NIS2 België: vallen vastgoedkantoren en syndici eronder?
Kort antwoord: nee. Vastgoed staat in geen enkele bijlage van de Belgische NIS2-wet. Toch stuurt uw NIS2-plichtige klant u zijn veiligheidsvragenlijst, eist uw deontologie al discretie, en is uw derdenrekening een doelwit. Deze gids scheidt wat niet voor u geldt van wat wél telt.
Het korte antwoord
Nee. Een Belgisch vastgoedkantoor, een rentmeester of een syndicus is als zodanig geen entiteit die onder de Belgische NIS2-wet valt. De wet van 26 april 2024 geldt alleen voor de sectoren in haar bijlagen: elf « zeer kritieke » sectoren in bijlage I en zeven « andere kritieke » sectoren in bijlage II[1]. Vastgoed komt daar in geen enkele regel voor. Het woord vastgoed staat niet één keer in de geconsolideerde tekst van de wet, bijlagen inbegrepen[1]. Geen drempel om te berekenen, geen registratie bij het CCB, geen NIS2-boete.
Drie zaken gelden wél rechtstreeks voor u: de veiligheidsvragenlijst die uw NIS2-plichtige klant u stuurt, de discretieplicht in uw deontologie, en de derdenrekening — de kluis waarlangs huurwaarborgen, huren en voorschotten passeren. Dat is het nuttige deel van deze gids.
NIS2 België en vastgoed: valt u eronder?
De wet leest u in twee stappen: eerst de sector, dan de grootte. Valt de eerste toets weg, dan komt de tweede nooit aan de orde.
- Staat uw activiteit in bijlage I of II? Bijlage I: energie, vervoer, bankwezen, infrastructuur van de financiële markt, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten (business-to-business), overheid, ruimtevaart. Bijlage II: post- en koerierdiensten, afvalstoffenbeheer, chemische stoffen, levensmiddelen, vervaardiging, digitale aanbieders, onderzoek[1]. Kantoor, rentmeesterschap, syndicus: in geen van die achttien regels.
- De uitzondering die u zwart op wit uitsluit. Verkoopt u hosting, beheer van een IT-park of een whitelabelplatform door aan andere professionals, dan zou u onder regel 9 van bijlage I kunnen vallen, « beheer van ICT-diensten (business-to-business) »[1]. Zeldzaam in dit beroep, maar u gaat dat activiteit per activiteit na, niet in één blik.
- Grootte redt of veroordeelt niemand. De drempels van de middelgrote onderneming — 50 personen, 10 miljoen euro omzet of balanstotaal — dienen enkel om entiteiten te sorteren die al in een opgesomde sector zitten[1][2]. Een rentmeesterskantoor met 120 medewerkers blijft buiten het toepassingsgebied; een fabrikant van medische hulpmiddelen met 55 medewerkers valt eronder.
- Buiten het toepassingsgebied is niet buiten risico. Een syndicus die zelf een platform uitbaat voor enkele honderden verenigingen van mede-eigenaars heeft geen enkele NIS2-verplichting en bundelt toch de gegevens en geldstromen die een helder doelwit maken.
Wat de Belgische wet eist, en van wie
Om precies te meten wat u niet moet doen, hier wat weegt op wie er wél onder valt.
| Verplichting | Wie | Verwijzing |
|---|---|---|
| Zich registreren bij de nationale cyberbeveiligingsautoriteit binnen vijf maanden na de inwerkingtreding van de wet of na de identificatie, met KBO-nummer, contactgegevens, IP-reeksen en subsector | Essentiële entiteiten, belangrijke entiteiten en registrators van domeinnamen | art. 13[1] |
| Risicobeheersmaatregelen volgens de « alle gevaren »-benadering: risicoanalyse, incidentbehandeling, bedrijfscontinuïteit en back-ups, beveiliging van de toeleveringsketen, cyberhygiëne en opleiding, cryptografie, beveiliging van personeel | Essentiële en belangrijke entiteiten | art. 30, § 3[1] |
| Significante incidenten melden | Essentiële en belangrijke entiteiten | titel 3[1] |
| Periodieke conformiteitsbeoordeling door een conformiteitsbeoordelingsinstantie erkend door de nationale autoriteit, of inspectie door die autoriteit | Verplicht voor essentiële entiteiten; vrijwillig voor belangrijke | art. 39 tot 42[1] |
| Administratieve boete van 500 tot 7 000 000 euro of 1,4 % van de totale wereldwijde jaaromzet, het hoogste bedrag geldt | Belangrijke entiteit | art. 59, 4°[1] |
| Administratieve boete van 500 tot 10 000 000 euro of 2 % van de totale wereldwijde jaaromzet, het hoogste bedrag geldt | Essentiële entiteit | art. 59, 5°[1] |
De Belgische kalender voegt eigen data toe. Een essentiële entiteit die voor het CyberFundamentals-kader kiest, moet haar niveau Basic of Important uiterlijk op 18 april 2026 laten verifiëren door een erkende instantie, en uiterlijk op 18 april 2027 de certificering van het niveau Essential behalen als haar risicoanalyse haar daar plaatst[3][4]. Een belangrijke entiteit wordt achteraf gecontroleerd: na een incident of bij aanwijzingen van niet-naleving[2][3].
Niets daarvan is tegen u in te roepen. Onthoud alleen artikel 42: de entiteit die zich aan de beoordeling onderwerpt, wordt tot bewijs van het tegendeel geacht artikel 30 na te leven[1]. Dat vermoeden wil ze doortrekken naar haar leveranciers. U bent er een van. Dezelfde logica geldt voor Nederlandse advocatenkantoren, die ook buiten het toepassingsgebied vallen en toch worden ondervraagd.
Wat wél voor u geldt
1. De veiligheidsvragenlijst van uw NIS2-plichtige klant
Artikel 30, § 3, 4° verplicht de onderworpen entiteit tot « de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten van de betrekkingen tussen elke entiteit en haar directe leveranciers of dienstverleners »[1]. Operationeel gelezen: het ziekenhuis, de gemeente, de intercommunale, het OCMW of de vervoerder wiens vastgoed u beheert, moet aantonen dat het u heeft beoordeeld. Dat doet het met een vragenlijst, met een contractuele clausule, soms met een audit. U valt niet onder de wet — u wordt beoordeeld, en het verschil zit in de snelheid van uw antwoord. Onze houvast over de Belgische zorg en ziekenhuizen, die er volledig onder vallen, laat zien waar de druk vandaan komt. Het model van beveiligingsvragenlijst voor leveranciers geeft u de vragen voordat ze toekomen.
2. Uw deontologie zegt al « discretie »
Artikel 13, tweede lid, 2° van de wet van 11 februari 2013 legt de leden van het BIV « een discretieplicht » op, waarbij alle informatie die beroepshalve wordt verkregen enkel in een professioneel kader mag worden gebruikt, met inachtneming van het recht op privacy van alle betrokkenen[5]. Een huurdersdossier dat uit een mailbox wordt weggesluisd, zet die plicht op het spel bij het BIV, lang vóór enige NIS2-discussie. Dezelfde wet onderscheidt de bemiddelaar, de syndicus en de rentmeester in artikel 2, 5°, 6° en 7°, en splitst de tabel van het Instituut in twee kolommen in artikel 3[5]: de verplichtingen leest u anders naargelang de kolom waarin u bent ingeschreven.
3. De AVG, die geen groottedrempel kent
Een dossier van een kandidaat-huurder bundelt loonfiches, gezinssamenstelling, soms gegevens over solvabiliteit. De Gegevensbeschermingsautoriteit sprak zich op 19 december 2024 uit over de definitie van de « financiële inkomsten en gelijkwaardige voordelen in natura » die aan kandidaat-huurders van de Waalse openbare huisvesting worden gevraagd: advies nr. 116/2024 kadert de verwerking van die inkomensgegevens[6]. De proportionaliteitsredenering die het op de openbare huisvesting toepast, is de redenering die men u in de private markt zal voorhouden.
Het risico eigen aan het vak: de derdenrekening
Dit is het element dat geen enkele algemene NIS2-gids bereikt. Artikel 21/2 van de wet van 11 februari 2013 verplicht de bemiddelaar en de rentmeester om eigen gelden en gelden van derden te scheiden, en om de cliënten en derden « altijd te vragen die gelden uitsluitend op die rekening te storten »[5]. Hetzelfde artikel verplicht de storting op een rubriekrekening wanneer de gelden om gegronde redenen niet binnen vier maanden aan de rechthebbende kunnen worden overgemaakt, behalve wanneer het totaal voor één persoon, één verrichting of één dossier niet meer dan 2 500 euro bedraagt[5]. De syndicus houdt van zijn kant afzonderlijke rekeningen per vereniging van mede-eigenaars.
Het scenario, in zes regels. Een aanvaller raakt in de mailbox van een beheerder, via een hergebruikt wachtwoord zonder tweede factor. Hij steelt niets: hij leest. Hij wacht op de zin « hier is het rekeningnummer voor de huurwaarborg », plaatst een onopvallende doorstuurregel en stuurt dezelfde e-mail opnieuw met een gewijzigd IBAN. De huurder betaalt waar men het hem zegt. Uw wettelijke plicht is precies om één enkele rekening op te geven: die plicht maakt de fraude geloofwaardig. Het CCB ontving in 2025 9 929 354 verdachte e-mails op suspicious@safeonweb.be, 9,31 % meer dan het jaar voordien, en 635 meldingen van Belgische organisaties, waarvan 556 gelinkt aan cyberincidenten[7].
Drie controles halen dit scenario onderuit, en geen enkele vraagt een licentie: een tweede factor op alle mailboxen, een waarschuwing bij het aanmaken van een doorstuurregel, en bevestiging van elk IBAN via een ander kanaal dan e-mail.
De eerste 5 acties
- Schrijf uw antwoord « valt er niet onder » één keer uit. Eén pagina: de wet van 26 april 2024, de bijlagen I en II, uw activiteit die er niet in staat, uw KBO-nummer, de naam van uw veiligheidsverantwoordelijke. Die pagina dient voor elke klantenvragenlijst. De gratis NIS2-check levert die conclusie in enkele minuten.
- Een tweede factor op alle mailboxen, te beginnen met de beheerders die de derdenrekening bedienen. Het is de enige maatregel waarvan de verhouding kost tot risico in dit vak buiten discussie staat.
- Controleer SPF, DKIM en DMARC van uw domein. Zolang DMARC niet op « reject » staat, kan iedereen in naam van uw kantoor naar uw huurders en mede-eigenaars schrijven. De gratis check van uw e-mailbeveiliging geeft de drie verdicten.
- Voer de tweekanaalsregel in voor elk IBAN: op papier, uitgehangen, en in beide richtingen toegepast — het nummer dat u doorgeeft en het nummer dat u ontvangt.
- Neem CyberFundamentals op niveau BASIC als routekaart. Het kader van het CCB heeft vier niveaus — SMALL, BASIC, IMPORTANT, ESSENTIAL — het is gratis en bouwt op vijf functies: identificeren, beschermen, detecteren, reageren, herstellen[8]. In Wallonië dekt de cheque « cybersecurité » 75 % van het ereloon exclusief btw van een erkende dienstverlener, met een plafond van 50 000 euro exclusief btw per begunstigde over drie jaar[9]. De beschikbare steun per gewest staat apart opgelijst.
Bij CyberNovaLabs.io
CyberNovaLabs.io werkt in Nederland, België, Frankrijk en Luxemburg. Voor een Belgisch vastgoedkantoor, een rentmeester of een syndicus doen wij drie dingen: schriftelijk vastleggen dat u buiten het toepassingsgebied van de Belgische NIS2-wet valt, de mailbox en het betaalcircuit van de derdenrekening wapenen, en vervolgens het dossier klaarzetten dat uw NIS2-plichtige klanten zullen opvragen. De pagina NIS2 België zet het nationale kader uiteen, en ons aanbod AI en automatisering dekt het industrialiseren van antwoorden op vragenlijsten. Voor het binnenhalen van mandaten bij institutionele eigenaars, zie onze houvast over B2B-afspraken in bedrijfsvastgoed en in Brussel.
Vraag een doorlichting van 30 minuten van uw blootstelling: mailbox, derdenrekening, klantenvragenlijsten. Op maat geprijsd, zonder looptijdverbintenis.
Bronnen
- Loi du 26 avril 2024 etablissant un cadre pour la cybersecurite des reseaux et des systemes d'information d'interet general pour la securite publique (version consolidee, Justel)
- Centre pour la Cybersecurite Belgique (CCB) - NIS2 : obligations
- Centre pour la Cybersecurite Belgique (CCB) - NIS2 : supervision
- Centre pour la Cybersecurite Belgique (CCB) - FAQ NIS2, version 2.0.1 (fevrier 2025)
- Loi du 11 fevrier 2013 organisant la profession d'agent immobilier (version IPI 02/2024)
- Autorite de protection des donnees (APD) - Avis n° 116/2024 du 19 decembre 2024
- Centre pour la Cybersecurite Belgique (CCB) - Cyber threat landscape and actions taken
- Centre pour la Cybersecurite Belgique (CCB) - CyberFundamentals Framework
- Region wallonne - Cheque « cybersecurite »
Gekwalificeerde afspraken, zonder looptijd.
Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.
Lees ook
Datalek FWB: drie weken voor de bevestiging (05-10-2026)
Half september van buitenaf gemeld, op 5 oktober 2026 bevestigd: het datalek bij EAD-online.be laat zien waar de 72 uur van de AVG echt verloren gaan, en waarom de zwakke schakel vaak een leverancier is.
Lees het artikel →7 oktober 2026 · 7 min lezenNIS2 Frankrijk: vallen hotels en toerisme eronder?
Toeristische accommodatie staat niet in de bijlagen van NIS2, en de Franse omzetting lag op 7 oktober 2026 nog in het parlement. Toch verloren drie Franse toeristische spelers in mei 2026 binnen 72 uur hun boekingsdatabases. Dit is wat echt op u van toepassing is.
Lees het artikel →6 oktober 2026 · 7 min lezenDGFiP-hack: gestolen logins, geen MFA, niets gezien (29-09-2026)
De Franse cyberwaakhond ANSSI publiceerde op 29 september 2026 zijn incidentrapport over de aanvallen op de Franse belastingdienst. Geen zeldzame techniek: wachtwoorden gestolen van prive-computers, een tweede factor per e-mail, gevoelige applicaties zonder segmentatie en een portaal waar niemand naar keek. Alle vier de schakels zitten ook in het mkb.
Lees het artikel →