CCB CyberFundamentals (CyFun): De Complete België-Gids
CyberFundamentals is het officiële Belgische cybersecurity framework, dat een duidelijk pad biedt van basisbescherming tot volledige NIS2-compliance. Deze gids behandelt alles wat je moet weten: de frameworkstructuur, hoe te beginnen, en wat elk niveau inhoudt.
Wat is CyberFundamentals?
CyberFundamentals (CyFun) is het officiële Belgische cybersecurity framework, ontwikkeld door het Centrum voor Cybersecurity België (CCB). Het biedt organisaties een gestructureerde, evidence-based aanpak voor cybersecurity die schaalt van kleine bedrijven tot kritieke infrastructuur.
- Officieel Belgisch framework - erkend voor NIS2-compliance
- Gebaseerd op internationale standaarden: NIST CSF 2.0, ISO 27001, CIS Controls
- Gelaagde aanpak - begin eenvoudig, groei wanneer nodig
De 3 Beveiligingsniveaus
CyberFundamentals gebruikt een progressief niveausysteem. Elk niveau bouwt voort op het vorige en voegt meer controls toe voor verhoogde bescherming.
Basic Gratis
Het instapniveau: 34 controls. Verdedigt tegen 82% van aanvalstypes.
Important
Bouwt voort op elke Basic-control, met bredere dekking.
Essential
Bouwt voort op elke Important-control. Het standaardniveau voor essentiële NIS2-entiteiten.
De 6 Kernfuncties
CyberFundamentals organiseert alle beveiligingscontrols in zes functies, volgens de NIST Cybersecurity Framework structuur:
Besturen
Cybersecurity governance, beleid, rollen en risicostrategie vaststellen
Identificeren
Ken je assets, bedrijfsomgeving en risicoblootstelling
Beschermen
Implementeer beveiligingen: toegangscontrole, training, databeveiliging
Detecteren
Monitor op afwijkingen, beveiligingsgebeurtenissen en potentiële dreigingen
Reageren
Onderneem actie bij incidenten, beperk en mitigeer impact
Herstellen
Herstel operaties, leer van incidenten, verbeter verdediging
Aan de Slag
Starten met CyberFundamentals is eenvoudig. Hier is het aanbevolen pad:
Begin met het Basic niveau
Start met de 34 controls van het instapniveau. Ze dekken de basis in elke categorie.
Beoordeel je huidige status
Gebruik een self-assessment tool om te evalueren waar je staat bij elke control.
Implementeer controls progressief
Werk door de controls één voor één. Documenteer je voortgang onderweg.
Upgrade wanneer klaar
Zodra Basic compleet is, bepaal of je Important of Essential nodig hebt op basis van je risicoprofiel en NIS2-vereisten.
Certificering
Hoewel self-assessment waardevol is, biedt officiële certificering externe validatie van je beveiligingsniveau.
- Certificering beschikbaar via door het CCB erkende auditors
- Valideert je compliance met het gekozen niveau
- Nuttig voor klanten, verzekeraars en regelgevende vereisten
- Geldig voor 3 jaar met surveillance audits
CyberFundamentals en NIS2
Als je organisatie onder NIS2 valt, biedt CyberFundamentals het implementatiepad in België:
Verdiepende Artikelen
Wat is CyberFundamentals?
Introductie tot het Belgische cybersecurity framework
CyberFundamentals Niveaus
Basic vs Important vs Essential - welk niveau past bij jou?
CyFun Scoring: de 5 CMMI Maturity Niveaus
Hoe elke control wordt gescoord op Documentatie- en Implementatie-maturiteit (1-5)
Hoe Word Je CyFun Gecertificeerd
Stapsgewijs certificeringsproces en kosten
CyberFundamentals vs ISO 27001
Wanneer welk framework te gebruiken
De 22 controlecategorieën
Alle CyberFundamentals-controls, per categorie
Wat is het CCB?
Het Belgische Centrum voor Cybersecurity - de organisatie achter CyberFundamentals
CyFun-auditvoorbereiding: 8-weken plan
Week-voor-week plan om CAB-audit klaar te zijn in CyFun BASIC. Scope, risicoregister, beleid, bewijs, mock-run, indiening.
CyFun CAB-auditkosten
Eerlijke kostenranges voor een Belgische NIS2 CAB-audit. Voorbereiding, auditkosten, interne tijd. Directe consultancy vs MSP-kanaal economie.
Hoe Voer Je een CyFun Mock-audit uit
5-fase DIY-zelfcheck met dezelfde CCB-workbook + 1-5 volwassenheidsrubriek die een echte CAB-audit gebruikt. Vang gaps voordat auditkosten beginnen te lopen.
Hoeveel Werk Is CyFun Basic? Gemeten
Een echte implementatie gemeten uit de eventlog: 91% auditklaar over ongeveer 11 weken aan een dag per week, 87% van de acties geautomatiseerd. Volledige data, methode en beperkingen.
CyFun Basic in Cijfers: Documentatie en Bewijs
Hoeveel documentatie en bewijs CyFun Basic echt vraagt, geteld uit een echte implementatie: ~38 documenten, 123 bewijsstukken, grotendeels automatisch verzameld.
Hoe Easy Cyber Protection Helpt
Wij maken CyberFundamentals-implementatie eenvoudig en begeleid:
Veelgestelde Vragen
Is CyberFundamentals hetzelfde als ISO 27001?
Nee, maar ze zijn gerelateerd. CyberFundamentals incorporeert ISO 27001-principes maar is toegespitst op de Belgische context en NIS2-vereisten. Belangrijk: het CCB erkent zowel CyFun als ISO/IEC 27001:2022 als geldige wegen naar NIS2-conformiteit. Beide hebben hetzelfde wettelijke conformiteitsvermoeden. Voor organisaties die al ISO 27001 gecertificeerd zijn, kan je een Statement of Applicability (SoA) indienen bij het CCB om equivalentie aan te tonen. Voor organisaties die nog niets hebben, is CyFun over het algemeen sneller en toegankelijker voor Belgische KMO's.
Welk niveau heb ik nodig?
Essentiële entiteiten zitten standaard op Essential en mogen alleen lager als hun eigen risicobeoordeling dat rechtvaardigt (koninklijk besluit, art. 7), aangetoond tegen 18 april 2027. Belangrijke entiteiten hebben geen verplichte beoordeling; een vrijwillige CyFun-beoordeling gebeurt minstens op Important (art. 11). De meeste kmo's buiten NIS2-scope doen het goed met Basic.
Hoe lang duurt de implementatie?
Basic niveau: 2-4 maanden. Important niveau: 6-12 maanden. Essential niveau: 12+ maanden. Dit zijn doorlopende programma's - beveiliging is nooit "af."
Heb ik externe hulp nodig?
Niet per se. Het Basic niveau kan vaak intern worden geïmplementeerd. Hogere niveaus kunnen baat hebben bij deskundige begeleiding, vooral voor complexe controls.
Is certificering verplicht?
Certificering is vrijwillig voor de meeste organisaties. Essentiële NIS2-entiteiten zijn de uitzondering: ze hebben tegen 18 april 2027 een conformiteitsbeoordeling op Essential-niveau nodig, of een lager niveau dat hun eigen risicobeoordeling rechtvaardigt. Ook contracten of verzekeraars kunnen erom vragen.
Gerelateerde Onderwerpen
Bronnen
- CCB CyberFundamentals Framework : Officiële CCB documentatie
- NIS2 Directive (EU) 2022/2555 : Europese cybersecurity-richtlijn
- NIST Cybersecurity Framework : Basis voor CyberFundamentals structuur
- CCB: FAQ over NIS2 en CyberFundamentals
- Koninklijk besluit van 9 juni 2024 (NIS2) : art. 7 en 11