NIS2 België: zorg, ziekenhuizen en labo's, wie valt eronder?
NIS2 plaatst de zorg in België bij de zeer kritieke sectoren. Wie valt er echt onder, wat verwacht het CCB, en waarom zijn twee deadlines al voorbij?
Het korte antwoord
NIS2 plaatst de zorg in België bij de « zeer kritieke » sectoren van bijlage I van de wet van 26 april 2024, die op 18 oktober 2024 in werking trad[2]. Leidt u een ziekenhuis, een kliniek of een klinisch laboratorium, dan is het antwoord dus waarschijnlijk ja. Toch zit niet elke zorgverstrekker in hetzelfde schuitje: het toepassingsgebied hangt af van uw grootte en van de vraag of u de zorg zelf verleent. Een praktijk met twee artsen valt erbuiten. Een algemeen ziekenhuis met twaalfhonderd personeelsleden valt eronder, en is in principe een essentiële entiteit, het strengste regime[1][3].
Het tweede punt is minder comfortabel. Voor de Belgische zorg liggen twee deadlines al achter ons. De registratie bij het Centrum voor Cybersecurity België (CCB) moest gebeuren tegen 18 maart 2025, en de eerste CyberFundamentals-certificering of -verificatie tegen 18 april 2026[1][3]. Het is nu eind september 2026: ontbreekt een van beide, dan is dit geen voorbereiding meer maar een achterstand. De volgende stap is 18 april 2027.
Wie valt eronder? NIS2 België zorg in vier vragen
Het CCB kijkt naar de juridische entiteit, niet naar de ziekenhuiscampus en niet naar de groep. Loop deze vragen in deze volgorde af en schrijf de antwoorden op: die nota is straks uw bewijs.
- Verleent u de zorg zelf? Deze vraag wordt het vaakst overgeslagen. De NIS2-FAQ van het CCB is duidelijk: een organisatie die enkel een beroep doet op externe zorgverstrekkers valt niet automatisch onder het toepassingsgebied als zorgaanbieder[4]. Een wijkgezondheidscentrum dat zelfstandigen huisvest, zit dus niet in dezelfde positie als een ziekenhuis dat zijn zorgpersoneel in dienst heeft.
- Hoe groot bent u, Europees gemeten? In een zeer kritieke sector zoals de zorg is een grote onderneming in principe een essentiële entiteit en een middelgrote onderneming een belangrijke entiteit[3]. De ondergrens ligt bij de omvang van een middelgrote onderneming: minstens 50 medewerkers, of financiële cijfers boven de drempels van de kleine onderneming, met 10 miljoen euro als door het CCB gepubliceerd richtcijfer[1][3].
- Bent u partner van of verbonden met andere vennootschappen? De Europese kmo-definitie is technisch: waar nodig telt zij personeel en financiële gegevens van partnerondernemingen en verbonden ondernemingen samen[3]. Een labo met 30 medewerkers dat deel uitmaakt van een groep van 900 geldt niet als kleine onderneming.
- Bent u aangewezen door het CCB? Het CCB kan een entiteit aanwijzen ongeacht haar grootte, met name wanneer ze kritiek is of als enige een essentiële dienst levert[3][4]. Een referentielaboratorium dat als enige een bepaalde techniek aanbiedt, kan dus met 20 medewerkers onder NIS2 vallen.
De typisch Belgische valkuil. Aanbieders van regionale netwerken voor de uitwisseling van gezondheidsgegevens, bijvoorbeeld het Réseau Santé Wallon, vallen als zodanig niet onder de definitie van de zorgsector in NIS2, aldus de FAQ van het CCB[4]. Dat ontslaat hen van geen enkele andere wettelijke of contractuele verplichting, en het verandert niets aan de uwe: is uw ziekenhuis een essentiële entiteit, dan moet u uw kant van de keten beveiligen, inclusief wat u naar die netwerken stuurt en de toegangen die u erop opent.
De Belgische tijdlijn, en waar we nu staan
Anders dan sommige lidstaten heeft België vaste data en een referentiekader gepubliceerd. Hieronder de tijdlijn, met de werkelijke stand op 30 september 2026.
| Deadline | Wie | Wat moet klaar zijn | Stand |
|---|---|---|---|
| 18 oktober 2024 | Allen | Inwerkingtreding van de wet van 26 april 2024[2] | Voorbij |
| 18 maart 2025 | Reeds gevatte entiteiten | Registratie bij het CCB via Safeonweb@work[1] | Voorbij |
| 5 maanden na identificatie | Later geïdentificeerde entiteiten | Dezelfde registratie, schuivende termijn[1] | Lopend |
| 18 april 2026 | Essentiële entiteiten | CyberFundamentals-certificering of -verificatie op niveau Basic of Important[3] | Voorbij |
| 18 april 2027 | Essentiële entiteiten | Certificering van het gekozen eindniveau[3] | Ongeveer 7 maanden |
CyberFundamentals of ISO 27001?
Het CCB biedt zijn eigen kader CyberFundamentals (CyFun) aan om uw risicobeheersmaatregelen te structureren en aan te tonen; ook ISO/IEC 27001 is bruikbaar[1]. Voor een ziekenhuis zit het verschil niet in de inhoud maar in de controle: voor essentiële entiteiten is een regelmatige conformiteitsbeoordeling verplicht, voor belangrijke entiteiten is ze vrijwillig, volgens de modaliteiten van het CCB[1]. Een algemeen ziekenhuis dat als essentieel geldt, heeft dus geen keuze over het bewijs, enkel over de weg ernaartoe.
Een incident melden: twee autoriteiten, twee klokken
Hier gaan Belgische ziekenhuizen de bocht uit, want ransomware op een patiëntendossier zet twee aparte verplichtingen in gang, bij twee verschillende autoriteiten, en de ene vervangt de andere niet.
- Bij het CCB, onder NIS2: voor een significant incident een vroegtijdige waarschuwing binnen 24 uur na kennisname, een incidentmelding binnen 72 uur, en daarna een eindverslag ten laatste een maand na die melding. Loopt het incident nog, dan bezorgt u een voortgangsverslag en vervolgens het eindverslag binnen de maand na de oplossing; tussentijdse verslagen kunnen worden gevraagd[1][5].
- Bij de Gegevensbeschermingsautoriteit, onder de AVG: artikel 33 vraagt een melding zonder onnodige vertraging en, indien mogelijk, binnen 72 uur, tenzij het niet waarschijnlijk is dat de inbreuk een risico inhoudt voor de rechten en vrijheden van betrokkenen; vertraging moet worden gemotiveerd[7].
Een melding bij het CCB geldt niet als melding bij de GBA, en omgekeerd evenmin[4][7]. Voor een ziekenhuis begint de AVG-risicobeoordeling hoger: gezondheidsgegevens zijn een bijzondere categorie onder artikel 9. Wilt u zien hoe een autoriteit daarna over het bedrag redeneert, dan hebben wij de methode in vijf stappen waarmee de EDPB een AVG-boete berekent uitgewerkt.
Waar die 24 uur verdwijnen. De klok begint niet te lopen wanneer het directiecomité samenkomt, en niet wanneer de IT-leverancier terugbelt: hij loopt vanaf de kennisname van het incident. In een ziekenhuis ontstaat die kennis vaak 's nachts, bij de IT-wachtdienst of bij een verpleegkundige die een dossier niet meer kan openen. Zegt uw procedure niet wie om drie uur 's nachts een significant incident mag verklaren, dan zijn uw 24 uur bij het ontbijt al opgebruikt.
Boetes, bestuurders en persoonlijke verantwoordelijkheid
De Belgische plafonds volgen de richtlijn: 10 miljoen euro of 2 % van de wereldwijde jaaromzet voor een essentiële entiteit, 7 miljoen euro of 1,4 % voor een belangrijke entiteit, waarbij het hoogste bedrag geldt[2][9]. Voor een ziekenhuis is dat percentage zelden het cijfer dat pijn doet; het echte risico ligt elders.
De wet legt de verplichting bij het bestuursorgaan: de leden moeten voldoende opleiding volgen om cyberrisico's te begrijpen en risicobeheerpraktijken te beoordelen, moeten de maatregelen goedkeuren en toezicht houden op de uitvoering, en de wet houdt het orgaan aansprakelijk voor tekortkomingen van de entiteit aan deze verplichtingen[4]. In een ziekenhuisvereniging gaat dat met naam en toenaam over de raad van bestuur, niet over de IT-verantwoordelijke.
Nog een woord over de cijfers, om zowel paniek als blindheid te vermijden. Het CCB rapporteert 105 gemelde incidenten in België in 2025, tegen 109 in 2024: dat is een nationale teller over alle sectoren samen, geen scorebord van de zorg[8]. Het Belgische landschap telde op 1 januari 2025 103 algemene ziekenhuizen op 189 vestigingsplaatsen[6]. Die concentratie is het blinde punt: wanneer honderd instellingen een handvol leveranciers van elektronische patiëntendossiers en infrastructuur delen, raakt één gecompromitteerde leverancier meerdere essentiële entiteiten op dezelfde ochtend. Dezelfde logica beschreven wij voor een andere sector met veel onderaanneming, in onze NIS2-gids voor transport en logistiek in Nederland.
De vijf eerste acties
- Leg uw status schriftelijk vast. Een nota van twee bladzijden: juridische entiteit, activiteiten, personeelsbestand en geconsolideerde financiële cijfers, dienst die u zelf verleent, conclusie (buiten toepassingsgebied, belangrijk, essentieel). Ondertekend door de directie, gedateerd. Zonder dat document bewijst u niets.
- Controleer uw registratie op Safeonweb@work. Niet « de leverancier vragen »: open de rekening en lees de datum. Ontbreekt ze, registreer dan nu en bewaar het ontvangstbewijs.
- Doe de CyFun-zelfevaluatie op niveau Important en maak de lijst van tekorten, gesorteerd op kostprijs en doorlooptijd. Dat is het document dat NIS2 omzet in een budget dat een raad van bestuur kan verdedigen.
- Schrijf de dubbele meldprocedure uit, 24 en 72 uur naar het CCB en 72 uur naar de GBA, met één wachtnummer, een genoemde beslisser en een voorbereide modelmelding. Test ze daarna droog, op een zondag.
- Schrijf het bestuursorgaan in voor een opleiding en bewaar het bewijs: aanwezigheidslijst, datum, inhoud. Dat is het stuk dat niemand voorbereidt en dat iedereen zal opvragen.
Bij CyberNovaLabs.io
Wij verkopen geen certificering en ondertekenen geen wettelijke audits: dat werk hoort bij een conformiteitsbeoordelingsinstantie. Wat wij doen, is de schakel ervoor en de schakel erna. Vooraf helpen wij uw status vast te leggen en de lijst van tekorten op te bouwen, zodat een bestuur op cijfers kan beslissen. Nadien leiden wij teams en bestuurders op, ook over AI-gebruik dat patiëntengegevens raakt, want daar ontstaat het risico dag na dag. Ons Belgische werk vertrekt vanuit Brussel, in het Nederlands en in het Frans. Opdrachten gaan op maat, op basis van een prijsopgave.
Wilt u weten waar u staat, schrijf ons dan in twee regels: uw vermoedelijke status en de datum van uw registratie. Wij zeggen u waar u werkelijk staat.
Bronnen
- CCB — NIS2 : Obligations
- CCB — La directive NIS2 : que cela signifie-t-il pour mon organisation ?
- CCB — NIS2 : échéance du 18 avril 2026, ce que les entités essentielles doivent avoir mis en place
- CCB — FAQ NIS2 en Belgique
- CCB — La notification des incidents NIS2
- SPF Santé publique — Les soins de santé en chiffres (2025)
- Autorité de protection des données — Notifier et gérer une violation de données
- CCB — Cyber Threat Landscape and actions taken in Belgium
- CCB — Mesures administratives et amendes sous NIS2
Gekwalificeerde afspraken, zonder looptijd.
Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.
Lees ook
Datalek FWB: drie weken voor de bevestiging (05-10-2026)
Half september van buitenaf gemeld, op 5 oktober 2026 bevestigd: het datalek bij EAD-online.be laat zien waar de 72 uur van de AVG echt verloren gaan, en waarom de zwakke schakel vaak een leverancier is.
Lees het artikel →7 oktober 2026 · 7 min lezenNIS2 Frankrijk: vallen hotels en toerisme eronder?
Toeristische accommodatie staat niet in de bijlagen van NIS2, en de Franse omzetting lag op 7 oktober 2026 nog in het parlement. Toch verloren drie Franse toeristische spelers in mei 2026 binnen 72 uur hun boekingsdatabases. Dit is wat echt op u van toepassing is.
Lees het artikel →6 oktober 2026 · 7 min lezenDGFiP-hack: gestolen logins, geen MFA, niets gezien (29-09-2026)
De Franse cyberwaakhond ANSSI publiceerde op 29 september 2026 zijn incidentrapport over de aanvallen op de Franse belastingdienst. Geen zeldzame techniek: wachtwoorden gestolen van prive-computers, een tweede factor per e-mail, gevoelige applicaties zonder segmentatie en een portaal waar niemand naar keek. Alle vier de schakels zitten ook in het mkb.
Lees het artikel →