Inhoudstafel
Sinds 1 april 2026 moeten gebouwen in Vlaanderen met een jaarafname van meer dan 1 gigawattuur zonnepanelen hebben. Voor overheidsgebouwen ligt die drempel op 250 megawattuur. Volgens de Vlaamse administratie gaat het bij deze eerste deadline om ongeveer drieduizend afnamepunten. Duizenden bedrijven legden dus panelen op hun dak, met een gerust gemoed over de energiefactuur.
Wat de installateurs er zelden bij vertellen: in de ogen van de Belgische NIS2-wet maakt die installatie van jou mogelijk een zogenaamde elektriciteitsproducent. En elektriciteitsproducenten vallen onder de NIS2-wet, met een registratieplicht bij het Centrum voor Cybersecurity België (CCB) en verplichtingen voor je hele organisatie.
Dat verrast veel bedrijven. Het CCB heeft die interpretatie van de NIS2-wet intussen ook uitdrukkelijk bevestigd. Hieronder lees je wanneer de wet op jou van toepassing is, welke drie vragen dat bepalen, en wat er dan concreet van je verwacht wordt.
Key takeaways
- Netgekoppelde zonnepanelen die je zelf bezit en exploiteert, maken van je organisatie een elektriciteitsproducent onder NIS2, ook bij volledig eigen verbruik.
- Drie feitelijke vragen bepalen het antwoord: bezit, exploitatie en injectie in het net. Het antwoord staat in je contracten.
- Val je onder de wet, dan blijven registratie, incidentmelding en maatregelen verplicht, maar het CCB aanvaardt CyFun Basic als proportioneel.
- Je zonne-installatie wordt dan ook een schakel in je toeleveringsketen, met contractuele gevolgen voor toegang op afstand.
- De geplande drempel van 1 MW komt er ten vroegste in 2028.
Waarom je met zonnepanelen onder NIS2 valt
De sector van je bedrijf is één van de elementen die bepaalt of de NIS2-wet van toepassing is. Bijlage I van de Belgische NIS2-wet somt de sectoren op waar een incident de zwaarste gevolgen heeft, en energie staat op die lijst. Binnen die sector geldt de wet onder meer voor “producenten” zoals de Europese elektriciteitsrichtlijn ze definieert: iedere natuurlijke of rechtspersoon die elektriciteit opwekt.
Die definitie bevat geen capaciteitsdrempel en geen marktcriterium, en de opwekking mag volledig bijkomstig zijn aan wat je bedrijf eigenlijk doet. Wie netgekoppelde panelen bezit en exploiteert, wekt elektriciteit op en is dus producent. Ook wanneer je elke kilowattuur zelf verbruikt.
De NIS2-wet kijkt daarna niet naar je dak, maar naar je hele entiteit. Een logistieke speler met panelen op het distributiecentrum wordt als organisatie dus een NIS2-entiteit en moet aan de NIS2-wet voldoen.
Eén criterium houdt de meeste kleinere bedrijven buiten het toepassingsgebied van de NIS2-wet: de omvang van je bedrijf. De wet geldt pas vanaf een middelgrote onderneming, dus vanaf 50 werknemers, of wanneer je jaaromzet en balanstotaal allebei boven 10 miljoen euro liggen. Die cijfers bereken je wel geconsolideerd, met partner- en verbonden ondernemingen erbij. Daar loopt het in de praktijk het vaakst mis, want een bescheiden vennootschap binnen een grotere groep haalt de drempel sneller dan haar eigen balans op het eerste zicht doet vermoeden.
Waarom de wetgever naar zonne-installaties kijkt
De ratio achter deze regel wordt duidelijk zodra je naar de omvormer kijkt in plaats van naar het paneel. Omvormers hangen aan het internet, krijgen updates op afstand en worden vaak aangestuurd via een cloudplatform van de fabrikant.
De schaal maakt het verschil. Uit een risicoanalyse die DNV in april 2025 uitvoerde voor SolarPower Europe blijkt dat elk van zeven omvormerfabrikanten meer dan 10 gigawatt geïnstalleerd vermogen op afstand kan aansturen. Wie de systemen van zo’n fabrikant compromitteert, raakt in één beweging een aanzienlijk deel van de Europese productiecapaciteit. Beveiligingsonderzoekers van Forescout brachten daarnaast wereldwijd 35.000 toestellen in zonne-installaties in kaart met een beheersinterface die rechtstreeks via het internet bereikbaar is.
Op zichzelf vormt jouw installatie geen risico voor het net. Maar samen vormen die installaties wel een gedecentraliseerde productiecapaciteit die iemand met al dan niet slechte bedoelingen vanuit één punt zou kunnen aansturen. Wij lezen daarin ook de verklaring voor de lijn die het CCB trekt: het CCB legt het risico bij wat er richting het net gebeurt, en dus bij de vraag of je stroom injecteert. Wat je zelf verbruikt, speelt daarbij geen rol.
Drie vragen bepalen het antwoord
Het CCB werkte in zijn FAQ vijf scenario’s uit. Die komen neer op drie feitelijke vragen.
Bezit je de installatie? Staan de panelen van een derde op jouw dak, bijvoorbeeld via een lease of een energiedienstenbedrijf, dan ben jij zelf geen producent. Ook niet wanneer je alle opgewekte stroom afneemt. Je bent dan afnemer en je valt niet onder de NIS2-wet (tenminste, niet door deze zonnepanelen).
Exploiteer je ze? Eigendom en exploitatie van zonnepanelen vallen niet altijd samen. Precies daar zit vandaag de grootste onduidelijkheid. Bij een financieringsconstructie waarbij een derde eigenaar is maar jij de installatie beheert, is niet uitgemaakt wie de wet vat. Vraag je energiedienstenleverancier dus expliciet of hij zichzelf als producent beschouwt en of hij zich geregistreerd heeft.
Injecteert de installatie in het net? Wie geen stroom teruglevert, valt volgens het CCB buiten de wet. Maar let op de nuance: het scenario waarin je alle stroom zelf verbruikt en tóch aan het net hangt, valt er wél onder. Het verschil tussen die twee situaties is technisch klein maar juridisch groot. Verschillende auteurs stellen die lezing dan ook in vraag. Wij zien daar nog een aandachtspunt bij. Een terugleverblokkering is geen fysieke afsluiting maar een instelling in je omvormer. Wie die omvormer zou overnemen (met goede of kwade bedoelingen), kan die blokkering opheffen en de netkoppeling en het bijhorende risico voor het elektriciteitsnet blijven ondertussen gewoon bestaan. Alleen een installatie die helemaal niet aan het net hangt (off-grid) sluit het risico uit, maar dat is voor de meeste bedrijven geen realistische keuze. Het CCB verduidelijkt bovendien momenteel niet hoe je die niet-injectie technisch uitvoert of aantoont. Steun je op deze interpretatie, dan is het van belang om goed te documenteren hoe je installatie is ingesteld en beveiligd om het risico uit te sluiten.
Het antwoord op die drie vragen staat meestal in contracten die vaak niemand nog geopend heeft sinds de plaatsing van de installatie. Maar het antwoord is wel van belang om te weten of je bedrijf door de installatie van zonnepanelen onder de NIS2-wet valt of niet.
Laadpalen en batterijen volgen hun eigen regels
Laadpalen hebben een aparte ingang in bijlage I. Die vereist dat je het laadpunt beheert en exploiteert én een laaddienst levert aan eindgebruikers. In de praktijk ligt dat beheer contractueel vaak bij een derde, ook wanneer de palen jouw logo dragen.
Batterijen vallen onder de ingang voor marktdeelnemers die energieopslagdiensten verlenen. Louter opslag achter de meter voor eigen gebruik is geen dienstverlening aan de markt. Die redenering valt goed te verdedigen, al heeft het CCB ze op het moment van schrijven niet uitdrukkelijk bevestigd. Zet je je batterij wel in op de flexibiliteitsmarkt, dan lever je een dienst en verandert de analyse.
Wat als je door je zonnepanelen onder NIS2 valt?
Hier volgt het goede nieuws. Het CCB erkent dat zelfverbruikers niet de zeer kritieke entiteiten zijn waarvoor de energiebepalingen geschreven zijn, en verwijst naar de beperkte maatschappelijke en economische impact van eigen opwekking. Het past daarom een lichter toezicht toe. Dit is natuurlijk in de veronderstelling dat het bedrijf louter door de installatie van zonnepanelen onder de NIS2-wet zou vallen en dus niet actief is in andere NIS2-sectoren.
Lichter toezicht betekent echter niet vrijgesteld van NIS2-verplichtingen en toezicht. Je registreert je bij het CCB, je meldt significante incidenten en je neemt cybersecuritymaatregelen. Maar het CCB aanvaardt een lager niveau van het CyberFundamentals-raamwerk als proportioneel. CyFun Basic telt 34 controls, en volgens het CCB dekt dat niveau ongeveer 82% van de aanvalstypes uit de dreigingsprofielen van CERT.be. Veel van die maatregelen doe je waarschijnlijk al, maar heb je nog niet gedocumenteerd.
Je omvang bepaalt daarbij je NIS2-categorie en type van toezicht. Omdat energie in bijlage I zit, wordt een voldoende grote onderneming essentiële entiteit, ook wanneer haar kernactiviteit onder een lichter regime zou vallen. Dat betekent proactief toezicht in plaats van controle na een incident.
Je installatie zit trouwens ook in je eigen keten. Val je onder de wet, dan moet je namelijk het risico van je leveranciers beheren, en je zonne-installatie hoort daar vanaf dat moment bij. Wie krijgt toegang op afstand tot je omvormers, waar draait het monitoringplatform, en wat gebeurt er wanneer de fabrikant een kwetsbaarheid meldt? Dat zijn contractuele vragen, en je stelt ze best voordat je tekent bij de installateur.
En als je nu pas ontdekt dat de wet op jou van toepassing is? De algemene registratietermijn liep af in maart 2025, en de eerste conformiteitsdeadline passeerde op 18 april 2026. Wachten maakt het niet beter. Registreer je en documenteer wanneer en waarom je in scope kwam. Het CCB streeft in de eerste plaats een hoog niveau van cyberweerbaarheid na, maar sancties dienen hier wel als stok achter de deur. Bedrijven die niet kunnen aantonen dat ze hun huiswerk hebben gemaakt (of aan het maken zijn), staan zwak bij een inspectie en stellen zich bloot aan eventuele sancties zoals een geldboete of een tijdelijk verbod om het bedrijf te besturen.
Een drempel van 1 MW is in de maak
De Europese wetgever overweegt om deze ruime definitie bij te sturen. Op 20 januari 2026 stelde de Commissie gerichte wijzigingen aan NIS2 voor, samen met een herziening van de Cybersecurity Act. In dat voorstel vallen producenten met een totaal opwekkingsvermogen tot 1 MW buiten het toepassingsgebied.
Dat zou de meeste daken uit de wet halen. Bij het wettelijke minimum van 12,5 wattpiek per vierkante meter heb je ongeveer 80.000 vierkante meter dakoppervlakte nodig om aan 1 MW te komen.
Alleen: die drempel geldt nog niet. De Commissie mikt op een politiek akkoord begin 2027, en de lidstaten krijgen daarna nog een jaar om de wijziging om te zetten. Reken dus ten vroegste op 2028. Plan je nu een grote installatie, dan kan het lonen om deze evolutie mee te nemen in je planning. Ligt je installatie er al, dan gelden vandaag de regels zoals ze nu zijn.
Wat betekent dit voor jouw organisatie
Concreet raden we het volgende aan:
- Breng je situatie in kaart: wie bezit en exploiteert je installatie, en injecteert ze in het net? Haal de contracten met je installateur of energiedienstenleverancier erbij op zoek naar antwoorden. Stem indien nodig af.
- Bereken je omvang correct, dus geconsolideerd. De middelgrote drempel is de eerste en belangrijkste filter.
- Behandel laadpalen en batterijen als aparte vragen met een eigen analyse, ook als alles in één project geplaatst werd.
- Val je onder NIS2? Registreer je bij het CCB, bekijk CyFun Basic als proportioneel kader en betrek je bestuur, want de wet legt de verantwoordelijkheid uitdrukkelijk daar.
Twijfel je over je kwalificatie? Een korte juridische voorafgaande analyse kost een fractie van wat een verkeerde inschatting later kost. Hoe je zo’n analyse aanpakt, lees je in onze eerdere blogpost over de juridische analyse van NIS2.
Conclusie
Zonnepanelen op je dak brengen je niet automatisch onder de NIS2-wet. Drie vragen bepalen het antwoord: bezit je de installatie, exploiteer je ze, en injecteert ze in het net? Blijf je onder de omvangdrempel, dan stopt de analyse daar. Val je er wel onder, dan wachten je registratie, incidentmelding en maatregelen, maar het CCB aanvaardt een proportioneel niveau.
Toch verdient de vraag een bewust antwoord. Sinds april 2026 legden duizenden Vlaamse bedrijven panelen omdat het moest. Voor een deel van hen veranderde daarmee ook hun statuut onder de NIS2-wet, zonder dat iemand hen dat vertelde.