Toen hackers in de nacht van 5 op 6 december 2022 de systemen van de stad Antwerpen binnendrongen, vielen loketten, mails en zelfs de medicatieregistratie van het Zorgbedrijf wekenlang uit. Sindsdien is het juridische kader voor de cyberveiligheid van Belgische overheidsorganisaties grondig verstrengd. Wie vandaag een lokaal bestuur, een agentschap of een andere publieke organisatie leidt, moet vier zaken op orde hebben: weten of de organisatie onder de NIS2-wet valt, de basisbeveiliging halen die ook buiten die wet verplicht wordt, twee parallelle meldkalenders klaar hebben voor de dag van het incident, en de contracten met IT-leveranciers waterdicht maken. In deze bijdrage lopen we die vier werven af.
De dreiging is geen theorie meer
De cijfers en de casussen spreken voor zich. De aanval op Antwerpen was een ransomwareaanval van het hackerscollectief Play, dat volgens VRT NWS meer dan 500 gigabyte aan data buitmaakte en dreigde die op het darkweb te publiceren. Het herstel van de laatste toepassingen liep tot eind januari 2023. In dezelfde maand december 2022 werden ook Diest en Zwijndrecht getroffen. Kleinere besturen blijven evenmin gespaard: in 2025 en 2026 doken onder meer Waalse gemeenten en OCMW’s op de publicatiesites van ransomwaregroepen op.
Het Centrum voor Cybersecurity België (CCB) noteerde in 2023 al 120 meldingen van ransomware of afpersing na datadiefstal bij private en publieke organisaties samen, zo blijkt uit zijn richtlijn nr. 1/2024 aan de overheidsdiensten. Dezelfde richtlijn vraagt elke administratie om tweestapsverificatie te activeren op alle externe verbindingen en raadt uitdrukkelijk af om ooit losgeld te betalen.
De juridische afrekening volgt intussen ook. Over de aanval op Antwerpen oordeelde de Vlaamse Toezichtcommissie voor de verwerking van persoonsgegevens in een rapport dat VRT NWS in juni 2024 kon inkijken, dat de stadsdiensten onvoldoende voorbereid waren: er was amper een herstelplan, belangrijke beveiligingsupdates waren niet doorgevoerd en tweestapsverificatie ontbrak grotendeels. Het rapport noemt dat letterlijk pijnlijk voor een organisatie van die omvang. Een cyberincident is dus niet alleen een operationele crisis. Het is ook het moment waarop een toezichthouder de beveiliging van vóór het incident tegen het licht houdt.
Valt uw organisatie onder de NIS2-wet?
De eerste juridische vraag is die naar het toepassingsgebied van de wet van 26 april 2024 tot vaststelling van een kader voor de cyberbeveiliging van netwerk- en informatiesystemen van algemeen belang voor de openbare veiligheid, kortweg de NIS2-wet. Die wet zet de Europese NIS2-richtlijn om en trad op 18 oktober 2024 in werking. Voor de publieke sector werkt zij met een eigen logica, die tot verrassende uitkomsten leidt.
Overheidsinstanties van de Federale Staat en de deelgebieden
Overheidsinstanties die van de Federale Staat afhangen, vallen onder de wet ongeacht hun omvang (art. 3, § 3 NIS2-wet), en zij kwalificeren als essentiële entiteit. Hetzelfde geldt voor de hulpverleningszones en de Brusselse Hoofdstedelijke Dienst voor Brandweer en Dringende Medische Hulp. Overheidsinstanties die van de deelgebieden afhangen, zoals Vlaamse agentschappen, vallen pas onder de wet na een formele identificatie door de nationale cyberbeveiligingsautoriteit (art. 11, § 2 NIS2-wet). Wie zo’n identificatiebeslissing ontvangt, moet dus niet zelf de omvangdrempels aftoetsen: de beslissing zelf brengt de organisatie binnen het toepassingsgebied.
Lokale besturen: niet automatisch, maar ook niet veilig
Gemeenten, provincies, OCMW’s en intercommunales staan niet als zodanig in de bijlagen van de wet. Het CCB stelt zich op het standpunt dat zij, gelet op de lokale autonomie van artikel 162 van de Grondwet, niet “afhangen” van de Federale Staat of de deelgebieden, en dus niet automatisch tot de sector overheid behoren. Daarmee is de kous echter niet af, en dit is in de praktijk de vaakst gemaakte beoordelingsfout.
Een lokaal bestuur valt wél onder de NIS2-wet zodra het minstens één dienst uit een andere sector van de bijlagen bij de wet verleent, bijvoorbeeld drinkwaterdistributie, afvalbeheer of de uitbating van een publiek ziekenhuis, en het de omvangdrempels haalt (vanaf 50 voltijdsequivalenten of 10 miljoen euro jaaromzet of balanstotaal). Dat die dienst maar een klein onderdeel van de werking is, speelt in beginsel geen rol: één dienst vermeld in de bijlagen volstaat, en de organisatie valt dan in haar geheel onder de wet, voor al haar netwerk- en informatiesystemen. Daarnaast kan het CCB elk bestuur alsnog individueel identificeren als essentiële of belangrijke entiteit (art. 11, § 1 NIS2-wet). Wie gevat is, moest zich uiterlijk 18 maart 2025 registreren op het portaal Safeonweb@Work en draagt sindsdien de volle verplichtingen: de risicobeheersmaatregelen van artikel 30, de meldplicht en het toezicht.
Buiten NIS2 vallen is geen vrijstelling
Voor de besturen die buiten de NIS2-wet blijven, bestaat een tweede, minder bekende laag van verplichtingen. De Vlaamse Regering legde in haar Vlaamse beleidsstrategie digitale veiligheid vast dat elke Vlaamse overheidsinstelling en elk lokaal bestuur dat niet onder NIS2 valt, tegen 1 januari 2030 minimaal het zekerheidsniveau basis van het CyberFundamentals-raamwerk (CyFun) van het CCB implementeert, of als alternatief de ISO 27001-norm. Het Vlaams Centrum voor Digitale Veiligheid, opgericht binnen Digitaal Vlaanderen op 1 mei 2025, ziet daarop toe en voorziet vanaf 2026 een eerste rapporteringsmijlpaal. Digitale basishygiëne wordt daarmee een verplichting voor elk Vlaams bestuur, groot of klein.
En dan is er de laag die er altijd al was. De Algemene Verordening Gegevensbescherming (AVG/GDPR) verplicht elke verwerkingsverantwoordelijke, dus ook elk bestuur, tot passende technische en organisatorische beveiligingsmaatregelen (art. 32 AVG). Een bestuur verwerkt rijksregisternummers, OCMW-dossiers en personeelsgegevens, en draagt op dat vlak een verantwoordingsplicht die de Gegevensbeschermingsautoriteit (GBA) streng invult. Hoe streng, bleek uit de beslissing die wij eerder analyseerden in onze bijdrage over de vraag of een gemeente aansprakelijk is wanneer een ambtenaar het Rijksregister onrechtmatig raadpleegt: het bestuur blijft de eindverantwoordelijke, zelfs wanneer een werknemer strikte instructies negeert, zodra de controlesystemen tekortschieten.
De dag van het incident: twee meldkalenders naast elkaar
Wanneer het misloopt, lopen twee wettelijke klokken tegelijk, met verschillende termijnen, geadresseerden en inhoud. Wie beide sporen niet van bij de detectie parallel bewaakt, mist onvermijdelijk een deadline.
Het eerste spoor is de NIS2-melding, voor besturen die onder de wet vallen. Zij melden elk significant incident aan het nationale CSIRT bij het CCB, in drie fasen (art. 35 NIS2-wet): een vroegtijdige waarschuwing binnen 24 uur na kennisname, een incidentmelding met een eerste beoordeling binnen 72 uur, en een eindverslag uiterlijk één maand na die incidentmelding. Daarnaast moet het bestuur de ontvangers van zijn diensten, in de praktijk de burgers en de partnerorganisaties, onverwijld informeren wanneer het incident hun dienstverlening nadelig kan beïnvloeden (art. 34 NIS2-wet). De wet bepaalt uitdrukkelijk dat de melding zelf niet tot een verhoogde aansprakelijkheid leidt, wat een argument is om tijdig en volledig te melden.
Het tweede spoor is de datalekmelding onder de AVG: zodra het incident persoonsgegevens treft en een risico voor de betrokkenen inhoudt, moet de melding aan de GBA er binnen 72 uur zijn (art. 33 AVG), en bij een hoog risico moeten ook de betrokkenen zelf worden geïnformeerd (art. 34 AVG). Het CCB stelt uitdrukkelijk dat de NIS2-melding die AVG-melding niet vervangt. Eén ransomwareaanval op een gemeentelijke server betekent dus al snel drie of vier afzonderlijke kennisgevingen binnen de eerste week. Een bestuur dat na een incident twijfelt over de kwalificatie of de inhoud van die meldingen, doet er goed aan zich te laten bijstaan door een advocaat gespecialiseerd in gegevensbescherming: de melding van vandaag is het dossierstuk van het onderzoek van morgen.
Het bestuur draagt de verantwoordelijkheid, niet de IT-dienst
De NIS2-wet legt de eindverantwoordelijkheid uitdrukkelijk bij de top. Het bestuursorgaan van een essentiële of belangrijke entiteit keurt de risicobeheersmaatregelen goed, ziet toe op de uitvoering ervan en is aansprakelijk voor inbreuken van de entiteit op die verplichting (art. 31 NIS2-wet). De leden van het bestuursorgaan moeten bovendien een opleiding volgen om cyberrisico’s te kunnen beoordelen. Daarnaast is elke natuurlijke persoon die de entiteit vertegenwoordigt of er controle over uitoefent, persoonlijk gehouden de naleving van de wet te verzekeren (art. 61 NIS2-wet). Voor een burgemeester, een algemeen directeur of de voorzitter van een intercommunale is cyberveiligheid daarmee geen delegeerbaar IT-thema meer, maar een bestuurskwestie.
Het sanctieregime kent voor de publieke sector wel een verzachting. Tegen een overheidsinstantie in de zin van de wet kunnen de bevoegde autoriteiten de basismaatregelen nemen, zoals waarschuwingen en bindende bevelen om tekortkomingen te verhelpen (art. 58 NIS2-wet), maar geen administratieve geldboetes opleggen (art. 62 NIS2-wet). Die boetes zijn nochtans fors: tot 7 miljoen euro of 1,4 procent van de wereldwijde jaaromzet voor een belangrijke entiteit, en tot 10 miljoen euro of 2 procent voor een essentiële entiteit (art. 59 NIS2-wet). Let wel op de grenzen van die uitzondering. Een entiteit van industriële of commerciële aard valt buiten het begrip overheidsinstantie en kan dus wél beboet worden, wat voor sommige intercommunales en overheidsbedrijven telt. En de boete-immuniteit raakt niet aan de aansprakelijkheid van het bestuursorgaan en de leidinggevenden, noch aan de schadeclaims van burgers of contractpartijen na een vermijdbaar incident.
De zwakste schakel zit vaak bij de leverancier
De risicobeheersmaatregelen van artikel 30 NIS2-wet omvatten uitdrukkelijk de beveiliging van de toeleveringsketen. Een bestuur moet dus niet alleen zijn eigen systemen beveiligen, maar ook de risico’s beheersen die zijn IT-leveranciers, cloudpartners en softwarehuizen binnenbrengen. Dat vertaalt zich in het bestek en het contract: beveiligingsvereisten en certificeringen als gunningsvoorwaarde, auditrechten, verplichtingen om incidenten bij de leverancier onmiddellijk te melden, afspraken over back-ups en hersteltijden, en een duidelijke aansprakelijkheidsverdeling wanneer het incident bij de leverancier ontstaat. Voor een verwerker van persoonsgegevens komt daar de verwerkersovereenkomst van artikel 28 AVG bovenop.
Voor besturen speelt dat alles binnen het keurslijf van de overheidsopdrachtenwetgeving, waar een slecht geschreven bestek jarenlang doorweegt. Hoe een aanbesteder die valkuilen vermijdt, en waarom een te grote afhankelijkheid van één leverancier ook een veiligheidsrisico is, analyseerden we eerder in onze bijdrage over de vendor lock-in bij ICT-overheidsopdrachten. Een cyberverzekering kan het plaatje sluitend maken, maar zij vervangt de investering in cyberbeveiliging niet: de verzekeraar toetst bij schade eerst of de basismaatregelen op orde waren.
Veelgestelde vragen (FAQ)
Moet mijn gemeente zich registreren onder de NIS2-wet?
Alleen wanneer zij eronder valt. Dat is het geval wanneer de gemeente of haar verzelfstandigde entiteit minstens één dienst uit de bijlagen van de wet verleent, zoals drinkwater, afvalbeheer of een publiek ziekenhuis, en de omvangdrempels haalt, of wanneer het CCB haar individueel als essentiële of belangrijke entiteit heeft geïdentificeerd. De registratie gebeurt op het portaal Safeonweb@Work; voor de meeste entiteiten verstreek de termijn op 18 maart 2025, dus wie gevat is en nog niet geregistreerd, regulariseert best zo snel mogelijk.
Mag een bestuur losgeld betalen na een ransomwareaanval?
Er bestaat geen uitdrukkelijk wettelijk verbod, maar het CCB raadt betaling in zijn richtlijn nr. 1/2024 ten stelligste af: betalen houdt het verdienmodel van de criminelen in stand en biedt geen enkele garantie op herstel of op de vernietiging van gestolen data. De stad Antwerpen weigerde in 2022 publiek elke betaling en onderhandeling. Een bestuur dat overweegt te betalen, moet bovendien beseffen dat de betaling niets afdoet aan de meldplichten en de aansprakelijkheidsvragen.
Wij vallen niet onder NIS2. Moeten wij dan iets doen?
Ja. Voor Vlaamse overheidsinstellingen en lokale besturen buiten NIS2 geldt de Vlaamse beleidsstrategie digitale veiligheid: tegen 1 januari 2030 moet minimaal het CyFun-zekerheidsniveau basis of ISO 27001 geïmplementeerd zijn. Daarnaast gelden de beveiligings- en meldplichten van de AVG onverkort voor elk bestuur, ongeacht zijn omvang.
Conclusie
Het Belgische recht laat een overheidsorganisatie geen keuze meer tussen wel of niet investeren in cyberveiligheid; het bepaalt alleen nog via welke weg de verplichting binnenkomt. Grote en dienstverlenende besturen vallen onder de NIS2-wet, met registratie, risicobeheersmaatregelen, een gefaseerde meldplicht en persoonlijke verantwoordelijkheid van het bestuursorgaan. Wie eraan ontsnapt, botst op de Vlaamse verplichting om tegen 1 januari 2030 het CyFun-basisniveau te halen, en hoe dan ook op de beveiligingsplicht van de AVG. De aanval op Antwerpen leert dat de toezichthouder achteraf genadeloos terugkijkt naar wat vooraf niet geregeld was. De juridische voorbereiding, van de scopebepaling over het incidentresponsplan tot de leverancierscontracten, gebeurt dus best vandaag, niet op de ochtend van het incident.

