← Retour à Reglyze
Transposée et applicable

NIS 2 en België : CyberFundamentals Framework (CyFun)

Le référentiel national qui rend NIS 2 mesurable en België, c'est le CyberFundamentals Framework (CyFun). CyFun (het CyberFundamentals Framework) is het technische referentiekader van het CCB. Het bouwt voort op NIST CSF 2.0, ISO/IEC 27001:2022, IEC 62443 en CIS Controls, en biedt een gefaseerde aanpak via vier cumulatieve assurance-niveaus. Een conformiteitsverklaring of certificaat op het juiste niveau geeft een vermoeden van conformiteit met de risicobeheermaatregelen van de wet.

Statut du référentiel : in werking — referentiekader van het CCB

L'essentiel en un coup d'œil

Loi de transposition

Wet van 26 april 2024 tot vaststelling van een kader voor de cyberbeveiliging van netwerk- en informatiesystemen van algemeen belang voor de openbare veiligheid

En vigueur : 2024-10-18

Autorité compétente

Centrum voor Cybersecurity België (CCB) (CCB)

https://ccb.belgium.be/
Référentiel national

CyberFundamentals Framework (CyFun)

6 functies (GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER) → 22 categorieën → 218 vereisten. Vier assurance-niveaus (Small, Basic, Important, Essential), cumulatief: het doelniveau bepaalt welke vereisten van toepassing zijn. Het CCB beveelt Basic aan als baseline.

Sanctions
  • essentiële entiteit : jusqu'à 10 M€ ou 2 % du CA mondial
  • belangrijke entiteit : jusqu'à 7 M€ ou 1.4 % du CA mondial

Qui est concerné ?

essentiële entiteit

Grote entiteiten in sectoren met hoge kriticiteit. Proactiever toezicht; hoger sanctieplafond. Verplichte certificatie op niveau Essential tegen 18 april 2027.

belangrijke entiteit

Middelgrote entiteiten en entiteiten uit de overige gedekte sectoren. Toezicht hoofdzakelijk reactief (na een incident of een aanwijzing).

Régime antérieur : Wet van 7 april 2019 (omzetting van de NIS 1-richtlijn). De wet van 26 april 2024 verruimt het toepassingsgebied ten opzichte van de NIS 1-wet van 7 april 2019. Er wordt geen vast aantal gedekte entiteiten gepubliceerd; de identificatie verloopt via Safeonweb@work.

Échéances clés

2024-10-18

Inwerkingtreding van de wet van 26 april 2024 (Belgische NIS 2-omzetting).

2026-04-18

Verplichte zelfevaluatie / verificatie op niveau Basic of Important voor de betrokken entiteiten.

2027-04-18

Verplichte certificatie op niveau Essential voor essentiële entiteiten.

Notification d'incident : 24 h (pré-alerte) / 72 h (notification) / 1 maand (rapport final), auprès de CERT.be (het nationale CSIRT, operationeel onderdeel van het CCB), via het Safeonweb@work-portaal.

Secteurs prioritaires

Overheid, energie, water, transport en zorg

Sectoren met hoge kriticiteit plaatsen grote entiteiten in de categorie essentieel, met proactiever toezicht en een hoger sanctieplafond. Het CCB houdt toezicht en CERT.be behandelt de incidenten.

Telecommunicatie, digitale infrastructuur en ICT-dienstverleners

De Belgische basis van telecomoperatoren, cloudaanbieders, datacenters en beheerde ICT-diensten valt onder de wet, vaak in de categorie essentieel of belangrijk, en steeds vaker ook onrechtstreeks via de eisen van grote klanten (beveiliging van de toeleveringsketen, CyFun-functie GOVERN / GV.SC).

Toeleveringsketen en CyFun-conformiteit

Beheerde dienstverleners (MSP's) en leveranciers tonen hun volwassenheid aan met een CyFun-conformiteitsverklaring of -certificaat op het gepaste niveau, wat een vermoeden van conformiteit met de wet oplevert.

Questions fréquentes

Welke wet zet NIS2 om in België en sinds wanneer geldt ze?
De wet van 26 april 2024 tot vaststelling van een kader voor de cyberbeveiliging, in werking sinds 18 oktober 2024 en aangevuld door het koninklijk besluit van 9 juni 2024. De bevoegde autoriteit is het CCB (Centrum voor Cybersecurity België).
Wat is CyFun en hoe verhoudt het zich tot de wet?
CyFun (het CyberFundamentals Framework van het CCB) is het technische referentiekader. Een conformiteitsverklaring of certificaat op het juiste assurance-niveau (Small, Basic, Important of Essential) geeft een vermoeden van conformiteit met de risicobeheermaatregelen van de wet.
Wat zijn de termijnen voor entiteiten?
Een zelfevaluatie of verificatie op niveau Basic of Important is vereist tegen 18 april 2026; een certificatie op niveau Essential voor essentiële entiteiten tegen 18 april 2027.
Aan wie en hoe meldt u een incident?
Significante incidenten worden gemeld aan CERT.be (het nationale CSIRT, operationeel onderdeel van het CCB) via het Safeonweb@work-portaal: vroegtijdige waarschuwing binnen 24 uur, kennisgeving binnen 72 uur, eindverslag binnen 1 maand.

Prêt à vous mettre en conformité NIS 2 en België ?

Reglyze utilise l'IA pour vous rendre conforme simplement et rapidement — cadrage, évaluation des écarts et génération de politiques alignées sur le CyberFundamentals Framework (CyFun).