaan hebt:

  1. Doe een sector-check via safeonweb.be. Duurt tien minuten.
  2. Inventariseer je kritieke systemen. Eén tabblad in Excel: applicatie, eigenaar, hoeveel uur je business zonder kan. Geen tooling nodig.
  3. Praat met je verzekeraar. Vraag expliciet welke evidence-vereisten in de polis voorlopig nog stilzwijgend zijn, en wat er bij hernieuwing verandert.
  4. Plan een gesprek met een dienstverlener. Niet voor een offerte, wel voor een second opinion. Eén uur kost je niets en je hebt je blinde vlek scherp.

NIS2 is geen reden tot paniek, maar wel een reden om uit te zoeken waar je staat. Als je er niet onder valt, weet je dat ook gewoon. En dat weet je liefst voordat een klant of een verzekeraar het je komt vragen.