NIS2: Bent u in het toepassingsgebied?

De nieuwe Belgische cybersecurity-wet is nu van kracht.

Zijn je online accounts goed beschermd?

Gebruik waar mogelijk Multifactor Authenticatie.

Slide 1 of

EU-NAVIGATOR VOOR CYBERINCIDENTEN

Vereisten voor het melden van incidenten: wat? Aan wie? Wanneer?

Deze pagina biedt een praktische, bondige gids over de EU-cyberbeveiliging en sectorspecifieke digitale wetgeving en de vereisten voor het melden van incidenten in België. De onderstaande links bieden een overzicht van de relevante meldings- en informatiekanalen per wetgevend kader.

Deze informatie wordt uitsluitend verstrekt ter algemene informatie en vormt geen juridisch advies. Gebruikers worden sterk aangemoedigd om zelf de toepasselijke wetteksten te raadplegen, evenals alle relevante uitvoerings- of sectorspecifieke wetgeving. In geval van onzekerheid over de interpretatie of toepassing van wettelijke verplichtingen, dienen organisaties advies in te winnen bij een gekwalificeerde juridische of regelgevende deskundige. Houd er rekening mee dat één enkel incident aanleiding kan geven tot meldings- en rapportageverplichtingen onder meerdere wettelijke kaders tegelijk (bijvoorbeeld wetgeving inzake cyberbeveiliging, gegevensbescherming, sectorale of kritieke infrastructuur). Het is de verantwoordelijkheid van de organisatie om alle potentieel toepasselijke wetten te beoordelen en ervoor te zorgen dat aan elk van deze wetten wordt voldaan.

Als zich een incident voordoet: gebruik deze tabel om snel te bepalen waar u dit moet melden.

Wetgevingsbesluit

Wie is betrokken?

Wat moet worden gemeld?

Waar moet worden gemeld?

Nuttige links/richtlijnen

NIS2Essentiële en belangrijke entiteiten in NIS2-sectoren – Scope testCyberincidenten met een aanzienlijke impact op de dienstverlening

CCB

(behalve financiële entiteiten → FSMA onder DORA)

AVGElke organisatie die persoonsgegevens verwerktInbreuken op persoonsgegevens die een risico vormen voor de rechten en vrijheden van personen

DPA

(behalve politie → COC)

CRAFabrikanten, importeurs, distributeurs van digitale productenErnstige beveiligingsincidenten en actief misbruikte kwetsbaarheden die van invloed zijn op producten

Nader te bepalen

(gecentraliseerd meldingsplatform van ENISA & CCB als nationaal CSIRT)

  • FAQ CRA
  • De meldingsplicht gaat in op 11 september 2026.
AI-wetLeveranciers en exploitanten van risicovolle AI-systemenErnstige incidenten met risicovolle AI-systemenNader te bepalen
  • FAQ AI-wet
  • Gedetailleerd van toepassing vanaf 2026-2027 (onder voorbehoud)
CERAangewezen kritieke entiteitenIncidenten (incl. cyberincidenten) die essentiële diensten verstorenNader te bepalen
DORAFinanciële entiteiten en externe ICT-leveranciersBelangrijke ICT-gerelateerde incidenten (en grote cyberdreigingen)FSMA
eIDAS 2.0Vertrouwensdienstverleners & EUDI Wallet-actorenBeveiligingsinbreuken of storingen die van invloed zijn op vertrouwensdienstenNader te bepalen
NCCSElektriciteitsbedrijven met een hoge/kritieke impactCyberincidenten die van invloed zijn op kritieke elektriciteitsinfrastructuurNader te bepalen
MDRIVDRFabrikanten en distributeurs van medische hulpmiddelenErnstige incidenten die de veiligheid van patiënten of de volksgezondheid in gevaar brengenFAGG
PSR (voorstel)BetalingsdienstaanbiedersGrote operationele of veiligheidsincidenten

Nader te bepalen

(verwachte afstemming met DORA)

EECCTelecomoperatorenBeveiligingsincidenten die van invloed zijn op netwerken of dienstenBIPT

Van vroegtijdige waarschuwing tot eindrapport: rapportagetermijnen in verschillende kaders

Deze figuur illustreert de verschillende termijnen voor het melden van incidenten in de EU-wetgeving inzake cyberbeveiliging en digitale regelgeving. Afhankelijk van het toepasselijke wettelijke kader kunnen organisaties onderworpen zijn aan meerdere rapportagetermijnen, variërend van vroegtijdige waarschuwingen tot eindrapporten. Het overzicht laat zien hoe rapportageverplichtingen elkaar in de tijd kunnen overlappen en in reikwijdte kunnen verschillen.