Twee Europese regels bepalen hoe uw onderneming met gegevens en met beveiliging omgaat. De wetteksten zijn lang en juridisch. Wat ze concreet van een KMO verwachten, past op deze pagina.
Het verschil in twee zinnen
GDPR gaat over persoonsgegevens: alles wat naar een mens herleidbaar is. Die regels gelden voor élke onderneming, ook voor u alleen met een laptop.
NIS2 gaat over de cyberbeveiliging van bedrijven die de samenleving draaiende houden. Die regels gelden maar voor een deel van de ondernemingen. Maar wie erbuiten valt, krijgt ze via zijn klanten alsnog op zijn bord.
GDPR: geldt voor elke onderneming
Geldt dit echt voor mij?
Ja. Er is geen ondergrens. Zodra u één personeelslid, één klant, één leverancier of één nieuwsbriefadres heeft, verwerkt u persoonsgegevens. Een eenmanszaak met een klantenlijst in Outlook valt er even goed onder als een bank. Wat verschilt is niet óf de regels gelden, maar hoeveel er van u verwacht wordt: de wet vraagt maatregelen die passen bij uw omvang en bij het risico.
Wat u concreet moet hebben
- Een register van uw verwerkingen. Een overzicht van welke gegevens u bijhoudt, van wie, waarom, hoe lang, en wie ze te zien krijgt. Er bestaat een uitzondering voor ondernemingen onder 250 werknemers, maar die vervalt zodra u regelmatig verwerkt, en personeelsadministratie en een klantenbestand zijn regelmatig. Ga er dus van uit dat u er een nodig hebt. Een tabel in Excel volstaat.
- Een reden per verwerking. Voor elk gebruik van gegevens moet er een van zes rechtsgronden zijn: toestemming, de uitvoering van een contract, een wettelijke verplichting, een gerechtvaardigd belang, en twee die zelden spelen. Een nieuwsbrief naar uw eigen klanten kan op gerechtvaardigd belang; naar gekochte adressen niet.
- Een privacyverklaring die klopt. Op uw website, in begrijpelijke taal: wie u bent, wat u bijhoudt, waarom, hoe lang, met wie u deelt en welke rechten men heeft. Een tekst gekopieerd van een andere site is geen privacyverklaring, want hij beschrijft niet wat ú doet.
- Antwoord op vragen van betrokkenen, binnen de maand. Iemand mag opvragen welke gegevens u van hem heeft, en ze laten verbeteren, wissen of meenemen. U heeft één maand om te antwoorden. Zorg dat zo’n vraag terechtkomt bij iemand die weet wat te doen, en niet blijft liggen in een algemene mailbox.
- Verwerkersovereenkomsten met uw leveranciers. Iedereen die gegevens vóór u verwerkt, zoals uw IT-partner, uw boekhouder, uw sociaal secretariaat of uw cloudleverancier, moet met u een contract hebben over hoe dat gebeurt. Dat is een wettelijke verplichting, geen formaliteit.
- Beveiliging die past bij het risico. De wet schrijft geen producten voor, wel een resultaat: gegevens moeten beschermd zijn tegen verlies, diefstal en ongeoorloofde toegang. In de praktijk komt dat neer op geteste back-ups, meervoudige authenticatie, tijdige updates, beperkte toegangsrechten en versleutelde laptops.
- Een plan voor een datalek. Gaat er iets mis, zoals een gestolen laptop, een verkeerd verzonden bestand of ransomware, dan heeft u 72 uur om dat te melden aan de Gegevensbeschermingsautoriteit, tenzij het risico verwaarloosbaar is. Bij een hoog risico moet u ook de betrokken mensen zelf verwittigen. Die 72 uur beginnen te lopen zodra u het weet, niet zodra u het hebt uitgezocht. Weten wie u belt op zaterdagavond scheelt dan een volledige dag.
- Een aanspreekpunt. Een echte functionaris voor gegevensbescherming, een DPO, is enkel verplicht voor overheden en voor wie op grote schaal gedrag volgt of gevoelige gegevens verwerkt. De meeste KMO’s hebben er dus geen nodig. Wel iemand intern die het onderwerp opvolgt en weet waar het register staat.
Wat het kost als u niets doet
De boetes uit de krant, tot 20 miljoen euro of 4 procent van de wereldwijde omzet, gelden voor de grote dossiers. Voor een KMO ziet het risico er anders uit: een klacht van een ex-werknemer of een klant bij de Gegevensbeschermingsautoriteit, een vraag om uw register voor te leggen, en een dossier dat maanden loopt. En bij een datalek zonder bruikbare back-up is de boete zelden uw grootste kost.
NIS2: geldt voor bepaalde sectoren, raakt veel meer bedrijven
NIS2 is een Europese richtlijn over cyberbeveiliging, in België omgezet in de wet van 26 april 2024, van kracht sinds 18 oktober 2024. Waar GDPR over de gegevens van mensen gaat, gaat NIS2 over de continuïteit van diensten die de samenleving nodig heeft. Toezichthouder is het Centrum voor Cybersecurity België, het CCB.
Valt u eronder? Twee vragen
De eerste vraag is uw sector.
| Zeer kritieke sectoren | Andere kritieke sectoren |
|---|---|
| Energie, vervoer, banken, financiële markten, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur, beheer van ICT-diensten tussen bedrijven, overheid, ruimtevaart | Post en koeriers, afvalbeheer, chemie, voeding, productie van onder meer medische hulpmiddelen, elektronica, machines en voertuigen, digitale aanbieders zoals marktplaatsen en sociale netwerken, onderzoek |
De tweede vraag is uw omvang.
- Minder dan 50 werknemers én minder dan 10 miljoen euro omzet: in principe valt u er niet onder. Op enkele types na, zoals aanbieders van DNS, registers van topleveldomeinen en vertrouwensdiensten: die vallen eronder ongeacht hun grootte.
- Vanaf 50 werknemers of 10 miljoen euro omzet: u bent een belangrijke entiteit.
- Vanaf 250 werknemers of 50 miljoen euro omzet, in een zeer kritieke sector: u bent een essentiële entiteit, met strenger toezicht.
Let op het rijtje “beheer van ICT-diensten tussen bedrijven”. Dat is een sector op zich. Een IT-dienstverlener met zestig mensen valt eronder, ook al levert die uitsluitend aan andere ondernemingen.
En als u er niet onder valt?
Dan bent u er nog niet van af, en dat verrast de meeste KMO’s. NIS2 verplicht de ondernemingen die er wél onder vallen om hun toeleveringsketen te beveiligen. Uw klant in de zorg, de voeding of de energiesector moet kunnen aantonen dat zijn leveranciers geen zwakke schakel zijn. Dat vertaalt zich in vragenlijsten, in contractclausules over beveiliging en melding van incidenten, en soms in de vraag naar een certificaat.
NIS2 komt bij de meeste KMO’s dus binnen via een e-mail van hun grootste klant, niet via een brief van de overheid. Wie dan een duidelijk antwoord klaar heeft, houdt het contract.
Wat u moet doen als u er wel onder valt
- Registreren bij het CCB, via het portaal Safeonweb@work. Dat moest gebeuren tegen 18 maart 2025. Bent u dat vergeten, doe het dan alsnog.
- Maatregelen nemen. De wet somt ze op: een risicoanalyse en een beveiligingsbeleid, de behandeling van incidenten, back-ups en bedrijfscontinuïteit, beveiliging van de keten, veilige aankoop en ontwikkeling van systemen, nagaan of uw maatregelen werken, cyberhygiëne en opleiding, versleuteling, personeelsbeleid en toegangsbeheer, en meervoudige authenticatie.
- Incidenten melden in drie stappen: een eerste waarschuwing binnen 24 uur, een volledige melding binnen 72 uur, en een eindverslag binnen één maand.
- Het bestuur draagt de verantwoordelijkheid. Het leidinggevend orgaan moet de maatregelen goedkeuren, er opleiding over volgen en kan persoonlijk aansprakelijk worden gesteld. Dit is niet door te schuiven naar “de IT’er”.
De boetes lopen op tot 10 miljoen euro of 2 procent van de wereldwijde omzet voor essentiële entiteiten, en tot 7 miljoen of 1,4 procent voor belangrijke entiteiten.
CyberFundamentals: de Belgische manier om het aan te tonen
Het CCB publiceerde een praktisch kader, CyberFundamentals of CyFun, met vier niveaus: Small, Basic, Important en Essential. Het vertaalt de wet naar concrete maatregelen, en een geverifieerde verklaring geldt als vermoeden van conformiteit. Valt u onder NIS2, dan is dat het duidelijkste pad. Valt u er niet onder, dan is het niveau Small of Basic een uitstekende checklist én een antwoord dat u aan uw klanten kunt voorleggen.
Het goede nieuws: het is grotendeels hetzelfde werk
GDPR en NIS2 vertrekken van een andere zorg, maar vragen technisch bijna hetzelfde. Wie het onderstaande op orde heeft, voldoet aan het grootste deel van beide.
| Wat de wet vraagt | Wat dat in de praktijk is |
|---|---|
| Gegevens beschermen tegen verlies | Back-ups die getest worden, ook van Microsoft 365 |
| Ongeoorloofde toegang voorkomen | Meervoudige authenticatie, een eigen account per medewerker, zo weinig mogelijk beheerders |
| Kwetsbaarheden dichten | Updates die automatisch en tijdig gebeuren |
| Incidenten opmerken en behandelen | Beveiliging op elk toestel die waarschuwt, en iemand die opvolgt |
| Mensen weerbaar maken | Opleiding rond phishing, en weten wie te verwittigen |
| Kunnen aantonen wat u doet | Een register, een beleid op papier, logboeken die bewaard blijven |
| De keten beveiligen | Verwerkersovereenkomsten en duidelijke afspraken met leveranciers |
Waar u het best begint
Doe de IT-check. Tien vragen, tien minuten, en ze gaan precies over de punten hierboven. Wat u daar niet met “ja” kunt beantwoorden, is uw eerste werkpunt, voor de wet én voor uw bedrijf.
Deze pagina is een toelichting in gewone taal, geen juridisch advies. Voor een sluitende beoordeling van uw situatie, en zeker voor de vraag of u onder NIS2 valt, raadpleegt u best een jurist. Wij nemen het technische en organisatorische deel voor onze rekening. Bijgewerkt op 30 september 2026.