Reikwijdte: Welke organisaties vallen onder de verplichting?
De Belgische NIS2-wetgeving maakt onderscheid tussen ‘Essentiële’ en ‘Belangrijke’ entiteiten. De wet is van toepassing op organisaties die actief zijn in aangeduide kritieke sectoren (zoals overheid, energie, transport, IT-dienstverlening, gezondheidszorg en afvalbeheer) én voldoen aan de onderstaande criteria:
Middelgrote & Grote Ondernemingen: Vanaf 50 FTE óf een jaaromzet van meer dan € 10 miljoen.
De Toeleveringsketen (Supply Chain): Kleinere organisaties die toeleverancier zijn van NIS2-plichtige organisaties of overheden, krijgen de beveiligingseisen contractueel opgelegd door hun opdrachtgevers.
De 5 Technische Kerneisen van NIS2 voor uw IT-Infrastructuur
NIS2 verplicht organisaties om passende en proportionele technische maatregelen te nemen. In de praktijk rust de naleving op vijf fundamentele pijlers binnen uw IT-omgeving:
Identity & Access Management (IAM)
Multi-Factor Authenticatie (MFA): Wachtwoorden alleen volstaan niet langer. MFA is verplicht voor alle gebruikers, met name bij toegang tot cloudomgevingen, VPN’s en kritieke bedrijfssystemen.
Privileged Access Management (PAM): Strikte scheiding en monitoring van beheerdersaccounts om de impact van gecompromitteerde inloggegevens te minimaliseren.
Netwerkarchitectuur & Segmentatie
Netwerksegmentatie: Het fysiek of virtueel (VLAN’s) scheiden van kantoornetwerken, operationele technologie (OT), gasten-Wi-Fi en randapparatuur.
Network Access Control (NAC): Automatische authenticatie van apparaten die verbinden met het netwerk. Onbekende of niet-compliant apparaten worden gecontroleerd geweerd of geïsoleerd.
Endpoint Protection & Beveiligde Werkplekken
Endpoint Detection & Response (EDR): De opvolger van traditionele antivirus. EDR monitort continu het gedrag op endpoints (laptops, pc’s, servers) en grijpt geautomatiseerd in bij verdacht gedrag.
Patch Management: Het gestructureerd en geautomatiseerd dichten van kwetsbaarheden in besturingssystemen en software.
Document & Print Security
Veilige Afdrukstromen (Follow-Me Printing): Netwerkprinters vormen een volwaardig endpoint binnen het netwerk. Afdruktaken worden geëncripteerd verzonden en pas vrijgegeven na authenticatie (badge of PIN) aan het Ricoh-apparaat.
Hardening van Randapparatuur: Encryptie van de interne opslagmedia van multifunctionals en isolatie binnen een afgeschermd netwerksegment.
Business Continuity & Immutable Back-ups
Onveranderbare (Immutable) Back-ups: Back-ups moeten beveiligd zijn tegen overschrijving of encryptie door ransomware, bijvoorbeeld via WORM-opslag (Write Once, Read Many) of afgeschermde cloud-vaults.
Disaster Recovery: Het periodiek testen van het herstelproces om te garanderen dat de Recovery Time Objective (RTO) en Recovery Point Objective (RPO) worden gehaald.
Het CyFun-Raamwerk als Praktische Leidraad
Om de NIS2-eisen meetbaar en auditbaar te maken, hanteert het Centrum voor Cybersecurity België (CCB) het Cyber Fundamentals (CyFun) raamwerk. Dit kadersysteem is opgebouwd uit drie niveaus:
- CyFun Basic: Basishygiëne voor KMO’s en kleine toeleveranciers. De focus ligt hier op Multi-Factor Authenticatie, EDR, offline of immutable back-ups en basis-awareness.
- CyFun Important: De standaard voor de meeste NIS2-plichtige organisaties. Dit omvat uitgebreide netwerksegmentatie, centraal identiteitsbeheer, monitoring en ketenbeveiliging.
- CyFun Essential: Het hoogste niveau voor kritieke infrastructuren en overheidsinstanties, met verplichte 24/7 monitoring, geavanceerde Disaster Recovery en continue audits.
Stappenplan voor de IT-Verantwoordelijke
Het op orde brengen van uw IT-infrastructuur voor NIS2 en CyFun is een gestructureerd proces:
Stap 1. Infrastructuur Audit (Nulmeting): Het in kaart brengen van alle apparaten, netwerkstromen, identiteiten en back-upstructuren binnen de organisatie.
Stap 2. Gap-Analyse: Het vergelijken van de huidige IT-inrichting met de vereiste CyFun-doelstelling.
Stap 3. Remediëring & Inrichting: Het gefaseerd doorvoeren van de noodzakelijke technische upgrades (zoals netwerksegmentatie, EDR en printbeveiliging).
Stap 4. Documentatie & Beheer: Het vastleggen van de configuraties en procedures ten behoeve van incidentmeldingen en eventuele audits.
Partner in IT-Infrastructuur en Compliance
Het voldoen aan NIS2 en CyFun vereist een IT-omgeving die vanaf de basis veilig is ingericht. On IT Corp & Gov ondersteunt organisaties en overheden bij het ontwerpen, implementeren en beheren van een veilige, compliant IT-infrastructuur.
Wilt u de status van uw IT-infrastructuur valideren? Onze IT-architecten voeren een gerichte NIS2/CyFun Infrastructuur Audit uit om uw netwerk, werkplekken en datastromen in kaart te brengen.






