CyberFundamentals Certificering: Hoe Het Werkt
CyberFundamentals-certificering biedt officiële validatie dat je organisatie voldoet aan CCB-beveiligingsstandaarden. Hier is alles wat je moet weten over gecertificeerd worden.
Waarom Certificeren?
Certificering is niet verplicht voor de meeste organisaties, maar de trend is duidelijk: het CCB meldde in november 2025 dat 75% van de geregistreerde NIS2-entiteiten in België al een beveiligingskader had gekozen, in meerderheid CyberFundamentals. Certificering biedt significante voordelen: Niet zeker wat CyberFundamentals is? Begin met onze introductiegids.
Certificeringsniveaus
CyberFundamentals biedt certificering op drie niveaus: Vergelijk alle drie niveaus in detail.
| Niveau | Controls | Typisch Voor | Auditcomplexiteit |
|---|---|---|---|
| Basic | 34 | Instapniveau, bepaald door je risicoanalyse | Gemiddeld |
| Important | 133 | NIS2 belangrijke entiteiten | Uitgebreid |
| Essential | 218 | NIS2 essentiële entiteiten | Extensief |
Het Certificeringsproces
Zelfbeoordeling
2-8 wekenEvalueer je huidige beveiligingsstatus tegen de controls van je doelniveau. Identificeer en dicht eventuele gaps voordat je een auditor inschakelt.
Kies een Auditor
1-2 wekenSelecteer een door het CCB erkende conformiteitsbeoordelingsinstantie (CAB). Het CCB publiceert de lijst van erkende instanties. Vergelijk offertes en beschikbaarheid.
Documentvoorbereiding
2-4 wekenVerzamel bewijs voor alle vereiste controls: beleid, procedures, configuraties, logs, trainingsregistraties, etc.
Fase 1 Audit
1-2 dagenDe auditor beoordeelt je documentatie om volledigheid te verifiëren. Ze identificeren eventuele problemen om aan te pakken voor Fase 2.
Fase 2 Audit
1-5 dagenOn-site (of remote) verificatie dat controls daadwerkelijk geïmplementeerd en effectief zijn. Inclusief interviews en tests.
Certificaat Uitgereikt
2-4 wekenAls je slaagt, ontvang je je CyberFundamentals-certificaat. Zo niet, krijg je specifieke bevindingen om aan te pakken.
Een Auditor Vinden
Alleen erkende conformiteitsbeoordelingsinstanties (CABs) mogen CyberFundamentals verifiëren of certificeren. Op de CCB-lijst van 7 september 2026 staan vijf instanties die erkend zijn voor CyFun-verificatie op niveau Basic en Important: Brand Compliance België, CertUp, DNV Business Assurance, Vinçotte en What a Work SRL. DNV is enkel erkend voor CyFun 2023; de andere vier dekken CyFun 2023 en CyFun 2025. De lijst noemt geen enkele instantie voor CyFun Essential-certificering. Vijftien instanties zijn erkend voor ISO/IEC 27001:2022-certificering, en een zestiende staat als geschorst vermeld. Een essentiële entiteit heeft drie routes naar haar beoordeling op Essential-niveau: CyFun-certificering, ISO/IEC 27001, of toezicht door de inspectiedienst van het CCB (koninklijk besluit van 9 juni 2024, art. 23). Zowel CyFun 2023 als CyFun 2025 worden aanvaard tot 18 april 2027. Lees meer over het rol van het CCB bij het toezicht op certificeringen.
- Raadpleeg de actuele CCB-lijst voor je plant, erkenningen wijzigen
- Vraag naar hun ervaring met jouw branche
- Begrijp wat er in de prijs is inbegrepen
- Vraag naar remote vs on-site auditopties
Certificeringskosten
Kosten variëren per niveau, auditor en complexiteit van je organisatie:
Dit zijn schattingen. Vraag offertes aan bij auditors voor exacte prijzen.
Certificering Onderhouden
Certificering is geen eenmalige gebeurtenis:
Voorbereiden op Succes
Maximaliseer je kansen op slagen: Zorg dat je de 22 controlecategorieen begrijpt waarop je beoordeeld wordt.
- Haast je niet naar de audit - zorg dat je echt klaar bent
- Voer eerst een interne audit uit
- Organiseer bewijs vooraf, niet tijdens de audit
- Zorg dat personeel hun verantwoordelijkheden kan uitleggen
- Pak bekende problemen aan voor de audit
- Heb een compliance-managementsysteem (zelfs een spreadsheet)
Word Certificeringsklaar met Easy Cyber Protection
Wij helpen je voorbereiden op succesvolle certificering:
Veelgestelde Vragen
Is CyberFundamentals-certificering verplicht?
Niet voor belangrijke entiteiten. Een essentiële entiteit heeft tegen 18 april 2027 een conformiteitsbeoordeling op Essential-niveau nodig (CyFun-certificering, ISO 27001 of CCB-inspectie), of een lager niveau dat haar eigen risicobeoordeling rechtvaardigt. Buiten NIS2 is het vrijwillig.
Hoe lang duurt certificering?
Van beslissing tot certificaat: doorgaans 3-6 maanden. Dit omvat voorbereiding, auditorplanning en de audit zelf. Goed voorbereide organisaties kunnen sneller.
Kan ik zakken voor de audit?
Ja. Als significante non-conformiteiten worden gevonden, ontvang je geen certificering tot ze zijn aangepakt. Kleine problemen worden genoteerd maar voorkomen certificering niet.
Wat als mijn organisatie verandert na certificering?
Significante wijzigingen (fusies, nieuwe locaties, grote IT-wijzigingen) moeten worden gemeld aan je certificatie-instelling. Ze adviseren of extra beoordeling nodig is.
Garandeert certificering dat ik veilig ben?
Certificering betekent dat je voldoet aan specifieke controlvereisten op een bepaald moment. Het is geen garantie tegen alle aanvallen, maar vermindert je risico significant.