← Alle artikelen

NIS2 België: vallen vastgoedkantoren en syndici eronder?

Gepubliceerd op 5 oktober 2026 · 9 min lezen · CyberNovaLabs.io

Kort antwoord: nee. Vastgoed staat in geen enkele bijlage van de Belgische NIS2-wet. Toch stuurt uw NIS2-plichtige klant u zijn veiligheidsvragenlijst, eist uw deontologie al discretie, en is uw derdenrekening een doelwit. Deze gids scheidt wat niet voor u geldt van wat wél telt.

Het korte antwoord

Nee. Een Belgisch vastgoedkantoor, een rentmeester of een syndicus is als zodanig geen entiteit die onder de Belgische NIS2-wet valt. De wet van 26 april 2024 geldt alleen voor de sectoren in haar bijlagen: elf « zeer kritieke » sectoren in bijlage I en zeven « andere kritieke » sectoren in bijlage II[1]. Vastgoed komt daar in geen enkele regel voor. Het woord vastgoed staat niet één keer in de geconsolideerde tekst van de wet, bijlagen inbegrepen[1]. Geen drempel om te berekenen, geen registratie bij het CCB, geen NIS2-boete.

Drie zaken gelden wél rechtstreeks voor u: de veiligheidsvragenlijst die uw NIS2-plichtige klant u stuurt, de discretieplicht in uw deontologie, en de derdenrekening — de kluis waarlangs huurwaarborgen, huren en voorschotten passeren. Dat is het nuttige deel van deze gids.

NIS2 België en vastgoed: valt u eronder?

De wet leest u in twee stappen: eerst de sector, dan de grootte. Valt de eerste toets weg, dan komt de tweede nooit aan de orde.

Wat de Belgische wet eist, en van wie

Om precies te meten wat u niet moet doen, hier wat weegt op wie er wél onder valt.

VerplichtingWieVerwijzing
Zich registreren bij de nationale cyberbeveiligingsautoriteit binnen vijf maanden na de inwerkingtreding van de wet of na de identificatie, met KBO-nummer, contactgegevens, IP-reeksen en subsectorEssentiële entiteiten, belangrijke entiteiten en registrators van domeinnamenart. 13[1]
Risicobeheersmaatregelen volgens de « alle gevaren »-benadering: risicoanalyse, incidentbehandeling, bedrijfscontinuïteit en back-ups, beveiliging van de toeleveringsketen, cyberhygiëne en opleiding, cryptografie, beveiliging van personeelEssentiële en belangrijke entiteitenart. 30, § 3[1]
Significante incidenten meldenEssentiële en belangrijke entiteitentitel 3[1]
Periodieke conformiteitsbeoordeling door een conformiteitsbeoordelingsinstantie erkend door de nationale autoriteit, of inspectie door die autoriteitVerplicht voor essentiële entiteiten; vrijwillig voor belangrijkeart. 39 tot 42[1]
Administratieve boete van 500 tot 7 000 000 euro of 1,4 % van de totale wereldwijde jaaromzet, het hoogste bedrag geldtBelangrijke entiteitart. 59, 4°[1]
Administratieve boete van 500 tot 10 000 000 euro of 2 % van de totale wereldwijde jaaromzet, het hoogste bedrag geldtEssentiële entiteitart. 59, 5°[1]

De Belgische kalender voegt eigen data toe. Een essentiële entiteit die voor het CyberFundamentals-kader kiest, moet haar niveau Basic of Important uiterlijk op 18 april 2026 laten verifiëren door een erkende instantie, en uiterlijk op 18 april 2027 de certificering van het niveau Essential behalen als haar risicoanalyse haar daar plaatst[3][4]. Een belangrijke entiteit wordt achteraf gecontroleerd: na een incident of bij aanwijzingen van niet-naleving[2][3].

Niets daarvan is tegen u in te roepen. Onthoud alleen artikel 42: de entiteit die zich aan de beoordeling onderwerpt, wordt tot bewijs van het tegendeel geacht artikel 30 na te leven[1]. Dat vermoeden wil ze doortrekken naar haar leveranciers. U bent er een van. Dezelfde logica geldt voor Nederlandse advocatenkantoren, die ook buiten het toepassingsgebied vallen en toch worden ondervraagd.

Wat wél voor u geldt

1. De veiligheidsvragenlijst van uw NIS2-plichtige klant

Artikel 30, § 3, 4° verplicht de onderworpen entiteit tot « de beveiliging van de toeleveringsketen, met inbegrip van beveiligingsgerelateerde aspecten van de betrekkingen tussen elke entiteit en haar directe leveranciers of dienstverleners »[1]. Operationeel gelezen: het ziekenhuis, de gemeente, de intercommunale, het OCMW of de vervoerder wiens vastgoed u beheert, moet aantonen dat het u heeft beoordeeld. Dat doet het met een vragenlijst, met een contractuele clausule, soms met een audit. U valt niet onder de wet — u wordt beoordeeld, en het verschil zit in de snelheid van uw antwoord. Onze houvast over de Belgische zorg en ziekenhuizen, die er volledig onder vallen, laat zien waar de druk vandaan komt. Het model van beveiligingsvragenlijst voor leveranciers geeft u de vragen voordat ze toekomen.

2. Uw deontologie zegt al « discretie »

Artikel 13, tweede lid, 2° van de wet van 11 februari 2013 legt de leden van het BIV « een discretieplicht » op, waarbij alle informatie die beroepshalve wordt verkregen enkel in een professioneel kader mag worden gebruikt, met inachtneming van het recht op privacy van alle betrokkenen[5]. Een huurdersdossier dat uit een mailbox wordt weggesluisd, zet die plicht op het spel bij het BIV, lang vóór enige NIS2-discussie. Dezelfde wet onderscheidt de bemiddelaar, de syndicus en de rentmeester in artikel 2, 5°, 6° en 7°, en splitst de tabel van het Instituut in twee kolommen in artikel 3[5]: de verplichtingen leest u anders naargelang de kolom waarin u bent ingeschreven.

3. De AVG, die geen groottedrempel kent

Een dossier van een kandidaat-huurder bundelt loonfiches, gezinssamenstelling, soms gegevens over solvabiliteit. De Gegevensbeschermingsautoriteit sprak zich op 19 december 2024 uit over de definitie van de « financiële inkomsten en gelijkwaardige voordelen in natura » die aan kandidaat-huurders van de Waalse openbare huisvesting worden gevraagd: advies nr. 116/2024 kadert de verwerking van die inkomensgegevens[6]. De proportionaliteitsredenering die het op de openbare huisvesting toepast, is de redenering die men u in de private markt zal voorhouden.

Het risico eigen aan het vak: de derdenrekening

Dit is het element dat geen enkele algemene NIS2-gids bereikt. Artikel 21/2 van de wet van 11 februari 2013 verplicht de bemiddelaar en de rentmeester om eigen gelden en gelden van derden te scheiden, en om de cliënten en derden « altijd te vragen die gelden uitsluitend op die rekening te storten »[5]. Hetzelfde artikel verplicht de storting op een rubriekrekening wanneer de gelden om gegronde redenen niet binnen vier maanden aan de rechthebbende kunnen worden overgemaakt, behalve wanneer het totaal voor één persoon, één verrichting of één dossier niet meer dan 2 500 euro bedraagt[5]. De syndicus houdt van zijn kant afzonderlijke rekeningen per vereniging van mede-eigenaars.

Het scenario, in zes regels. Een aanvaller raakt in de mailbox van een beheerder, via een hergebruikt wachtwoord zonder tweede factor. Hij steelt niets: hij leest. Hij wacht op de zin « hier is het rekeningnummer voor de huurwaarborg », plaatst een onopvallende doorstuurregel en stuurt dezelfde e-mail opnieuw met een gewijzigd IBAN. De huurder betaalt waar men het hem zegt. Uw wettelijke plicht is precies om één enkele rekening op te geven: die plicht maakt de fraude geloofwaardig. Het CCB ontving in 2025 9 929 354 verdachte e-mails op suspicious@safeonweb.be, 9,31 % meer dan het jaar voordien, en 635 meldingen van Belgische organisaties, waarvan 556 gelinkt aan cyberincidenten[7].

Drie controles halen dit scenario onderuit, en geen enkele vraagt een licentie: een tweede factor op alle mailboxen, een waarschuwing bij het aanmaken van een doorstuurregel, en bevestiging van elk IBAN via een ander kanaal dan e-mail.

De eerste 5 acties

  1. Schrijf uw antwoord « valt er niet onder » één keer uit. Eén pagina: de wet van 26 april 2024, de bijlagen I en II, uw activiteit die er niet in staat, uw KBO-nummer, de naam van uw veiligheidsverantwoordelijke. Die pagina dient voor elke klantenvragenlijst. De gratis NIS2-check levert die conclusie in enkele minuten.
  2. Een tweede factor op alle mailboxen, te beginnen met de beheerders die de derdenrekening bedienen. Het is de enige maatregel waarvan de verhouding kost tot risico in dit vak buiten discussie staat.
  3. Controleer SPF, DKIM en DMARC van uw domein. Zolang DMARC niet op « reject » staat, kan iedereen in naam van uw kantoor naar uw huurders en mede-eigenaars schrijven. De gratis check van uw e-mailbeveiliging geeft de drie verdicten.
  4. Voer de tweekanaalsregel in voor elk IBAN: op papier, uitgehangen, en in beide richtingen toegepast — het nummer dat u doorgeeft en het nummer dat u ontvangt.
  5. Neem CyberFundamentals op niveau BASIC als routekaart. Het kader van het CCB heeft vier niveaus — SMALL, BASIC, IMPORTANT, ESSENTIAL — het is gratis en bouwt op vijf functies: identificeren, beschermen, detecteren, reageren, herstellen[8]. In Wallonië dekt de cheque « cybersecurité » 75 % van het ereloon exclusief btw van een erkende dienstverlener, met een plafond van 50 000 euro exclusief btw per begunstigde over drie jaar[9]. De beschikbare steun per gewest staat apart opgelijst.

Bij CyberNovaLabs.io

CyberNovaLabs.io werkt in Nederland, België, Frankrijk en Luxemburg. Voor een Belgisch vastgoedkantoor, een rentmeester of een syndicus doen wij drie dingen: schriftelijk vastleggen dat u buiten het toepassingsgebied van de Belgische NIS2-wet valt, de mailbox en het betaalcircuit van de derdenrekening wapenen, en vervolgens het dossier klaarzetten dat uw NIS2-plichtige klanten zullen opvragen. De pagina NIS2 België zet het nationale kader uiteen, en ons aanbod AI en automatisering dekt het industrialiseren van antwoorden op vragenlijsten. Voor het binnenhalen van mandaten bij institutionele eigenaars, zie onze houvast over B2B-afspraken in bedrijfsvastgoed en in Brussel.

Vraag een doorlichting van 30 minuten van uw blootstelling: mailbox, derdenrekening, klantenvragenlijsten. Op maat geprijsd, zonder looptijdverbintenis.

Bronnen

  1. Loi du 26 avril 2024 etablissant un cadre pour la cybersecurite des reseaux et des systemes d'information d'interet general pour la securite publique (version consolidee, Justel)
  2. Centre pour la Cybersecurite Belgique (CCB) - NIS2 : obligations
  3. Centre pour la Cybersecurite Belgique (CCB) - NIS2 : supervision
  4. Centre pour la Cybersecurite Belgique (CCB) - FAQ NIS2, version 2.0.1 (fevrier 2025)
  5. Loi du 11 fevrier 2013 organisant la profession d'agent immobilier (version IPI 02/2024)
  6. Autorite de protection des donnees (APD) - Avis n° 116/2024 du 19 decembre 2024
  7. Centre pour la Cybersecurite Belgique (CCB) - Cyber threat landscape and actions taken
  8. Centre pour la Cybersecurite Belgique (CCB) - CyberFundamentals Framework
  9. Region wallonne - Cheque « cybersecurite »
CyberNovaLabs.io

Gekwalificeerde afspraken, zonder looptijd.

Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.

→ Afspraken laten inplannen

Lees ook

Newsletter · CyberNovaLabs.io

Security Briefing

Eén e-mail per maand: een cijfer uit onze barometer, de NIS2- en CRA-data die ertoe doen in Nederland, België en Luxemburg, en één praktische gids. In het Engels. Afmelden met één klik.

→ Afspraken laten inplannen