De deadline van 18 april 2026 is verstreken. Belgische essentiële entiteiten moeten nu compliance aantonen, terwijl de vijver met security-talent niet is gegroeid.

België zette de NIS2-richtlijn om met de wet van 26 april 2024, die sinds 18 oktober 2024 van kracht is, en was de eerste lidstaat die de richtlijn volledig implementeerde. Essentiële entiteiten hadden tot 18 april 2026 de tijd om zich te laten verifiëren onder CyberFundamentals of om een ISO 27001-certificeringstraject op te starten; voor belangrijke entiteiten geldt op die datum geen vergelijkbare formaliteit. De beperkende factor is niet langer de regelgeving, maar het personeel: Agoria telt ongeveer 4.000 openstaande cybersecurityvacatures met een vacaturegraad van 12,4 procent, tegenover 5,3 procent in de IT-sector in het algemeen.
Op een geverifieerd compliance-traject zitten. Dat betekende dat ze ten minste een CyberFundamentals Basic- of Important-verificatie moesten hebben behaald of actief in het proces moesten zijn om deze te verkrijgen, dan wel een getekende overeenkomst moesten hebben met een geaccrediteerde conformiteitsbeoordelingsinstantie. Entiteiten die voor de ISO/IEC 27001-route kozen, moesten tegen die datum de beoogde certificeringsscope, de 'Statement of Applicability' en de meest recente interne audit aan het CCB hebben verstrekt.
Nee. De verplichtingen voor risicobeheer op het gebied van beveiliging gelden voor beide, maar voor de deadline van 18 april 2026 hoefde een belangrijke entiteit geen specifieke administratieve formaliteit bij het CCB te voltooien. Het toezicht op belangrijke entiteiten is bovendien reactief in plaats van proactief.
18 oktober 2024. Het kader vloeit voort uit de wet van 26 april 2024 en het koninklijk besluit van 9 juni 2024. België was de eerste EU-lidstaat die de NIS2-richtlijn volledig heeft omgezet.
Uit een analyse van Agoria van februari 2025 bleek dat er ongeveer 4.000 openstaande vacatures in cybersecurity zijn die niet ingevuld raken. Dit komt neer op een vacaturegraad van 12,4 procent, tegenover 5,3 procent in de IT-sector en 3,9 procent in de economie als geheel. In 2024 telde de sector 9.750 voltijdse medewerkers verspreid over 732 organisaties.
Voornamelijk rollen in governance en operations, eerder dan in offensieve security: GRC-analisten die de wetgeving vertalen naar concrete controles, security architects, SOC- en incident response-engineers die instaan voor detectie en het halen van rapportagedeadlines, en een CISO of een fractionele equivalent voor organisaties die er nog nooit een hadden. De vraag naar penetratietesten blijft relatief ongewijzigd.
Omscholing heeft een tragere start, maar is sneller afgerond. Een infrastructuur- of netwerkengineer die via een certificeringstraject overstapt naar security, kent je IT-omgeving al. Een externe aanwerving duurt in een markt met een vacaturegraad van 12,4 procent langer dan voor een vergelijkbare IT-functie. De meeste organisaties combineren beide opties en zetten consultants of een interim security lead in om de beoordelingsfase te overbruggen.
Door u te abonneren op onze nieuwsbrief, gaat u ermee akkoord om berichten te ontvangen in overeenstemming met ons privacybeleid.