3 augustus 2026

NIS2 in gewone taal: wat verandert er echt voor Belgische KMO’s

NIS2 in gewone taal: wat verandert er echt voor Belgische KMO’s

Sinds NIS2 van kracht is, krijgen wij structureel meer vragen van middelgrote Belgische bedrijven die niet goed weten of de richtlijn op hen van toepassing is, en zo ja, wat er concreet van hen verwacht wordt. Dit artikel probeert die twee vragen eerlijk te beantwoorden, zonder de juridische taal die de meeste uitleg over NIS2 onleesbaar maakt.

Om te beginnen: NIS2 is aanzienlijk breder dan haar voorganger. Waar de oorspronkelijke richtlijn zich vooral richtte op kritieke infrastructuur zoals energie en water, vallen onder NIS2 nu ook sectoren als productie, digitale dienstverlening, afvalbeheer en zelfs bepaalde voedingsbedrijven. De drempel is doorgaans vijftig werknemers of tien miljoen euro omzet, maar er zijn uitzonderingen waarbij ook kleinere bedrijven verplicht worden.

Wat concreet verandert, komt neer op drie hoofdzaken: een verplichte risicoanalyse van uw IT-infrastructuur, een meldplicht bij incidenten binnen 24 uur, en aantoonbare basismaatregelen zoals multi-factor authenticatie en een actueel patchbeleid. Voor bedrijven die dit nog nooit gestructureerd hebben aangepakt, is dat een reële inspanning — maar zelden een onmogelijke.

De meest gemaakte fout die wij zien, is wachten tot de handhaving daadwerkelijk begint voordat er actie wordt ondernomen. Een gestructureerde aanpak, opgebouwd over enkele maanden, is aanzienlijk minder stressvol en kostbaar dan een gehaaste inhaalslag onder tijdsdruk.

Terug naar het nieuwsoverzicht