← Alle artikelen

NIS2 België: zorg, ziekenhuizen en labo's, wie valt eronder?

Gepubliceerd op 30 september 2026 · 8 min lezen · CyberNovaLabs.io

NIS2 plaatst de zorg in België bij de zeer kritieke sectoren. Wie valt er echt onder, wat verwacht het CCB, en waarom zijn twee deadlines al voorbij?

Het korte antwoord

NIS2 plaatst de zorg in België bij de « zeer kritieke » sectoren van bijlage I van de wet van 26 april 2024, die op 18 oktober 2024 in werking trad[2]. Leidt u een ziekenhuis, een kliniek of een klinisch laboratorium, dan is het antwoord dus waarschijnlijk ja. Toch zit niet elke zorgverstrekker in hetzelfde schuitje: het toepassingsgebied hangt af van uw grootte en van de vraag of u de zorg zelf verleent. Een praktijk met twee artsen valt erbuiten. Een algemeen ziekenhuis met twaalfhonderd personeelsleden valt eronder, en is in principe een essentiële entiteit, het strengste regime[1][3].

Het tweede punt is minder comfortabel. Voor de Belgische zorg liggen twee deadlines al achter ons. De registratie bij het Centrum voor Cybersecurity België (CCB) moest gebeuren tegen 18 maart 2025, en de eerste CyberFundamentals-certificering of -verificatie tegen 18 april 2026[1][3]. Het is nu eind september 2026: ontbreekt een van beide, dan is dit geen voorbereiding meer maar een achterstand. De volgende stap is 18 april 2027.

Wie valt eronder? NIS2 België zorg in vier vragen

Het CCB kijkt naar de juridische entiteit, niet naar de ziekenhuiscampus en niet naar de groep. Loop deze vragen in deze volgorde af en schrijf de antwoorden op: die nota is straks uw bewijs.

  1. Verleent u de zorg zelf? Deze vraag wordt het vaakst overgeslagen. De NIS2-FAQ van het CCB is duidelijk: een organisatie die enkel een beroep doet op externe zorgverstrekkers valt niet automatisch onder het toepassingsgebied als zorgaanbieder[4]. Een wijkgezondheidscentrum dat zelfstandigen huisvest, zit dus niet in dezelfde positie als een ziekenhuis dat zijn zorgpersoneel in dienst heeft.
  2. Hoe groot bent u, Europees gemeten? In een zeer kritieke sector zoals de zorg is een grote onderneming in principe een essentiële entiteit en een middelgrote onderneming een belangrijke entiteit[3]. De ondergrens ligt bij de omvang van een middelgrote onderneming: minstens 50 medewerkers, of financiële cijfers boven de drempels van de kleine onderneming, met 10 miljoen euro als door het CCB gepubliceerd richtcijfer[1][3].
  3. Bent u partner van of verbonden met andere vennootschappen? De Europese kmo-definitie is technisch: waar nodig telt zij personeel en financiële gegevens van partnerondernemingen en verbonden ondernemingen samen[3]. Een labo met 30 medewerkers dat deel uitmaakt van een groep van 900 geldt niet als kleine onderneming.
  4. Bent u aangewezen door het CCB? Het CCB kan een entiteit aanwijzen ongeacht haar grootte, met name wanneer ze kritiek is of als enige een essentiële dienst levert[3][4]. Een referentielaboratorium dat als enige een bepaalde techniek aanbiedt, kan dus met 20 medewerkers onder NIS2 vallen.

De typisch Belgische valkuil. Aanbieders van regionale netwerken voor de uitwisseling van gezondheidsgegevens, bijvoorbeeld het Réseau Santé Wallon, vallen als zodanig niet onder de definitie van de zorgsector in NIS2, aldus de FAQ van het CCB[4]. Dat ontslaat hen van geen enkele andere wettelijke of contractuele verplichting, en het verandert niets aan de uwe: is uw ziekenhuis een essentiële entiteit, dan moet u uw kant van de keten beveiligen, inclusief wat u naar die netwerken stuurt en de toegangen die u erop opent.

De Belgische tijdlijn, en waar we nu staan

Anders dan sommige lidstaten heeft België vaste data en een referentiekader gepubliceerd. Hieronder de tijdlijn, met de werkelijke stand op 30 september 2026.

DeadlineWieWat moet klaar zijnStand
18 oktober 2024AllenInwerkingtreding van de wet van 26 april 2024[2]Voorbij
18 maart 2025Reeds gevatte entiteitenRegistratie bij het CCB via Safeonweb@work[1]Voorbij
5 maanden na identificatieLater geïdentificeerde entiteitenDezelfde registratie, schuivende termijn[1]Lopend
18 april 2026Essentiële entiteitenCyberFundamentals-certificering of -verificatie op niveau Basic of Important[3]Voorbij
18 april 2027Essentiële entiteitenCertificering van het gekozen eindniveau[3]Ongeveer 7 maanden

CyberFundamentals of ISO 27001?

Het CCB biedt zijn eigen kader CyberFundamentals (CyFun) aan om uw risicobeheersmaatregelen te structureren en aan te tonen; ook ISO/IEC 27001 is bruikbaar[1]. Voor een ziekenhuis zit het verschil niet in de inhoud maar in de controle: voor essentiële entiteiten is een regelmatige conformiteitsbeoordeling verplicht, voor belangrijke entiteiten is ze vrijwillig, volgens de modaliteiten van het CCB[1]. Een algemeen ziekenhuis dat als essentieel geldt, heeft dus geen keuze over het bewijs, enkel over de weg ernaartoe.

Een incident melden: twee autoriteiten, twee klokken

Hier gaan Belgische ziekenhuizen de bocht uit, want ransomware op een patiëntendossier zet twee aparte verplichtingen in gang, bij twee verschillende autoriteiten, en de ene vervangt de andere niet.

Een melding bij het CCB geldt niet als melding bij de GBA, en omgekeerd evenmin[4][7]. Voor een ziekenhuis begint de AVG-risicobeoordeling hoger: gezondheidsgegevens zijn een bijzondere categorie onder artikel 9. Wilt u zien hoe een autoriteit daarna over het bedrag redeneert, dan hebben wij de methode in vijf stappen waarmee de EDPB een AVG-boete berekent uitgewerkt.

Waar die 24 uur verdwijnen. De klok begint niet te lopen wanneer het directiecomité samenkomt, en niet wanneer de IT-leverancier terugbelt: hij loopt vanaf de kennisname van het incident. In een ziekenhuis ontstaat die kennis vaak 's nachts, bij de IT-wachtdienst of bij een verpleegkundige die een dossier niet meer kan openen. Zegt uw procedure niet wie om drie uur 's nachts een significant incident mag verklaren, dan zijn uw 24 uur bij het ontbijt al opgebruikt.

Boetes, bestuurders en persoonlijke verantwoordelijkheid

De Belgische plafonds volgen de richtlijn: 10 miljoen euro of 2 % van de wereldwijde jaaromzet voor een essentiële entiteit, 7 miljoen euro of 1,4 % voor een belangrijke entiteit, waarbij het hoogste bedrag geldt[2][9]. Voor een ziekenhuis is dat percentage zelden het cijfer dat pijn doet; het echte risico ligt elders.

De wet legt de verplichting bij het bestuursorgaan: de leden moeten voldoende opleiding volgen om cyberrisico's te begrijpen en risicobeheerpraktijken te beoordelen, moeten de maatregelen goedkeuren en toezicht houden op de uitvoering, en de wet houdt het orgaan aansprakelijk voor tekortkomingen van de entiteit aan deze verplichtingen[4]. In een ziekenhuisvereniging gaat dat met naam en toenaam over de raad van bestuur, niet over de IT-verantwoordelijke.

Nog een woord over de cijfers, om zowel paniek als blindheid te vermijden. Het CCB rapporteert 105 gemelde incidenten in België in 2025, tegen 109 in 2024: dat is een nationale teller over alle sectoren samen, geen scorebord van de zorg[8]. Het Belgische landschap telde op 1 januari 2025 103 algemene ziekenhuizen op 189 vestigingsplaatsen[6]. Die concentratie is het blinde punt: wanneer honderd instellingen een handvol leveranciers van elektronische patiëntendossiers en infrastructuur delen, raakt één gecompromitteerde leverancier meerdere essentiële entiteiten op dezelfde ochtend. Dezelfde logica beschreven wij voor een andere sector met veel onderaanneming, in onze NIS2-gids voor transport en logistiek in Nederland.

De vijf eerste acties

  1. Leg uw status schriftelijk vast. Een nota van twee bladzijden: juridische entiteit, activiteiten, personeelsbestand en geconsolideerde financiële cijfers, dienst die u zelf verleent, conclusie (buiten toepassingsgebied, belangrijk, essentieel). Ondertekend door de directie, gedateerd. Zonder dat document bewijst u niets.
  2. Controleer uw registratie op Safeonweb@work. Niet « de leverancier vragen »: open de rekening en lees de datum. Ontbreekt ze, registreer dan nu en bewaar het ontvangstbewijs.
  3. Doe de CyFun-zelfevaluatie op niveau Important en maak de lijst van tekorten, gesorteerd op kostprijs en doorlooptijd. Dat is het document dat NIS2 omzet in een budget dat een raad van bestuur kan verdedigen.
  4. Schrijf de dubbele meldprocedure uit, 24 en 72 uur naar het CCB en 72 uur naar de GBA, met één wachtnummer, een genoemde beslisser en een voorbereide modelmelding. Test ze daarna droog, op een zondag.
  5. Schrijf het bestuursorgaan in voor een opleiding en bewaar het bewijs: aanwezigheidslijst, datum, inhoud. Dat is het stuk dat niemand voorbereidt en dat iedereen zal opvragen.

Bij CyberNovaLabs.io

Wij verkopen geen certificering en ondertekenen geen wettelijke audits: dat werk hoort bij een conformiteitsbeoordelingsinstantie. Wat wij doen, is de schakel ervoor en de schakel erna. Vooraf helpen wij uw status vast te leggen en de lijst van tekorten op te bouwen, zodat een bestuur op cijfers kan beslissen. Nadien leiden wij teams en bestuurders op, ook over AI-gebruik dat patiëntengegevens raakt, want daar ontstaat het risico dag na dag. Ons Belgische werk vertrekt vanuit Brussel, in het Nederlands en in het Frans. Opdrachten gaan op maat, op basis van een prijsopgave.

Wilt u weten waar u staat, schrijf ons dan in twee regels: uw vermoedelijke status en de datum van uw registratie. Wij zeggen u waar u werkelijk staat.

Bronnen

  1. CCB — NIS2 : Obligations
  2. CCB — La directive NIS2 : que cela signifie-t-il pour mon organisation ?
  3. CCB — NIS2 : échéance du 18 avril 2026, ce que les entités essentielles doivent avoir mis en place
  4. CCB — FAQ NIS2 en Belgique
  5. CCB — La notification des incidents NIS2
  6. SPF Santé publique — Les soins de santé en chiffres (2025)
  7. Autorité de protection des données — Notifier et gérer une violation de données
  8. CCB — Cyber Threat Landscape and actions taken in Belgium
  9. CCB — Mesures administratives et amendes sous NIS2
CyberNovaLabs.io

Gekwalificeerde afspraken, zonder looptijd.

Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.

→ Afspraken laten inplannen

Lees ook

Newsletter · CyberNovaLabs.io

Security Briefing

Eén e-mail per maand: een cijfer uit onze barometer, de NIS2- en CRA-data die ertoe doen in Nederland, België en Luxemburg, en één praktische gids. In het Engels. Afmelden met één klik.

→ Afspraken laten inplannen