IT-partner? Ontdek hoe je NIS2 audit-readiness levert

Bekijk partneraanbod →
Door · Oprichter, Easy Cyber Protection · · Hoe wij dit schrijven

ECP vs KSC (Polen): CyFun vs het Pools nationaal cyberbeveiligingssysteem

Het KSC (Krajowy System Cyberbezpieczeństwa — Nationaal Cyberbeveiligingssysteem) is de Poolse wetgevende NIS2-implementatie. De originele KSC-wet dateert van 5 juli 2018; de NIS2-wijziging trad in werking op 3 april 2026 (Dz.U. 2026, ondertekend 19 februari 2026). Het verplicht een uitgebreid ISMS voor operatoren van essentiële en belangrijke diensten in 18+ sectoren, met tweejaarlijkse ISMS-audits en drie nationale CSIRTs. Easy Cyber Protection is een CyFun audit-readiness platform voor MSPs. Beide zitten in de NIS2-ruimte — voor verschillende landen en verschillende leveringsmodellen.

Hoe verhouden CyFun en KSC zich tot elkaar?

De keuze is jurisdictioneel. Volg KSC voor Poolse entiteiten onder NIS2 — het Ministerie van Digitale Zaken en drie nationale CSIRTs handhaven het. Gebruik CyFun via ECP voor Belgische klanten, waar het het officiële CCB-compliancepad is.

KSC (Polen) Easy Cyber Protection / CyFun
Eigenaar Ministerie van Digitale Zaken (Ministerstwo Cyfryzacji) als bevoegde autoriteit; CSIRT NASK, CSIRT GOV, CSIRT MON als nationale CSIRTs CCB: Centre pour la Cybersécurité Belgique (ECP implementeert CyFun)
Rechtsgrondslag / versie Ustawa o KSC (5 juli 2018), NIS2-wijziging aangenomen 23 januari 2026, in werking 3 april 2026 (Dz.U. 2026) CyFun 2025 (afgestemd op NIST CSF 2.0), CCB-uitgegeven
Juridische status Verplicht; entiteiten moeten zich registreren voor 3 oktober 2026 en alle maatregelen van Hoofdstuk 3 implementeren voor 3 april 2027 Operationeel: Belgisch CCB-uitgegeven NIS2-compliancepad; CAB-audits lopen
Entiteitsdekking Middelgrote + grote ondernemingen in 18+ sectoren (50+ werknemers of €10M+ omzet; sommige categorieën ongeacht omvang) Belgische entiteiten geregistreerd onder NIS2 (CCB-portaal)
Structuur Geen vast aantal controls; vereist uitgebreid ISMS per NIS2 art. 21 — incidentrespons, BCP, toeleveringsketen, toegang, cryptografie, training. ISO 27001 / ISO 22301 erkend. 3 cumulatieve niveaus: Basic, Important, Essential, elk met YAML-geïmplementeerde controls; 34 Basic, 133 op Important, 218 op Essential
Certificering / beoordeling Geen erkende certificeringsinstantie; ISMS-audit elke 2 jaar door onafhankelijke auditor (CISA / ISO 27001 Lead Auditor / NASK-gecertificeerd). Resultaten ingediend bij bevoegde autoriteit. CAB-audit door CCB-erkende instantie; ECP genereert ondertekende .ecpbundle.zip
Nalevingskosten ISMS-consultancy: marktschattingen €20.000–€60.000 initieel voor een middelgrote Poolse entiteit + €5.000–€15.000 voor de tweejaarlijkse audit (geen officieel overheidscijfer) ECP-platformlicentie: één tarief per klant per maand, bepaald door het aantal werknemers (volledige bandentabel hieronder), inbegrepen in de MSP-dienstverlening
MSP / portfoliomodel Geen multi-tenant track: entiteitsgebonden framework. MSPs die ICT-diensten leveren (B2B) zijn zelf gereguleerde entiteiten. Speciaal gebouwd voor MSP-portfoliolevering: partnerdashboard, white-label, per-klant beheer
ISO 27001-relatie Poolse wet noemt expliciet PN-EN ISO/IEC 27001 en ISO 22301 als erkende normen CyFun 2025 overlapt met NIST CSF 2.0; ISO 27001-ondersteuning gepland, nog niet uitgebracht
Geografie Polen (jurisdictie Ministerie van Digitale Zaken) België-first; Ierland neemt CyFun ook over als nationaal NIS2-schema

Bronnen: Dz.U. 2026 (KSC-wijziging), nisd2.eu, eversheds-sutherland.com Polen KSC-alert, ccb.belgium.be. Laatst geverifieerd 2026-09-28.

Waar KSC van toepassing is

  • Je klanten zijn Poolse entiteiten die vallen binnen het sectorbereik van KSC (energie, transport, gezondheid, digitale infrastructuur, ICT-dienstverlening, productie, enz.) en de omvangsdrempel halen (50+ werknemers of €10M+ omzet)
  • Je levert compliancediensten in Polen en moet aansluiten bij de drie-CSIRT-structuur (NASK voor privésector, GOV voor overheid, MON voor defensie)
  • Je klanten hebben al een ISO 27001- of ISO 22301-certificering — de Poolse wet erkent deze expliciet als nalevingsmiddel voor KSC
  • Je bent een Poolse MSP / ICT-dienstverlener: je bent zelf gereguleerde entiteit en moet voor je eigen activiteiten voldoen aan KSC
  • Je hebt een compliancepad nodig dat past bij een projectmatig ISMS-adviesmodel in plaats van een geleid SaaS-platform

Waar ECP / CyFun van toepassing is

  • Je klanten zijn Belgisch (of Iers): CyFun is het officiële NIS2-compliancepad van het CCB, waartegen Belgische auditors en het CCB beoordelen
  • Je bent een MSP en wil CyFun audit-readiness verpakken als herhaalbare maandelijkse dienst over je klantportfolio, geen maatwerk ISMS-project per klant
  • Je hebt NL / FR / EN-materialen nodig met Belgische regelgevingscontext (CCB-afstemming, VLAIO kmo-portefeuille voor Vlaamse klanten)
  • Je wilt voorspelbare MSP-economie: ECP rekent één tarief per klant per maand, bepaald door het aantal werknemers: Nano 1 – 4: € 49, Micro 5 – 12: € 99, Core 13 – 29: € 169, Growth 30 – 49: € 229, Middelgroot 50 – 249: € 395, Groot 250 – 999: € 750, 1.000+ op maat. Partners kopen onder het gepubliceerde tarief in; de partnertarieven zijn op aanvraag.
  • Je klanten hebben een CAB-audit-deliverable nodig: ECP genereert de ondertekende .ecpbundle.zip die een erkende Belgische auditinstantie accepteert

Wat kost naleving onder KSC versus CyFun?

Dit is een framework-vs-platform vergelijking, niet tool-vs-tool. KSC is een wettelijke verplichting — er is geen product te kopen. Naleving betekent een ISMS-adviesproject uitvoeren of een CISO inhuren. ECP is een platform waarvoor MSPs betalen en dat ze doorleveren aan klanten. Onderstaande cijfers vergelijken het KSC-compliancepad van een typische Poolse middelgrote entiteit met de CyFun-aanpak van een vergelijkbare Belgische KMO via ECP.

KSC-naleving: Poolse middelgrote entiteit, ~50 werknemers

  • • KSC-wettekst: gratis (Dz.U. 2026 op isap.sejm.gov.pl)
  • • ISMS-implementatieproject (gap-analyse, beleidsdocumenten, controls): marktschattingen €20.000–€60.000 voor een middelgrote entiteit
  • • Tweejaarlijkse ISMS-audit door onafhankelijk gecertificeerde auditor: marktschattingen €5.000–€15.000 per auditcyclus
  • • Interne CISO of externe consultant vereist: geen geleid platform; de entiteit beheert het ISMS intern
  • • Boetes tot €7M of 1,4% van de omzet voor belangrijke entiteiten; €10M of 2% voor essentiële entiteiten

ISMS-consultancykostenschattingen zijn gebaseerd op Poolse markttarieven gerapporteerd door juridische en adviesbureaus (zie fact-check-tabel). Er is geen officieel overheidscijfer gepubliceerd voor KSC-projectkosten. Werkelijke kosten variëren sterk per entiteitscomplexiteit, sector en bestaande volwassenheid.

ECP / CyFun: Belgische KMO via MSP (klant in Core-band, 13 – 29 werknemers)

  • • Rechtstreekse eindklantprijs (Core, 13 – 29 werknemers): € 169 / maand
  • • Kleinere klanten starten lager: Nano (1 – 4 werknemers) kost € 49 / maand
  • • Gefactureerd per klant per maand; geen aparte projectkosten
  • • MSP levert de dienst en bepaalt zelf het eigen klanttarief
  • • Jaarlijkse kost klant: € 2.028 — vs €20.000+ rechtstreeks ISMS-adviesproject

ECP rekent één tarief per klant per maand, bepaald door het aantal werknemers: Nano 1 – 4: € 49, Micro 5 – 12: € 99, Core 13 – 29: € 169, Growth 30 – 49: € 229, Middelgroot 50 – 249: € 395, Groot 250 – 999: € 750, 1.000+ op maat. Partners kopen onder het gepubliceerde tarief in; de partnertarieven zijn op aanvraag. Elke klant krijgt de volledige featureset inclusief AI en integraties vanaf dag één. Eenmalige €400 MSP-onboardingvergoeding per partner.

Waar overlappen CyFun en KSC?

KSC en CyFun implementeren allebei de beveiligingsvereisten van NIS2 art. 21 — het ene voor Polen, het andere voor België. De controlgebieden overlappen aanzienlijk omdat ze dezelfde EU-basis delen. Het verschil zit in jurisdictie, auditpad en leveringsmodel.

Controlgebied KSC (Polen) CyFun / ECP
Governance & risicobeheer ISMS-verplichting per NIS2 art. 21; risicoanalyse op entiteitsniveau; verantwoordelijkheid management CyFun Basic + Important governance-controls; ECP-wiki dwingt beleidseigenaarschap af per control
Toegangscontrole & identiteit Art. 21(2)(i): beheer van geprivilegieerde toegang + MFA voor essentiële entiteiten CyFun PR.AC-controls; ECP toegangsregister + bewijsverzameling
Incident detectie & respons Verplichte incidentmelding aan CSIRT NASK/GOV/MON: 24u vroegtijdige waarschuwing, 72u melding; BCP verplicht CyFun DE.CM + RS-controls; ECP incidentlog + CSIRT-meldingsworkflow
Toeleveringsketen / ecosysteem Art. 21(2)(d): toeleveringsketenbeveiliging inclusief ICT-dienstverleners en softwarebeveiliging CyFun ID.SC; ECP leveranciersregister template
Kwetsbaarheidsbeheer Art. 21(2)(m): melding en afhandeling van kwetsbaarheden; tweejaarlijkse ISMS-audit CyFun DE.CM + PR.IP; ECP patchbeheer-templates
Cryptografie & databeveiliging Art. 21(2)(h): versleuteling van data in rust en in doorvoer CyFun PR.DS-controls in Basic en hoger
ISO 27001-relatie Poolse wet noemt expliciet PN-EN ISO/IEC 27001 en ISO 22301 als erkende normen voor KSC-naleving Overlap aanzienlijk met NIST CSF 2.0; toegewijd ISO 27001-ondersteuning gepland, nog niet uitgebracht
NIS2 art. 21-naleving Ja: KSC is de Poolse omzetting van NIS2 art. 21 en 23 Ja: CyFun is de Belgische implementatie van art. 21; CCB-uitgegeven

Bronnen: Ustawa o KSC (Dz.U. 2026), NIS2-richtlijn art. 21, CCB CyFun 2025-documentatie. Mapping is indicatief. Werkelijke gap-analyse vereist professionele beoordeling.

Veelgestelde vragen

Voldoet het volgen van KSC aan NIS2 in België?

Nee. KSC is het nationale NIS2-complianceframework van Polen. Het Belgische NIS2-compliancepad is CyFun, uitgegeven door het CCB. Een Belgische entiteit die wordt geaudit door een Belgische CAB-instantie wordt beoordeeld tegen CyFun, niet tegen KSC. De twee frameworks overlappen aanzienlijk — beiden implementeren NIS2 art. 21 — maar zijn niet wederzijds erkend over grenzen heen. Een Poolse entiteit die actief is in België moet voor elk rechtsgebied afzonderlijk voldoen.

Kan ECP Poolse klanten helpen met KSC-naleving?

Vandaag niet native. ECP implementeert CyFun (het Belgische CCB-framework). Omdat zowel KSC als CyFun teruggaan naar NIS2 art. 21 en NIST CSF 2.0-invloeden, bouwt een Poolse entiteit die ECP gebruikt sterke fundamenten — governance, bewijsverzameling, incidentworkflows, leveranciersregisters — die KSC-vereisten rechtstreeks aanpakken. Maar ECP genereert geen KSC-klaar ISMS-pakket. KSC-ondersteuning staat op de productroadmap als onderdeel van de multi-framework engine; het is nog niet gepland.

Waarom is KSC-naleving zo veel duurder dan CyFun via ECP?

Verschillende leveringsmodellen. KSC is een wettelijke verplichting — het stelt vast wat moet worden gedaan maar biedt geen geleid platform, beleidssjablonen of gestructureerde bewijsverzameling. Naleving vereist het inhuren van consultants of een CISO om een ISMS van nul op te bouwen en te runnen, wat de marktschattingen van €20.000–€60.000 voor een middelgrote Poolse entiteit verklaart. ECP verpakt CyFun-naleving in een geleid platform met beleidssjablonen, bewijsworkflows en een gestructureerde auditbundel. De MSP levert dit als maandelijkse dienst in plaats van een eenmalig project.

Zijn MSPs en ICT-dienstverleners zelf gereguleerd onder KSC in Polen?

Ja, op eigen titel. Poolse MSPs en ICT-dienstverleners (managed service providers, managed security service providers, cloudcomputing, datacentra) vallen onder de sector "ICT-dienstverlening (B2B)" in NIS2 — wat betekent dat zij zelf worden geclassificeerd als belangrijke entiteiten en voor hun eigen activiteiten aan KSC moeten voldoen. Ze zijn niet vrijgesteld omdat ze klanten bedienen. Als je een Poolse MSP bent met 50+ werknemers of €10M+ omzet, heb je je eigen KSC-registratie- en ISMS-verplichting.

Kan ISO 27001-certificering de KSC-vereisten in Polen afdekken?

Grotendeels wel. De Poolse wet noemt expliciet PN-EN ISO/IEC 27001 en ISO 22301 als erkende normen die voldoen aan KSC ISMS-vereisten. Een entiteit met een geldige ISO 27001-certificering is goed gepositioneerd om KSC-naleving aan te tonen, al zal de auditor ook KSC-specifieke verplichtingen toetsen (sectoreigen vereisten, CSIRT-melding, registratie). ISO 27001 vervangt KSC niet volledig, maar dekt het leeuwendeel van de technische en governance-laag. Dit is een reëel voordeel van KSC ten opzichte van CyFun: Belgische CAB-auditors toetsen specifiek aan CyFun-controls; een ISO 27001-certificaat is geen substituut, ook al is CyFun 2025 afgestemd op NIST CSF 2.0.

Lever CyFun audit-readiness aan je Belgische klanten

Ben je een Belgische MSP? CyFun — niet KSC — is het compliancepad dat je klanten nodig hebben. ECP verpakt het als maandelijkse dienst: geleide workflows, bewijsverzameling, white-label rapporten en een ondertekende auditbundel die je CAB-auditor accepteert.

Gerelateerd

Wat hebben we geverifieerd, en wanneer?

ClaimBronGeraadpleegd
KSC NIS2-wijziging aangenomen 23 januari 2026, ondertekend 19 februari 2026, in werking 3 april 2026 (Dz.U. 2026) nisd2.eu: NIS2-status Polen tijdlijn + SKP Law-alert 2026-09-28
Registratiedeadline 3 oktober 2026; volledige implementatie voor 3 april 2027 Eversheds Sutherland Polen: Legal Alert KSC NIS2-wijziging 2026-09-28
Drie CSIRTs: CSIRT NASK (privésector), CSIRT GOV (overheid), CSIRT MON (defensie) Schoenherr: Polen nieuwe cyberbeveiligingsregels NIS2-implementatie 2026-09-28
Middelgrote + grote ondernemingen (50+ werknemers of €10M+ omzet) in 18+ sectoren; sommige categorieën ongeacht omvang Dudkowiak & Putyra: NIS2-richtlijn in Polen — reikwijdte en drempels 2026-09-28
ISMS-audit elke 2 jaar door onafhankelijke auditor (CISA / ISO 27001 Lead Auditor / NASK-gecertificeerd) nisd2.eu + KluczeSoft KSC 2026 technische vereisten checklist 2026-09-28
ISO 27001 (PN-EN ISO/IEC 27001) en ISO 22301 expliciet in de Poolse wet als nalevingsmiddel voor KSC Resiliently: NIS2 Polen NCSA compliance-gids 2026 2026-09-28
Boetes tot €10M of 2% van de omzet voor essentiële entiteiten; €7M of 1,4% voor belangrijke entiteiten NIS2-richtlijn art. 34, zoals omgezet; NIS-2-directive.com Polen omzettingspagina 2026-09-28
ISMS-consultancykostenschattingen €20.000–€60.000 initieel; tweejaarlijkse audit €5.000–€15.000 (marktschattingen, geen officieel cijfer) Omnimes: NIS2 en KSC 2.0 2026 voor Poolse productiebedrijven 2026-09-28
ECP-prijsmodel: één tarief per klant per maand, naar aantal werknemers (Nano 1 – 4: € 49, Micro 5 – 12: € 99, Core 13 – 29: € 169, Growth 30 – 49: € 229, Middelgroot 50 – 249: € 395, Groot 250 – 999: € 750, 1.000+ op maat); partners kopen onder het gepubliceerde tarief in ECP ADR-0035 per-client-only pricing (naar aantal werknemers) 2026-09-28
CyFun is het officiële NIS2-compliancepad van België, uitgegeven door het CCB CCB Centre pour la Cybersécurité Belgique 2026-09-28