NIS2 in België: de impact van compliance op de aanwerving van cybersecuritytalent

De deadline van 18 april 2026 is verstreken. Belgische essentiële entiteiten moeten nu compliance aantonen, terwijl de vijver met security-talent niet is gegroeid.

September 22, 2026
Purple Elipse - Sparagus
8 minuten leestijd

30-seconden samenvatting

België zette de NIS2-richtlijn om met de wet van 26 april 2024, die sinds 18 oktober 2024 van kracht is, en was de eerste lidstaat die de richtlijn volledig implementeerde. Essentiële entiteiten hadden tot 18 april 2026 de tijd om zich te laten verifiëren onder CyberFundamentals of om een ISO 27001-certificeringstraject op te starten; voor belangrijke entiteiten geldt op die datum geen vergelijkbare formaliteit. De beperkende factor is niet langer de regelgeving, maar het personeel: Agoria telt ongeveer 4.000 openstaande cybersecurityvacatures met een vacaturegraad van 12,4 procent, tegenover 5,3 procent in de IT-sector in het algemeen.

Belgische bedrijven hebben twee jaar lang gedaan alsof NIS2 een documentatieprobleem was. Het is veranderd in een wervingsprobleem.

De wet van 26 april 2024 en het koninklijk besluit van 9 juni 2024 traden in werking op 18 oktober 2024, waardoor België de eerste lidstaat is die de NIS2-richtlijn volledig heeft omgezet. De eerste harde verificatiedeadline voor essentiële entiteiten was 18 april 2026, en die is inmiddels verstreken.

Wat nu volgt, is niet meer beleid schrijven. Het is de mensen vinden die de maatregelen implementeren en onderhouden.

Wat de deadline van 18 april 2026 daadwerkelijk vereiste

Het vereiste bewijs van een gekozen nalevingstraject, geen voltooide perfectie.

Essentiële entiteiten moesten ten minste een CyberFundamentals Basic- of Important-verificatie hebben verkregen of actief in het proces zijn om deze te verkrijgen, dan wel een getekende overeenkomst hebben met een geaccrediteerde conformiteitsbeoordelingsinstantie. Entiteiten die voor de ISO/IEC 27001-route kozen, moesten tegen diezelfde datum de beoogde certificeringsscope voor al hun netwerken en informatiesystemen, de verklaring van toepasselijkheid en de meest recente interne audit naar het Centrum voor Cybersecurity België sturen.

De beloning voor het voltooien van een conformiteitsbeoordeling is een vermoeden van conformiteit; dat is wat de oefening de moeite waard maakt in plaats van enkel overleven.

Essentiële en belangrijke entiteiten bevinden zich niet in dezelfde positie

Dit is waar veel Belgische bedrijven hebben over- of ondergeïnvesteerd.

Tegen de deadline van 18 april 2026 hoefde een belangrijke entiteit geen specifieke administratieve formaliteit bij het CCB te voltooien. De verplichtingen voor risicobeheer op het gebied van beveiliging gelden nog steeds voor belangrijke entiteiten, maar de verificatie en het papierwerk liggen anders, en het toezicht op belangrijke entiteiten is reactief in plaats van proactief.

Als u niet zeker weet in welke categorie u valt, is dat het eerste wat u moet uitzoeken, want het verandert de omvang van het programma aanzienlijk.

Waarom een nalevingsdeadline leidt tot personeelsbehoefte

Omdat de maatregelen operationeel zijn, niet declaratief.

Risicobeheer, incidentdetectie en -rapportage, beveiliging van de toeleveringsketen, bedrijfscontinuïteit en toegangscontrole zijn allemaal zaken die iemand elke dag moet uitvoeren. Een consultant kan het kader opbouwen. Iemand moet het daarna beheren, en CyberFundamentals op Important-niveau omvat 133 controles.

Het patroon dat we zien is consistent: een projectfase met consultants, gevolgd door een permanente wervingsbehoefte zes tot negen maanden later, waar aan het begin niemand budget voor had gereserveerd.

De cijfers achter het tekort

De Belgische cybersecuritysector is klein, groeit snel en kan geen personeel vinden.

Volgens de analyse van Agoria van februari 2025 telde de sector in 2024 732 organisaties, 9.750 voltijdse banen en een omzet van 2,61 miljard euro, waarbij de omzet naar verwachting tot 2030 met 15,9 procent per jaar zal groeien. Daar staat tegenover dat ongeveer 4.000 vacatures in cybersecurity niet ingevuld kunnen worden.

Het cijfer waar een hiring manager zich zorgen over moet maken, is de vacaturegraad: 12,4 procent in cybersecurity, tegenover 5,3 procent in de rest van de IT en 3,9 procent in de gehele economie (bron: Agoria). Het is meer dan twee keer zo moeilijk om beveiligingsfuncties in te vullen dan in de rest van de IT, wat op zichzelf al een krappe arbeidsmarkt is.

Naar welke profielen Belgische bedrijven echt op zoek zijn

Meestal niet naar de profielen die de functietitels suggereren.

De vraag die door NIS2 wordt gegenereerd, concentreert zich op een smalle bandbreedte: GRC-analisten die de wetgeving kunnen vertalen naar controles, security architects die kunnen ontwerpen wat die controles vereisen, SOC- en incident response-engineers die de detectie uitvoeren en de rapportagetermijnen halen, en in toenemende mate een CISO of een fractionele equivalent voor organisaties die er nog nooit een hebben gehad.

Let op wat er op die lijst ontbreekt: penetratietesters. De regelgevende drijfveer creëert veel meer vraag naar governance en operations dan naar offensieve security, wat het tegenovergestelde is van hoe de meeste mensen zich het vakgebied voorstellen.

Als je een kandidaat bent die dit leest, dan is dat gat jouw kans. Bekijk ons overzicht van cybersecurity engineer vacatures in België.

Kopen, bouwen of lenen

Met een vacaturegraad van 12,4 procent is het voor de meeste organisaties niet realistisch om het tekort op te lossen door simpelweg aan te werven binnen een normale termijn.

Er zijn drie routes mogelijk en de meeste bedrijven combineren deze uiteindelijk. 'Lenen' via consultants of een interim security lead dekt de beoordelingsfase en geeft je de nodige tijd. 'Bouwen' door een infrastructuur- of netwerkingenieur met een certificeringstraject naar security te laten overstappen, gaat langzamer, maar is de enige schaalbare route; bovendien kennen interne kandidaten je IT-omgeving al. 'Kopen' op de open markt werkt ook, maar houd rekening met een realistisch budget en houd er rekening mee dat de zoektocht langer duurt dan voor een vergelijkbare IT-rol.

Wat niet werkt, is wachten met het aannemen van vast personeel tot na de audit. Tegen die tijd is de wachtrij alleen maar langer geworden.

Kortom

België implementeerde NIS2 als eerste en handelde het snelst, waardoor Belgische bedrijven eerder in de operationele fase belandden dan de meeste van hun Europese sectorgenoten.

De deadline van 18 april 2026 vereiste dat essentiële entiteiten op een geverifieerd compliance-traject zaten. Voor belangrijke entiteiten gold geen vergelijkbare formaliteit, en het verwarren van deze twee kan in beide gevallen kostbaar zijn.

De beperkende factor is nu personeel, in een deelmarkt met een vacaturegraad van 12,4 procent. Als je een security-functie moet invullen met een wettelijke deadline in het vooruitzicht, dan kunnen onze consultancy- en werving- en selectie- teams je helpen bij het lenen en kopen van de benodigde expertise.

Veelgestelde
vragen

Purple Elipse - Sparagus
FAQ
Purple Elipse - Sparagus
NIEUWSBRIEF

Blijf op de hoogte

Door u te abonneren op onze nieuwsbrief, gaat u ermee akkoord om berichten te ontvangen in overeenstemming met ons privacybeleid.

Dank je wel! Je inzending is ontvangen!
Oeps! Er is iets misgegaan tijdens het verzenden van het formulier.