IT-partner? Ontdek hoe je NIS2 audit-readiness levert

Bekijk partneraanbod →
Door · Oprichter, Easy Cyber Protection · · Hoe wij dit schrijven

CyFun CAB-auditkosten: Wat een Belgische Audit Kost

Belgische NIS2-organisaties die een Conformity Assessment Body (CAB)-audit afwegen tegen het CyFun-werk intern doen, hebben eerst een geldvraag te beantwoorden. Hier is wat elk pad werkelijk kost, gebaseerd op publiek gerapporteerde ranges en de gepubliceerde platformprijzen, met een eerlijke noot over wat nog niet publiekelijk is gedocumenteerd.

De Vier Kostenemmers

CyFun-auditklaarheid heeft vier kostenemmers. Drie van de vier zijn nul of bijna nul; een varieert sterk. Begrijpen welke emmer welke kost landt verandert het budgetgesprek.

1. CCB-raamwerk + workbook + portaal: €0

Het Centrum voor Cybersecurity België (CCB) publiceert het CyberFundamentals-raamwerk, de Excel-workbook, de scoringsrubriek en het Safeonweb @work-portaal kosteloos. Dit omvat BASIC- (34 controls), IMPORTANT- (133) en ESSENTIAL-niveau (218). Dat het raamwerk gratis is, is een bewuste CCB-beleidskeuze; het verwijdert het meest voorkomende GDPR-tijdperk-bezwaar (proprietary raamwerken die compliance achter licentievergoedingen verbergen).

2. Voorbereidingsinspanning: 2-6 maanden interne tijd

CyFun BASIC voor het eerst intern doorlopen neemt typisch 4-8 weken gefocuste inspanning met redelijke bestaande beveiligingshygiëne; vanaf een bijna-nul baseline, 12-16 weken. IMPORTANT-niveau schaalt de inspanning tot 16-24 weken; ESSENTIAL tot 24-36. Dit is de grootste kostenpost, en de gemakkelijkst te onderschatten. Interne tijd is echt geld; een senior compliance lead aan €700/dag voor 60 dagen is €42.000.

3. CAB-auditkosten: €5K-€25K (branche-gerapporteerde range)

Een door het CCB erkende Conformity Assessment Body (CAB) rekent per engagement. Branche-gerapporteerde kosten tijdens 2025-2026 vallen ongeveer in een €5K-€25K-range voor eerste IMPORTANT-niveau audits. Nog geen enkele CAB is erkend voor ESSENTIAL-certificering (CCB-lijst van 7 september 2026), dus er is geen ESSENTIAL-prijs te melden. Kosten schalen met organisatiegrootte, scope-complexiteit en de kwaliteit van de workbook-overdracht (een schone workbook vermindert audituren).

4. Optionele externe consultancy: €15K-€60K (branche-gerapporteerde range)

Externe consultancy voor een eerste IMPORTANT-niveau audit dekt gap-analyse, beleidsopstelling, ondersteuning bij bewijsverzameling, mock-run en pre-audit-handholding. De lagere kant is voor organisaties met redelijke bestaande beveiligingshygiëne; de hogere kant is voor organisaties die starten vanaf bijna-nul documentatie. Deze emmer is optioneel: veel organisaties gebruiken een tooling-platform plus interne tijd in plaats daarvan.

Drie Paden, Drie Kostenprofielen

Voor een typische Belgische KMO die CyFun BASIC intern doorloopt of een eerste IMPORTANT-niveau CAB-audit nastreeft:

PadJaar-1 kostenInterne tijd
A. BASIC intern, zonder CAB ~€0-€5K (tooling) 4-12 weken
B. IMPORTANT CAB-audit + externe consultancy €20K-€85K 3-6 maanden
C. IMPORTANT CAB-audit + ECP-via-MSP €10K-€35K 3-4 maanden

Alle cijfers branche-gerapporteerd / geschat behalve ECP-platformprijzen. Interne tijd is de grotere budgetpost in alle drie de paden. Pad A is geen formele NIS2-conformiteitsbeoordeling. Onder CCB-inspectie (essentiële entiteiten, koninklijk besluit art. 23) rekent het CCB bovendien zijn inspectiewerk aan tegen €150 per uur, geïndexeerd (art. 20); de kost van pad A omvat dat niet.

Waar ECP-via-MSP Landt op de Kostencurve

Easy Cyber Protection levert een managed compliance-platform dat MSPs uitvoeren namens hun eindklanten. Het platform vervangt de uren handmatige steigerwerk die consultancy-rekeningen aandrijven: workbook invullen, beleidstemplates, bewijsverzameling-bedrading, mock-run-scoring, CCB-compatibele Excel-export.

Authoritatieve directe eindklantprijzen, één tarief per klant per maand, geen maandbasis, met een eenmalige € 400 MSP-onboarding per partner. De volledige featureset (AI + integraties) zit in elke band. Partners kopen onder het gepubliceerde tarief in; de partnertarieven zijn op aanvraag:

  • Nano € 49/klant/maand: klanten met 1 – 4 werknemers. Volledige features inbegrepen.
  • Micro € 99/klant/maand: klanten met 5 – 12 werknemers. Volledige features inbegrepen.
  • Core € 169/klant/maand: klanten met 13 – 29 werknemers. Volledige features inbegrepen.
  • Growth € 229/klant/maand: klanten met 30 – 49 werknemers. Volledige features inbegrepen.
  • Middelgroot € 395/klant/maand: klanten met 50 – 249 werknemers. Volledige features inbegrepen.
  • Groot € 750/klant/maand: klanten met 250 – 999 werknemers. Volledige features inbegrepen.
  • Enterprise Op maat: klanten met 1.000+ werknemers. Volledige features inbegrepen.

Voor een MSP met 8 Micro-klanten (5 – 12 werknemers elk) is het gepubliceerde tarief 8 × € 99 = € 792/maand vóór eventuele partnerkorting, de volledige terugkerende platformrekening. Dat is ruim onder de typische consultancy-uitgaven per auditcyclus, en de platform-output (de CCB-compatibele workbook met bewijs per control) is precies wat een CAB ontvangt.

Directe enterprise-klanten (typisch essentiële entiteiten op ESSENTIAL-niveau) vallen buiten de MSP-kanaal-prijsband; ECP bedient direct-enterprise van €24K-€122K J1 afhankelijk van scope en integratiecomplexiteit.

Kosten Die Vaak Worden Vergeten

Drie kostenposten die de meeste eerste CyFun-budgetten ontsnappen:

  • Surveillance-audits. CyberFundamentals-certificering is geldig 3 jaar met surveillance-audits ertussen. Surveillance-kosten lopen ongeveer 30-50% van de initiele audit. Jaar-2 en Jaar-3 budgetten hebben een regelitem nodig.
  • Remediatie tussen audits. Bevindingen uit de initiele audit hebben afsluiting nodig voor de surveillance-audit. Als de platform-en-tijd-aanpak van remediatie niet is gebudgetteerd, betalen organisaties uiteindelijk consultancy-dagtarieven precies wanneer de volgende audit nadert.
  • Tier-upgrade-kosten. Een belangrijke entiteit die essentieel wordt (na een wijziging in omvang of sector) gaat standaard naar CyFun ESSENTIAL, tenzij haar eigen risicobeoordeling een lager niveau rechtvaardigt waaraan ze dan aantoonbaar voldoet. Dat betekent een nieuwe conformiteitsbeoordeling, en de kosten zijn niet nul. Plan een refresh-budget elke 12-18 maanden.

Een Beslissingskader voor de Geldvraag

Voor organisaties die intern werk afwegen tegen een CAB-audit:

  • 1 Als je NIS2-classificatie "belangrijk" is en je grote zakelijke klanten niet pushen voor een extern certificaat, je had tegen 18 april 2026 geen administratieve formaliteit, maar je moet de maatregelen uitvoeren en het CCB kan bewijs vragen. CyFun intern doorlopen kost alleen je tijd. Een vrijwillige CyFun-beoordeling wordt door een CAB geverifieerd op IMPORTANT-niveau of hoger (koninklijk besluit, art. 11).
  • 2 Als je een essentiële entiteit bent, een conformiteitsbeoordeling op ESSENTIAL-equivalent niveau is vereist tegen 18 april 2027 op de routes van CyFun-certificering en ISO/IEC 27001; op de CCB-inspectieroute vraagt het koninklijk besluit tegen dan een voortgangsrapport (art. 22 en 23). Je eigen risicobeoordeling kan een lager niveau rechtvaardigen, waaraan je dan tegen die datum aantoonbaar voldoet. Haal je dat niet tijdig, dan vraagt de Inspectiedienst van het CCB je een remediatieplan in te dienen. Dat plan bestaat bij voorkeur uit bewijs van conformiteit op CyFun IMPORTANT-niveau plus de maatregelen om tegen 18 april 2028 ESSENTIAL te bereiken (brief ref. NCCA/JK/INS/2026-002). Budgetteer zowel de IMPORTANT-beoordeling als de stap naar ESSENTIAL, vanaf nu.
  • 3 Als druk vanuit de toeleveringsketen de driver is, match wat je grote zakelijke klanten vragen. Soms voldoet een schone BASIC-zelfbeoordeling met een remediatieplan aan een leveranciers-due-diligence-vragenlijst; soms doet alleen een extern CAB-certificaat dat.

Veelgestelde Vragen

Is het CCB CyberFundamentals-raamwerk werkelijk gratis?

Ja. De raamwerkspecificatie, de Excel-workbook en de volwassenheidsscoringsrubriek zijn allemaal gratis. De kosten zitten elders: voorbereidingsinspanning, optionele externe consultancy en de CAB-kost voor een verificatie of certificering.

Waarom zijn er geen gepubliceerde CAB-prijslijsten?

Door het CCB erkende Conformity Assessment Bodies (CABs) stellen hun eigen tarieven in en offreren typisch per engagement gebaseerd op organisatiegrootte, complexiteit en niveau (BASIC of IMPORTANT; voor ESSENTIAL is er nog geen enkele erkend). Op het moment van schrijven publiceert geen Belgische CAB een vaste tarievenkaart. De €5K-€25K-range hierboven aangehaald is gebaseerd op branche-rapportage en Toms directe gesprekken met prospects. Het is geen authoritatief CAB-gepubliceerd cijfer.

Wat dekt de €15K-€60K voorbereidingsrange werkelijk?

Externe consultancy voor een eerste IMPORTANT-niveau audit dekt typisch gap-analyse, beleidsopstelling, ondersteuning bij bewijsverzameling, mock-run en pre-audit-handholding. De lagere kant (€15K-€20K) is voor organisaties met redelijke bestaande beveiligingshygiëne; de hogere kant (€40K-€60K) is voor organisaties die starten vanaf bijna-nul documentatie. Dit zijn branche-gerapporteerde ranges, geen genoemd-bron-quotes. Verzamel drie CAB- of consultancy-voorstellen voor budgettering.

Hoe verandert ECP-via-MSP-economie dit?

Een managed service provider die meerdere klanten draait op Easy Cyber Protection betaalt één tarief per klant per maand, bepaald door het aantal werknemers: € 49–€ 750 per klant per maand (Nano 1 – 4, Micro 5 – 12, Core 13 – 29, Growth 30 – 49, Middelgroot 50 – 249, Groot 250 – 999, 1.000+ op maat), geen maandbasis, met een eenmalige € 400 MSP-onboarding. Partners kopen onder het gepubliceerde tarief in; de partnertarieven zijn op aanvraag. De MSP amortiseert die kost over de portefeuille. De kosten per klant landen ruim onder standalone consultancy in de €5K-€60K-range, omdat het platform uren handmatige steigerwerk vervangt (workbook invullen, beleidstemplates, bewijsverzameling, mock-run) en de MSP expertise erbovenop levert. Elke klant krijgt de volledige featureset inclusief AI en integraties.

Kan ik een CAB-audit doen zonder externe voorbereiding?

Ja, en veel organisaties doen dat, vooral wanneer een interne compliance-lead het werk aandrijft en een tooling-laag zoals ECP de workbook + bewijsmachinerie behandelt. Het CCB vereist niet dat je een consultancy inhuurt voor het indienen bij een CAB. De eerlijke vraag is of je team 2-6 maanden beschikbare bandbreedte heeft en de discipline om de workbook eerlijk te scoren, beide zijn gemakkelijker te onderschatten dan te overschatten.

Is er een verschil tussen IMPORTANT- en ESSENTIAL-auditkosten?

Ja. ESSENTIAL-niveau dekt 218 controls vs 133 voor IMPORTANT, plus strengere bewijsvereisten per control. Nog geen enkele CAB is erkend voor ESSENTIAL-certificering (CCB-lijst van 7 september 2026), dus er is geen ESSENTIAL-auditprijs om te vergelijken. Reken op meer voorbereidingstijd, zeker als je huidige niveau dichter bij BASIC ligt dan bij IMPORTANT.

Hoe zit het met doorlopend certificeringsonderhoud?

CyberFundamentals-certificering is geldig voor 3 jaar met surveillance-audits ertussen. Surveillance-audits zijn kleinere-scope (her-controle van bemonsterde controls) en lopen ongeveer 30-50% van de initiele auditkost. Plan hiervoor in jaar-2- en jaar-3-budgetten.

Gerelateerde Artikelen

Bronnen

  1. CCB CyberFundamentals Framework
  2. BELAC accreditation registry
  3. CCB: FAQ over NIS2 en CyberFundamentals