Sinds 18 april 2026 is de voorbereidingsfase van NIS2 in België voorbij en de handhavingsfase begonnen. Voor de meeste bedrijven die onder de wet vallen, blijft één vraag opvallend onbeantwoord: hoe ziet een NIS2-audit door de overheid er in de praktijk uit? Wie belt er aan, wat vragen ze, hoelang duurt het en wat kost het? Juridische bronnen parafraseren de richtlijn, IT-leveranciers publiceren checklists, maar het proces zelf blijft vaag. Dit artikel gaat uitsluitend over dat proces: hoe het toezicht van het Centrum voor Cybersecurity België werkt en hoe u uw dossier inspectieklaar maakt. Voor de sancties en de aansprakelijkheid van bestuurders verwijzen we naar ons aparte artikel over NIS2-boetes in België.
In het kort
- Het CCB is de nationale toezichthouder en inspectiedienst; voor telecom, de financiële sector en nucleaire installaties gelden sectorale toezichthouders.
- Essentiële entiteiten krijgen proactief toezicht met verplichte conformiteitsbeoordelingen; belangrijke entiteiten krijgen reactief toezicht na een incident, klacht of signaal.
- Een inspectie start met een schriftelijke aankondiging en een opvraging van het veiligheidsdossier, of gebeurt ter plaatse door beëdigde inspecteurs met een legitimatiekaart.
- Inspecteurs willen werkend bewijs, geen beleidsteksten: geteste procedures, pentestrapporten mét hertest, opleidingsbewijzen van het bestuur, leveranciersregister.
- De inspectie wordt aan u gefactureerd tegen 150 euro per uur.
Wie controleert NIS2 in België en hoe?
Het Centrum voor Cybersecurity België (CCB) is de nationale autoriteit die toeziet op de naleving van de NIS2-wet van 26 april 2024. Het stelt inspectieplannen op, voert controles uit op stukken en ter plaatse, en legt bindende herstelmaatregelen op. Bij niet-naleving verwijst het door naar de sanctieprocedure. Voor sommige sectoren treedt een andere autoriteit op als toezichthouder.
Concreet: telecom en digitale infrastructuur vallen onder het BIPT, dat zijn inspectieplannen jaarlijks afstemt met het CCB. Financiële instellingen vallen onder de Nationale Bank en de FSMA via DORA, dat als sectorwetgeving voorgaat. Nucleaire installaties vallen onder het FANC. Voor de horizontale sectoren, van energie en transport tot zorg, overheid en digitale aanbieders, is het CCB de inspectiedienst. Het gebruikt de registraties op Safeonweb@Work om zijn toezicht te plannen en om niet-geregistreerde entiteiten op te sporen. Wie zich nog niet registreerde, vindt de procedure in ons artikel over NIS2-registratie bij het CCB.
Wat is het verschil in toezicht tussen essentiële en belangrijke entiteiten?
De wet maakt hier een fundamenteel onderscheid, en het bepaalt hoe u zich moet voorbereiden.
| Essentiële entiteiten | Belangrijke entiteiten | |
|---|---|---|
| Toezichtsregime | Proactief (ex ante) | Reactief (ex post) |
| Conformiteitsbeoordeling | Verplicht en periodiek, via een erkend kader (CyFun, ISO 27001) of via inspectie | Facultatief; een geldige verklaring levert een weerlegbaar vermoeden van conformiteit op |
| Wanneer controle | Volgens het inspectieplan, ook zonder aanleiding | Na een incident, klacht, signaal uit de keten of vermoeden van inbreuk |
| Deadlines | 18 april 2026: eerste conformiteitsbeoordeling (minimaal CyFun Basic); 18 april 2027: definitief niveau | Geen wettelijke auditdeadline |
Uit die tabel volgt een misverstand dat we vaak tegenkomen bij belangrijke entiteiten: “wij worden toch niet proactief gecontroleerd, dus we hoeven niets klaar te leggen.” Dat is een riskante lezing. Zodra u een incident meldt, of een leverancier of klant een ketencompromittering meldt, opent het CCB een toezichtsdossier en vordert het uw volledige beveiligingsdossier op, met terugwerkende kracht. Het reactieve regime bepaalt wannéér de controle komt, niet óf u een dossier moet hebben. Hoe de conformiteitsbeoordeling zelf werkt en wat de deadlines betekenen, staat in ons artikel over de NIS2-conformiteitsbeoordeling.
Hoe verloopt een inspectie door het CCB stap voor stap?
De aanleiding
Drie triggers zetten een controle in gang: het inspectieplan (voor essentiële entiteiten), een klacht of extern signaal, en een gemeld incident. Die laatste is in de praktijk de belangrijkste. De meldplicht van 24 uur, 72 uur en één maand fungeert als continu triage-instrument: elke melding kan het startpunt van een toezichtsdossier zijn.
Controle op stukken of ter plaatse
Een proactieve controle wordt schriftelijk aangekondigd, met een termijn waarbinnen u het veiligheidsdossier moet overleggen. Bij incidentonderzoek of een ernstig vermoeden kunnen beëdigde inspecteurs onaangekondigd ter plaatse komen. Zij hebben toegang tot uw bedrijfsterreinen en informatiesystemen en legitimeren zich met een officiële, geplastificeerde legitimatiekaart, zoals vastgelegd in het Koninklijk Besluit van 9 juni 2024. Vraag ernaar; dat is uw recht en een normale eerste stap.
Wat de inspecteur doet
Hij beoordeelt uw risicoanalyse, hoort de verantwoordelijken, controleert of de maatregelen effectief werken en stelt een inspectieverslag op. Als dat afwijkingen bevat, volgt een formele aanmaning met bindende instructies en een hersteltermijn, doorgaans tussen 30 dagen en enkele maanden, afhankelijk van de ernst.
De kost
Een detail dat weinig bedrijven kennen: de inspectieprestaties worden aan u aangerekend. Artikel 17 van het KB van 9 juni 2024 legt de retributie vast op 150 euro per uur, geïndexeerd, rechtstreeks gefactureerd aan de gecontroleerde entiteit. Een inspectie van enkele dagen kost dus ook zonder aanmaning al enkele duizenden euro’s.
Welke documenten vraagt een inspecteur op?
De inspecteur toetst aan de artikelen 30 en 31 van de wet: zijn de risicobeheersmaatregelen passend, en heeft het bestuur ze goedgekeurd en opgevolgd? Papier alleen volstaat niet. De verschuiving in de handhaving is precies deze: van beleidsdocumenten naar operationeel bewijs.
- Formeel goedgekeurd en ondertekend informatiebeveiligingsbeleid, met notulen van directievergaderingen waarin cyberrisico’s, investeringen en maatregelen behandeld zijn.
- Opleidingsbewijzen van het bestuursorgaan: certificaten of aanwezigheidsbewijzen van de verplichte cybersecurity-opleiding voor bestuurders (artikel 31).
- De risicoanalyse, gekoppeld aan uw kritieke processen en informatiesystemen.
- Recente pentestrapporten volgens gangbare standaarden, én een remediëringsregister met hertestrapporten. Dit is het punt waar de meeste dossiers falen: een pentestrapport zonder bewijs van herstel toont een inspecteur alleen dat u van de kwetsbaarheden wist.
- Bewijs van awareness: deelname en resultaten van phishing-simulaties en trainingen.
- Een gedocumenteerd incident response plan met de meldprocedures van 24 uur, 72 uur en één maand, plus testverslagen van back-up en herstel, inclusief hersteltijden.
- Een leveranciersregister met risicoclassificatie en contracten met securityclausules, meldplichten en auditrechten.
Wie nog moet beginnen, vindt de volgorde in ons NIS2-stappenplan in zeven stappen; het bredere kader staat in de complete NIS2-gids voor Vlaamse bedrijven.
Hoe bereidt u zich voor: de inspecteur belt aan
Vooraf. Bouw het dossier hierboven op en houd het actueel; een dossier dat op de dag van de aankondiging nog samengesteld moet worden, is per definitie te laat. Wijs vaste contactpersonen aan: een compliance-verantwoordelijke, uw security-coördinator of externe adviseur, en een directielid.
Tijdens. Controleer de legitimatiekaart. Verstrek gericht wat gevraagd wordt, niet meer en niet minder, en houd een overdrachtslogboek bij van elk document en elke data-extractie die u meegeeft. Zorg dat de mensen die de maatregelen dagelijks toepassen beschikbaar zijn; de inspecteur wil horen hoe het werkt, niet alleen lezen hoe het bedoeld is.
Nadien. Analyseer het verslag en categoriseer de vaststellingen. Bij een aanmaning dient u binnen de termijn een concreet herstelplan in en voert u het uit; blijft herstel uit, dan kan het CCB waarschuwingen publiceren, dwangmaatregelen treffen, een toezichtsfunctionaris aanstellen of het dossier overmaken aan de sanctiedirectie. Wat er dan op het spel staat, staat in ons artikel over NIS2-boetes.
Wat is de stand van de handhaving vandaag?
De wet is bekendgemaakt op 17 mei 2024, het uitvoeringsbesluit op 24 juni 2024, en beide zijn van kracht sinds 18 oktober 2024. Sindsdien lopen het reactieve toezicht en de meldplicht. Op 18 april 2026 verstreek de eerste conformiteitsdeadline voor essentiële entiteiten en opende het auditvenster. Het CCB heeft op het moment van schrijven geen geaggregeerde cijfers gepubliceerd over uitgevoerde inspecties of aanmaningen, en ook het totale aantal gereguleerde entiteiten is niet officieel bekendgemaakt. Wat wél vaststaat, is de architectuur: geaccrediteerde conformiteitsbeoordelingsinstanties voeren de periodieke audits uit onder toezicht van het CCB, en de eigen inspectiedienst richt zich op incidenten, klachten en steekproeven.
“Het CCB heeft toch geen capaciteit om ons te controleren”
Het is het meest gehoorde argument om de voorbereiding uit te stellen, en het rust op een verkeerd beeld van hoe het toezicht in elkaar zit. Vier redenen waarom wachten geen strategie is. Ten eerste schaalt het model via de conformiteitsbeoordelingsinstanties: niet het CCB alleen controleert, maar een netwerk van geaccrediteerde auditors, waar het CCB op toeziet. Ten tweede is elk incident dat u meldt, of dat een partner over u meldt, een automatische trigger die uw hele historiek opvraagt. Ten derde dwingt de keten: essentiële spelers moeten hun leveranciers contractueel beveiligen, dus wie geen bewijs kan voorleggen, wordt door zijn klanten geauditeerd of uitgesloten. Ten vierde financiert het toezicht zichzelf via de retributie van 150 euro per uur, waardoor capaciteit geen begrotingskwestie is. De kans op een steekproef bij een belangrijke entiteit is misschien klein; de kans dat u ooit een incident meldt, is dat niet.
Uw NIS2-dossier inspectieklaar maken met Cyberplan
Cyberplan helpt bedrijven die onder NIS2 vallen om van een map met beleidsteksten naar een dossier met werkend bewijs te gaan: risicoanalyse gekoppeld aan uw processen, pentests mét remediëring en hertest, phishing-simulaties met resultaten, geteste incident- en herstelprocedures en een leveranciersregister dat standhoudt. Meer over onze NIS2-begeleiding vindt u op de dienstpagina. Wilt u weten hoe uw dossier er vandaag uitziet door de ogen van een inspecteur? Boek een vrijblijvende kennismaking; we bekijken samen wat u al hebt en wat nog ontbreekt.
Veelgestelde vragen
Wordt een CCB-inspectie altijd vooraf aangekondigd?
Proactieve controles en controles op stukken worden schriftelijk aangekondigd, met een termijn om het dossier over te maken. Bij incidentonderzoek of een ernstig vermoeden van inbreuk kunnen inspecteurs onaangekondigd ter plaatse komen.
Hoe weet ik of mijn bedrijf een essentiële of belangrijke entiteit is?
Dat volgt uit uw sector (bijlage I of II van de wet) en de drempels voor personeel en omzet. Middelgrote ondernemingen zijn in de meeste sectoren belangrijke entiteiten, tenzij ze specifieke kritieke diensten leveren. De scopetool op Safeonweb@Work geeft uitsluitsel.
Is een pentestrapport voldoende bewijs?
Nee. Een pentest toont kwetsbaarheden aan; de inspecteur wil daarnaast een remediëringsregister en een hertestrapport dat bevestigt dat de vastgestelde risico’s effectief weggewerkt zijn.
Wat kost een inspectie door het CCB?
Het Koninklijk Besluit van 9 juni 2024 legt de retributie vast op 150 euro per uur inspectieprestatie, gekoppeld aan de index. Het bedrag wordt rechtstreeks aan de gecontroleerde onderneming gefactureerd.
Moet de raad van bestuur aanwezig zijn bij een inspectie?
Niet noodzakelijk voltallig, maar de inspecteur kan bestuurders horen. Wat wél moet voorliggen: schriftelijk bewijs dat de bestuurders een cybersecurity-opleiding volgden en de maatregelen formeel goedkeurden.
Wat gebeurt er als ik niet geregistreerd ben op Safeonweb@Work?
Niet tijdig registreren is een schending van de identificatieplicht en op zich een aanleiding voor het CCB om handhavend op te treden. Registreren is dus de allereerste stap, nog voor het dossier.