CyFun-auditvoorbereiding: Het 8-weken CAB-plan
Een Conformity Assessment Body (CAB)-audit op CyFun BASIC-niveau is haalbaar in acht weken als je de juiste artefacten in de juiste volgorde aanpakt. Dit is het plan: wat elke week oplevert, wat de CCB CyberFundamentals-workbook verwacht te zien, en waar een managed compliance-platform uren handmatige steigerwerk vervangt.
Waarom Deze Acht Weken, In Deze Volgorde
De CCB CyberFundamentals-workbook is het artefact dat reist: naar een CAB-auditor, naar een grote zakelijke klant die leverancier-due-diligence uitvoert, naar de inspectiedienst van het CCB als zelfbeoordeling, op die route. Het 8-weken plan reverse-engineert die workbook:
- Scope en asset-inventaris eerst: elke andere control verwijst naar "de assets in scope". Zonder die lijst is de workbook niet renderbaar.
- Risicoregister tweede: de GV-RM control family verwijst expliciet naar "gedocumenteerde risicobeoordeling" als bewijs. Beleid dat volgt wordt gekaderd als risicobehandeling.
- Beleid voor bewijs: bewijs is betekenisloos tenzij beleid zegt hoe goed eruitziet.
- Mock-run voor indiening: een koude reviewer vindt de gaps die de CAB zal vinden. Goedkoper om te repareren in W7 dan in week 12 van een audit.
Nieuw met CyberFundamentals? Begin met wat is CyberFundamentals en hoe de CyFun-volwassenheidsscoring werkt voordat je dit plan uitvoert.
Scope: Definieer Wat Je Certificeert
Doel. Beslis wat in scope is en wat niet, en schrijf het op. Auditors laten je de scope niet halverwege de audit herdefinieren.
Wat je deze week oplevert
- Scope-verklaring: rechtspersoon, locaties, bedrijfsprocessen, IT-systemen in en uit scope.
- Asset-inventaris: hardware, software, cloud-diensten, datawarehouses. Gemapt op welk scope-item welke asset bezit.
- Stakeholder-overzicht: wie verantwoordelijk is voor elk scope-element (benoemde personen, geen rollen).
Risicoregister: Documenteer de Risico's Die Je Controls Mitigeren
Doel. Een risicoregister dat dreigingen benoemt, ze rangschikt, en elk koppelt aan de control(s) die het mitigeren. De BASIC-workbook heeft risicocontroles in de categorieën GV.RM en ID.RA, en dit register is wat je daarvoor toont.
Wat je deze week oplevert
- Dreigingenlijst: ransomware, phishing, insider-misbruik, leverancierscompromittering, datadiefstal, DDoS (minimaal de zes die de CCB-risicocatalogus voor KMO's benadrukt).
- Waarschijnlijkheid × impact-scoring per dreiging (5×5 matrix is de Belgische standaard).
- Behandelingsbeslissingen: mitigeren (verwijs naar controls), accepteren (met goedkeuring), overdragen (verzekering, contracten), vermijden.
Beleid (1/2): Informatiebeveiliging en Incidentrespons
Doel. Twee van de vier beleidsstukken die de CCB-workbook controleert: een Informatiebeveiligingsbeleid goedgekeurd op managementniveau, en een Incidentresponsplan dat rollen en beslissingsbevoegdheden benoemt.
Wat je deze week oplevert
- Informatiebeveiligingsbeleid: scope, principes, rollen, reviewcyclus. Ondertekend door een autoriteit die in het organogram bestaat.
- Incidentresponsplan: ernstniveaus, escalatieboom, 24-uurs meldpad naar het CCB (NIS2 Artikel 23), contactlijst met backups, lessons-learned template.
Beleid (2/2): Toegangscontrole en Leveranciersbeveiliging
Doel. De resterende twee BASIC-beleidsstukken: een Toegangscontrolebeleid (least privilege, joiner-mover-leaver, MFA-handhaving) en een Leveranciersbeveiligingsbeleid (NIS2 Artikel 21(2)(d) is niet onderhandelbaar).
Wat je deze week oplevert
- Toegangscontrolebeleid: identiteitslevenscyclus, MFA-handhaving, scheiding van privileged accounts, kwartaal-toegangsreview-cyclus.
- Leveranciersbeveiligingsbeleid: criteria voor kritieke leveranciers, due diligence-checklist, contractbeveiligingsclausules, breach-meldingsverwachtingen.
- Leveranciersregister: minimaal de leveranciers gemarkeerd "kritiek" met een gedocumenteerde risicoclassificatie.
Bewijsverzameling (1/2): Identiteit, Toegang en Endpoint
Doel. Loop door de BASIC-controls in de GV-, ID- en PR-functies en verzamel het bewijs dat toont dat elke control er is. De workbook heeft geen bewijskolom: je scoort per control de documentatie- en implementatievolwassenheid, en vanaf niveau 3 verwacht de implementatieschaal dat er bewijs beschikbaar is. Deze week behandelt identiteit, toegang en endpoint-bescherming.
Wat je deze week oplevert
- MFA ingeschakeld voor alle admin-accounts: screenshot van admin-rollijst, screenshot van MFA-handhavingsbeleid.
- Joiner-mover-leaver-proces: het meest recente leaver-ticket met tijdstempels van toegangsintrekking.
- Endpoint-bescherming uitgerold: EDR- of AV-console-screenshot met dekkingspercentage, patch-compliance-rapport.
- Kwartaal-toegangsreview: het meest recente reviewdocument met goedkeuring.
Bewijsverzameling (2/2): Backup, Logging en Bewustzijn
Doel. De resterende BASIC-functies: detect, respond en recover. Backup-verificatie, beveiligingslogging en awareness-training zijn de drie gebieden die het vaakst falen bij een workbook-review.
Wat je deze week oplevert
- Backup-verificatie: meest recente restore-test-rapport, retentiebeleidsdocument, bewijs dat backups offline of immutable zijn opgeslagen.
- Beveiligingslogging: SIEM- of log-aggregator-screenshot, log-retentieperiode, bewijs van alert-reviewcyclus.
- Security awareness training: voltooiingspercentage, samenvatting trainingsinhoud, data van laatste campagne per medewerker.
- Tabletop-oefening: incidentscenario-walkthrough-document met benoemde deelnemers en lessons learned.
Mock-zelfbeoordeling
Doel. Een volledige doorloop van de workbook-scoringsrubriek tegen je verzamelde bewijs, door iemand die het niet heeft verzameld. De mock-run vindt de gaten die een CAB zal vinden.
Wat je deze week oplevert
- Workbook end-to-end voltooid met de CCB 1-5 volwassenheidsscore per control op zowel Documentatie- als Implementatie-assen.
- Gap-lijst: elke control gescoord onder de BASIC-drempel, met streefdata voor remediatie en eigenaren.
- Interne review door een tweede paar ogen (een collega, een MSP, of een peer compliance-lead) die elke score uitdaagt.
- Bijgewerkte risicoregister-entries voor elke gap die een gedocumenteerd risico materieel verhoogt.
Indiening: Workbook + Roadmap
Doel. Overhandig de workbook. Voor een essentiële entiteit op de CyFun-route is dit de start van het CAB-traject; onder CCB-inspectie is het de zelfbeoordeling voor de inspectiedienst. Een belangrijke entiteit hoeft niets in te dienen: de workbook is haar bewijs als het CCB erom vraagt, en de basis voor een vrijwillige CAB-beoordeling.
Wat je deze week oplevert
- Definitieve CCB CyberFundamentals-workbook (het Excel-bestand dat het CCB publiceert en dat de CAB verwacht).
- Remediatieplan: elke gap uit W7 met streefdatum, eigenaar en afhankelijkheid.
- Scope-verklaring en asset-inventaris bijgevoegd.
- Als je de stap van april 2026 miste: een begeleidende notitie die de inhaaltijdlijn en huidige status documenteert.
Na Indiening: Wat Gebeurt er Nu
Voor een zelfbeoordelingsindiening retourneert het CCB geen verdict zoals een CAB doet. De indiening gaat in de boeken en ondersteunt elke daaropvolgende toezichthoudende review. Voor een CAB-audit retourneert de auditor een gemarkeerde workbook met bevindingen die de organisatie moet aanpakken.
Hoe dan ook, de workbook is het werkende artefact. Als je een zelfbeoordeling deed, plan dan een driemaandelijkse reviewcyclus om het bewijs actueel te houden. Als je door een CAB bent gegaan, wordt de gemarkeerde workbook het volgende remediatieplan, dezelfde structuur, andere uitgangspositie.
18 april 2027 is de volgende datum voor essentiële entiteiten, en die is niet verschoven: een beoordeling op ESSENTIAL-niveau op de CAB- en ISO-route, een voortgangsrapport op de CCB-inspectieroute (koninklijk besluit, art. 22 en 23). De Inspectiedienst van het CCB vraagt essentiële entiteiten die tegen die datum geen conformiteitsbeoordeling op ESSENTIAL-niveau kunnen voorleggen om een remediatieplan. Dat plan bestaat bij voorkeur uit een CyFun IMPORTANT-certificaat plus de maatregelen om tegen 18 april 2028 ESSENTIAL te bereiken (brief van 11 augustus 2026, ref. NCCA/JK/INS/2026-002). Een lager niveau kan ook, als de eigen risicobeoordeling van de entiteit dat rechtvaardigt (koninklijk besluit, art. 7), op voorwaarde dat ze tegen 18 april 2027 aantoont dat ze aan dat niveau voldoet. Een belangrijke entiteit die voor een vrijwillige beoordeling kiest, doet dat op IMPORTANT-niveau of hoger (koninklijk besluit, art. 11).
Voer de 8 Weken in ECP in plaats van in Sharepoint
Elk artefact in dit plan (scope-verklaring, asset-inventaris, risicoregister, de vier beleidsstukken, bewijs per control, mock-run-scoring, remediatieplan, de CCB-compatibele Excel-workbook) is een first-class object in Easy Cyber Protection. Jij voert het plan uit; het platform produceert de workbook.
- CyFun-gemapte templates voor elke BASIC-, IMPORTANT- en ESSENTIAL-control.
- Live integraties (Microsoft Graph, Sophos, Bitdefender, anderen) voeden bewijs automatisch in de juiste control.
- CCB-compatibele Excel-export en CAB-auditor-reimport (geleverd in april 2026).
- Audit Readiness Snapshot: het een-pagina-artefact dat je de W7-reviewer overhandigt.
Veelgestelde Vragen
Is 8 weken realistisch voor CyFun BASIC auditklaarheid?
Voor een organisatie met redelijke bestaande beveiligingshygiene (MFA, EDR, backups, enige documentatie), ja. Voor een organisatie die start vanaf nul documentatie is 12-16 weken realistischer. Het beveiligingswerk zelf kost tijd, en de workbook kan niet bewijzen wat niet bestaat. Het 8-weken plan veronderstelt dat de controls grofweg op hun plaats zitten; het werk is ze documenteren en bewijs verzamelen.
Heb ik een CAB-audit nodig, of volstaat een zelfbeoordeling?
Belangrijke entiteiten hadden tegen 18 april 2026 geen administratieve formaliteit bij het CCB. Ze moeten de NIS2-maatregelen uitvoeren, en het CCB kan bewijs vragen, bijvoorbeeld na een incident. Een vrijwillige CyFun-beoordeling is een zelfbeoordeling die een CAB verifieert, op IMPORTANT-niveau of hoger (koninklijk besluit van 9 juni 2024, art. 11). Essentiële entiteiten hebben tegen 18 april 2027 een CyFun ESSENTIAL-certificaat nodig, ISO/IEC 27001 met gelijkwaardige maatregelen, of een CCB-inspectie. Hun eigen risicobeoordeling kan een lager niveau rechtvaardigen, waaraan ze tegen die datum aantoonbaar moeten voldoen (art. 7). Een essentiële entiteit die ESSENTIAL niet tijdig haalt, wordt gevraagd een remediatieplan in te dienen bij de Inspectiedienst van het CCB: bij voorkeur een certificaat op CyFun IMPORTANT-niveau plus de maatregelen om ESSENTIAL te halen tegen 18 april 2028. Sommige belangrijke entiteiten kiezen vrijwillig voor een CAB-audit omdat grote zakelijke klanten een extern certificaat vragen.
Wat als mijn mock-run in W7 ernstige gaps onthult?
Dien sowieso in W8 in met het remediatieplan. Een workbook die eerlijk scoort met streefdata per gap is een sterkere positie dan een muur van groen die een CAB-review niet overleeft.
Kan ik dit plan gebruiken als mijn deadline al voorbij is?
Ja. De stap van 18 april 2026 gold voor essentiële entiteiten, en de bronnen die we lazen beschrijven er geen laattijdige procedure voor; vraag de inspectiedienst van het CCB dus hoe je je situatie regulariseert. Voer het 8-weken plan uit zodat je workbook klaar is voor de datum van 18 april 2027, die niet verschoven is. Voor die datum in 2027 bestaat een apart inhaaltraject. Een essentiële entiteit die tegen dan geen ESSENTIAL-equivalente conformiteitsbeoordeling kan voorleggen, wordt gevraagd een remediatieplan in te dienen bij de Inspectiedienst van het CCB. Dat plan bevat bij voorkeur bewijs van conformiteit op CyFun IMPORTANT-niveau en een beschrijving van de maatregelen om tegen 18 april 2028 ESSENTIAL te bereiken (brief ref. NCCA/JK/INS/2026-002 van 11 augustus 2026). Geen remediatieplan nodig als je tegen 18 april 2027 de ESSENTIAL-equivalente maatregelen volledig hebt geïmplementeerd, of als je eigen risicoanalyse onder art. 7 van het NIS2-KB een lager CyFun-assuranceniveau verantwoordt en je tegen diezelfde datum aantoont dat je aan dat niveau voldoet. Zie het artikel over een gemiste deadline voor de routes en het remediatieplan.
Hoe mapt dit plan op IMPORTANT- of ESSENTIAL-niveau?
De structuur (scope → risicoregister → beleid → bewijs → mock-run → indiening) is hetzelfde. Het volume verandert: IMPORTANT-niveau dekt 133 controls (vs 34 voor BASIC), ESSENTIAL dekt 218. Plan 16-24 weken voor IMPORTANT en 24-36 voor ESSENTIAL met dezelfde week-voor-week-structuur opgeschaald. De CAB-auditcyclus voegt nog 4-8 weken toe.
Hoe ziet de CCB CyberFundamentals-workbook er werkelijk uit?
Het is het officiële Excel-bestand onderhouden door het Centrum voor Cybersecurity België (CCB), te downloaden vanaf het Safeonweb @work-portaal. Elke control heeft rijen voor Documentatie-volwassenheid (1-5) en Implementatie-volwassenheid (1-5), een kolom voor opmerkingen of bijkomende informatie, en een kolom voor de opmerkingen van de beoordelaar. Er is geen bewijskolom, dus houd zelf een index bij van het document, de screenshot of het logvoorbeeld achter elke score. Hetzelfde bestand is wat een CAB ontvangt, markeert en retourneert.