Le référentiel national qui rend NIS 2 mesurable en België, c'est le CyberFundamentals Framework (CyFun). CyFun (het CyberFundamentals Framework) is het technische referentiekader van het CCB. Het bouwt voort op NIST CSF 2.0, ISO/IEC 27001:2022, IEC 62443 en CIS Controls, en biedt een gefaseerde aanpak via vier cumulatieve assurance-niveaus. Een conformiteitsverklaring of certificaat op het juiste niveau geeft een vermoeden van conformiteit met de risicobeheermaatregelen van de wet.
Statut du référentiel : in werking — referentiekader van het CCB
Wet van 26 april 2024 tot vaststelling van een kader voor de cyberbeveiliging van netwerk- en informatiesystemen van algemeen belang voor de openbare veiligheid
En vigueur : 2024-10-18
Centrum voor Cybersecurity België (CCB) (CCB)
https://ccb.belgium.be/CyberFundamentals Framework (CyFun)
6 functies (GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER) → 22 categorieën → 218 vereisten. Vier assurance-niveaus (Small, Basic, Important, Essential), cumulatief: het doelniveau bepaalt welke vereisten van toepassing zijn. Het CCB beveelt Basic aan als baseline.
Grote entiteiten in sectoren met hoge kriticiteit. Proactiever toezicht; hoger sanctieplafond. Verplichte certificatie op niveau Essential tegen 18 april 2027.
Middelgrote entiteiten en entiteiten uit de overige gedekte sectoren. Toezicht hoofdzakelijk reactief (na een incident of een aanwijzing).
Régime antérieur : Wet van 7 april 2019 (omzetting van de NIS 1-richtlijn). De wet van 26 april 2024 verruimt het toepassingsgebied ten opzichte van de NIS 1-wet van 7 april 2019. Er wordt geen vast aantal gedekte entiteiten gepubliceerd; de identificatie verloopt via Safeonweb@work.
2024-10-18
Inwerkingtreding van de wet van 26 april 2024 (Belgische NIS 2-omzetting).
2026-04-18
Verplichte zelfevaluatie / verificatie op niveau Basic of Important voor de betrokken entiteiten.
2027-04-18
Verplichte certificatie op niveau Essential voor essentiële entiteiten.
Notification d'incident : 24 h (pré-alerte) / 72 h (notification) / 1 maand (rapport final), auprès de CERT.be (het nationale CSIRT, operationeel onderdeel van het CCB), via het Safeonweb@work-portaal.
Sectoren met hoge kriticiteit plaatsen grote entiteiten in de categorie essentieel, met proactiever toezicht en een hoger sanctieplafond. Het CCB houdt toezicht en CERT.be behandelt de incidenten.
De Belgische basis van telecomoperatoren, cloudaanbieders, datacenters en beheerde ICT-diensten valt onder de wet, vaak in de categorie essentieel of belangrijk, en steeds vaker ook onrechtstreeks via de eisen van grote klanten (beveiliging van de toeleveringsketen, CyFun-functie GOVERN / GV.SC).
Beheerde dienstverleners (MSP's) en leveranciers tonen hun volwassenheid aan met een CyFun-conformiteitsverklaring of -certificaat op het gepaste niveau, wat een vermoeden van conformiteit met de wet oplevert.
Dernière vérification : 2026-06-29 · prochaine re-vérification prévue après 2026-09-29.