Blog

Cybersecurity in Brussel: ketenrisico’s en steunmaatregelen

Wat Brusselse bedrijven moeten aantonen aan institutionele klanten, waarom VLAIO hier niet geldt en welke premie wel, plus de cijfers van safe.brussels.
Zakelijk gesprek over cybersecurity in Brussel met zicht op de stad.

In geen enkel ander stuk van België zitten zoveel beslissingscentra op zo weinig vierkante kilometer: Europese instellingen, federale overheidsdiensten, diplomatieke posten, hoofdkantoren en financiële spelers. Voor de kmo’s daaromheen heeft dat een direct gevolg. Wie levert aan die organisaties, erft hun beveiligingseisen via het contract.

Daar komen twee Brusselse eigenheden bij. De werkvloer is tweetalig en vaak Engelstalig, wat gerichte fraude makkelijker maakt. En de steunmaatregelen verschillen: een onderneming met haar exploitatiezetel in het Brussels Hoofdstedelijk Gewest kan geen beroep doen op Vlaamse subsidies, een fout die in veel bestaande adviezen terugkomt.

In het kort

  • Brusselse kmo’s die leveren aan overheden, Europese instellingen of financiële instellingen krijgen de beveiligingseisen van die afnemers contractueel doorgeschoven, ook als ze zelf buiten het toepassingsgebied van NIS2 vallen.
  • Voor financiële instellingen en hun kritieke IT-leveranciers geldt sinds 17 januari 2025 de Europese verordening DORA, met toezicht door de Nationale Bank van België en de FSMA.
  • Volgens safe.brussels werd 28 procent van de Brusselse inwoners en zelfstandigen in twaalf maanden tijd doelwit van internetfraude, en registreerden de politiezones 8.581 feiten van informaticabedrog.
  • VLAIO-steun geldt niet in het Brussels Hoofdstedelijk Gewest. Brusselse ondernemingen gaan via hub.brussels en Brussel Economie en Werkgelegenheid, waar een consultancypremie 50 tot 70 procent van externe advieskosten dekt.
  • Tweetalige werkvloeren verlagen de alertheid voor phishing: afwijkend taalgebruik wordt toegeschreven aan een anderstalige collega in plaats van aan fraude.

Waarom een Brusselse kmo de eisen van haar klant erft

Een groot deel van de Brusselse kmo-omzet komt uit onderaanneming voor Europese directoraten-generaal, federale overheidsdiensten, diplomatieke missies en financiële instellingen. Die opdrachtgevers hebben zelf wettelijke verplichtingen rond de beveiliging van hun toeleveringsketen en verankeren die in hun aankoopvoorwaarden. Het gevolg is dat een kantoor van vijftien mensen dezelfde vragen krijgt als een middelgrote onderneming.

In de praktijk betekent dat een uitgebreide leveranciersbeoordeling: vragen over het beveiligingsbeleid, over veilige softwareontwikkeling, over logging en over herstel na een incident. Waar een intentieverklaring vroeger volstond, hanteren aanbestedende overheden nu uitsluitingscriteria, en leidt het ontbreken van een recent onafhankelijk auditrapport tot administratieve uitsluiting. Contracten bevatten standaard een auditrecht, en DORA-plichtige financiële instellingen eisen daarbovenop harde afspraken over hersteltijd, maximaal aanvaardbaar dataverlies en meldtermijnen bij incidenten.

De algemene werking van die ketenverplichting staat in ons artikel over ketenverantwoordelijkheid onder NIS2. Wat in Brussel verschilt, is de dichtheid: hier is de kans dat uw klant zelf gereguleerd is, veel groter dan elders in het land.

NIS2 en DORA naast elkaar

Voor de meeste sectoren bepaalt de Belgische NIS2-wet van 26 april 2024 het kader, met het Centrum voor Cybersecurity België als toezichthouder en het CyberFundamentals-raamwerk als praktische meetlat. Voor banken, betaalinstellingen, verzekeringstussenpersonen en vermogensbeheerders geldt DORA als bijzondere regeling, waardoor die bepalingen voorgaan op de algemene NIS2-eisen. Het toezicht ligt daar bij de Nationale Bank van België en de FSMA.

Voor een IT- of dienstenleverancier in Brussel is het onderscheid praktisch relevant: levert u aan een bank, dan komen de eisen uit DORA en het contract, niet uit een NIS2-registratie. Voor de meeste toeleveranciers volstaat het niveau CyberFundamentals Basic om de vragenlijsten van overheden en grote ondernemingen te beantwoorden.

Tweetaligheid als blinde vlek in uw beveiliging

Op een Brusselse werkvloer wisselen Nederlands, Frans en Engels elkaar af, vaak binnen dezelfde mailwisseling. Dat maakt een specifieke fraudevorm eenvoudiger. In een eentalige omgeving valt een vreemde zinsbouw of een ongebruikelijke formulering op; in een meertalige omgeving schrijft een medewerker die afwijking toe aan een collega die in zijn tweede taal schrijft. De natuurlijke controle die taalgevoel biedt, valt weg.

Daar komt bij dat officiële communicatie van gewestelijke en federale instanties wettelijk tweetalig is. Een bericht dat Franse en Nederlandse instructies combineert, oogt daardoor eerder officieel dan verdacht, wat imitaties van bekende instanties geloofwaardiger maakt.

Voor awareness-trainingen betekent dat een concrete eis: een algemene Engelstalige module volstaat niet. Simulaties moeten afwisselend in het Nederlands en het Frans gebeuren, met scenario’s uit de Brusselse context. Documenteer ook uw incidentplan en uw crisiscommunicatie in beide talen. Tijdens een incident is taalverwarring tussen het operationele team, de directie en de toezichthouder een bron van vertraging die u vooraf kunt wegnemen.

Wat er in Brussel gedocumenteerd misging

Organisatie Datum Type Impact
CHU Saint-Pierre 2023 Verstoring van centrale servers Noodplan geactiveerd om de continuïteit van de patiëntenzorg te vrijwaren
Websites van Belgische steden, provincies en havens Oktober 2024 Overbelastingsaanval door een pro-Russisch collectief Online loketten en havenadministraties tijdelijk onbereikbaar
Bibliotheek Muntpunt Februari 2025 Ongeautoriseerde netwerkinbreuk Wifinetwerk onbruikbaar en publieke pc’s tot eind maart buiten dienst; volgens de bibliotheek werden geen persoonsgegevens getroffen
Brussels Parlement Gemeld op 12 juni 2025 Aanval op de parlementaire diensten Externe partners werden ingeschakeld; commissievergaderingen en de plenaire zitting gingen door
Brussels Airport, via leverancier Collins Aerospace September 2025 Ransomware bij een leverancier Check-in en boarding met de hand, dagenlange hinder en geschrapte vluchten

Het dossier van de luchthaven is het duidelijkste voorbeeld van hoe ketenafhankelijkheid werkt: de aanval trof niet de luchthaven maar haar softwareleverancier. Die analyse staat in ons artikel over het ketenrisico rond Brussels Airport. Eerdere aanvallen op de federale overheid en op het onderzoeksnetwerk tonen dezelfde les vanuit een andere hoek; die zijn uitgewerkt in de artikels over de aanval op de FOD Financiën en het incident bij Belnet.

Wat de Brusselse cijfers tonen

Volgens de cijfers van safe.brussels was 28 procent van de Brusselse inwoners en zelfstandigen binnen een periode van twaalf maanden doelwit van oplichting of phishing. De Brusselse politiezones registreerden 8.581 feiten van informaticabedrog, een lichte daling van 3 procent tegenover 2023, maar een stijging van 174 procent tegenover de meting van 2015. Van de afgesloten cyberdossiers bij het parket eindigde 73 procent zonder strafvervolging.

Op federaal niveau registreerde de politie over 2025 een stijging van 30,4 procent in phishingfeiten en 4.080 bijkomende feiten van informaticabedrog, goed voor een toename van 7,2 procent. Die cijfers zijn een ondergrens: ondernemingen die getroffen worden door afpersing of datadiefstal mijden vaak de formele aangifte, omdat contractbreuk, reputatieschade bij institutionele opdrachtgevers en het verlies van een aanbestedingsdossier zwaarder wegen dan de kans op vervolging.

Subsidies: waarom VLAIO stopt aan de gewestgrens

Dit is de fout die het vaakst geld kost. Ondernemingen met hun exploitatiezetel in het Brussels Hoofdstedelijk Gewest komen niet in aanmerking voor de steunmaatregelen van het Vlaamse agentschap VLAIO, zoals de kmo-portefeuille of de cybersecurityverbetertrajecten. Dossiers die daar toch worden ingediend, worden onontvankelijk verklaard, meestal nadat het budget al ingepland was.

Het Brusselse spoor loopt via hub.brussels en Brussel Economie en Werkgelegenheid. De gewestelijke consultancypremie vergoedt 50 tot 70 procent van de kosten voor extern strategisch advies, afhankelijk van de ondernemingsgrootte, en kan gebruikt worden voor audits, penetratietesten en begeleidingstrajecten richting NIS2- of DORA-conformiteit. Eén voorwaarde bepaalt of het dossier slaagt: de aanvraag moet goedgekeurd zijn vóór de opdracht start. Wie eerst de audit laat uitvoeren en daarna indient, krijgt niets.

“Aanvallers zitten achter de instellingen, niet achter ons”

Veel zaakvoerders van Brusselse kantoren redeneren zo: tussen de Europese Commissie, de NAVO en internationale banken is een bedrijf met dertig medewerkers geen doelwit. Voor gerichte spionage klopt dat vaak.

Het verandert niets aan de twee manieren waarop zulke kantoren wél geraakt worden. De eerste is de omweg: grote instellingen bewaken hun eigen omgeving permanent, waardoor aanvallers de onderaannemer met legitieme toegang tot het institutionele netwerk als ingang gebruiken. De tweede is toeval: geautomatiseerde scans zoeken het hele internet af naar systemen zonder recente updates, zonder onderscheid naar bedrijfsgrootte of sector. Dat een culturele instelling als Muntpunt wekenlang met uitgevallen systemen zat, illustreert dat niemand buiten schot blijft.

Advocaten-, notaris- en boekhoudkantoren rond de Louizalaan en in de Europese wijk verdienen daarbij bijzondere aandacht. Zij beheren dossiers over fusies, overnames en geschillen, maar zien zichzelf als te klein voor spionage. Voor een aanvaller is precies die combinatie aantrekkelijk: waardevolle informatie achter een beperkte beveiliging.

Waar u het best begint

  1. Breng uw ketenpositie in kaart. Welke klanten zijn zelf gereguleerd onder NIS2 of DORA, en wat staat er in die contracten over beveiliging, auditrechten en meldtermijnen.
  2. Vraag de premie aan vóór u start. Dien het dossier voor de consultancypremie in bij Brussel Economie en Werkgelegenheid via hub.brussels, voordat de opdracht begint.
  3. Laat een onafhankelijke audit uitvoeren. Een security audit toetst processen, configuraties en toegangsrechten aan het niveau CyberFundamentals Basic, wat volstaat voor de meeste klantvragenlijsten.
  4. Train tweetalig. Phishingsimulaties afwisselend in het Nederlands en het Frans, met scenario’s die de lokale context nabootsen.
  5. Documenteer uw incidentplan in beide talen. Met rollen, contactgegevens en een meldingsroute die rekening houdt met de termijn van 24 uur bij het CCB en 72 uur bij de Gegevensbeschermingsautoriteit.

Weten waar uw organisatie staat

De meeste vragenlijsten van institutionele klanten beginnen bij hetzelfde: welke systemen zijn vanaf het internet bereikbaar, wie heeft welke toegang, en wanneer is dat voor het laatst getoetst. Cyberplan brengt dat met een gratis scan in kaart, zonder verplichting achteraf, zodat u weet wat u vandaag kunt aantonen. Werkt u ook in de Vlaamse rand, dan vindt u de analyse voor de aangrenzende provincie in ons artikel over cybersecurity in Vlaams-Brabant, en die voor de Antwerpse regio in het artikel over de provincie Antwerpen.

Veelgestelde vragen

Kan een Brusselse kmo gebruikmaken van de Vlaamse kmo-portefeuille?

Nee. VLAIO-steun is voorbehouden aan vestigingen in het Vlaams Gewest. Ondernemingen met hun exploitatiezetel in het Brussels Hoofdstedelijk Gewest vragen steun aan via hub.brussels en Brussel Economie en Werkgelegenheid, waar de consultancypremie 50 tot 70 procent van externe advieskosten dekt.

Moeten Brusselse toeleveranciers voldoen aan NIS2?

Ook wie buiten de omvangdrempels valt, krijgt de eisen doorgeschoven. Gereguleerde opdrachtgevers moeten de beveiliging van hun toeleveringsketen beheersen en leggen daarom contractueel beveiligingsstandaarden op, met auditrechten en meldtermijnen. In de praktijk vragen zij een CyberFundamentals-niveau of een onafhankelijk auditrapport.

Wat is het verschil tussen NIS2 en DORA voor Brusselse bedrijven?

DORA geldt sinds 17 januari 2025 voor de financiële sector en haar kritieke IT-leveranciers, met toezicht door de Nationale Bank van België en de FSMA. NIS2 bestrijkt een bredere groep sectoren. Voor financiële entiteiten gaat DORA als bijzondere regeling voor op de algemene NIS2-bepalingen.

Waarom verhoogt tweetaligheid het risico op phishing?

In een tweetalige werkomgeving schrijven medewerkers een afwijkende formulering toe aan een collega die in zijn tweede taal schrijft, niet aan fraude. Daardoor valt de natuurlijke controle weg die taalgevoel biedt, en worden nagebootste berichten van bekende Belgische instanties sneller geloofd.

Binnen welke termijn moet een Brusselse organisatie een incident melden?

Entiteiten die onder NIS2 vallen, dienen binnen 24 uur een vroegtijdige waarschuwing in bij het Centrum voor Cybersecurity België, binnen 72 uur een formele melding en binnen één maand een eindverslag. Betreft het incident persoonsgegevens, dan geldt daarnaast een melding bij de Gegevensbeschermingsautoriteit binnen 72 uur.

Welk niveau van CyberFundamentals hebben Brusselse toeleveranciers nodig?

Voor de meeste professionele dienstverleners en kmo’s volstaat het niveau Basic om de vragenlijsten van overheden en grote ondernemingen te beantwoorden. Grotere entiteiten met een eigen verplichting onder de Belgische NIS2-wet werken doorgaans naar het niveau Important of Essential toe.