De 22 CyberFundamentals Controlcategorieën Uitgelegd
CyberFundamentals 2025 organiseert beveiligingsmaatregelen in 22 controlcategorieën over zes functies. Hoeveel er gelden hangt af van je niveau: 17 bij Basic, 20 bij Important, 22 bij Essential. Elke categorie behandelt een specifiek aspect van cybersecurity. Hier lees je wat ze dekken en waarom ze belangrijk zijn.
De NIST Framework Structuur
CyberFundamentals 2025 volgt de zes kernfuncties van NIST CSF 2.0. GOVERN is de functie die CSF 1.1 niet had, en die draagt 40 van de 218 controls op niveau Essential: Lees meer over wat CyberFundamentals is en hoe het werkt.
De 22 Categorieën
Organisatiecontext
1 Basic / 6 Important / 9 Essential
Wat de zaak echt doet, en welke wettelijke plichten daarbij horen.
Waarom belangrijk: Zonder dit weet je niet welke systemen kritiek zijn, en wordt elke uitgave discutabel.
Voorbeelden:
- • Een geschreven missie en de diensten waarop ze steunt
- • De wettelijke en regelgevende verplichtingen die gelden
- • De kritieke systemen waarvan uitval de zaak stillegt
Risicobeheerstrategie
1 Basic / 6 Important / 6 Essential
Hoe de organisatie beslist welke risico's ze aanvaardt, en wie dat tekent.
Waarom belangrijk: Een auditor vraagt naar je risicobereidheid. Zonder geschreven antwoord lijkt elke beslissing willekeurig.
Voorbeelden:
- • Een door het management goedgekeurde risicobereidheidsverklaring
- • Een gedocumenteerd risicobeheerproces
- • Risico's vastgelegd met eigenaar en behandeling
Rollen, verantwoordelijkheden en bevoegdheden
1 Basic / 5 Important / 7 Essential
Wie verantwoordelijk is voor beveiliging, en wat die persoon mag beslissen.
Waarom belangrijk: Onder NIS2 is het management persoonlijk aansprakelijk, dus de namen moeten vastliggen.
Voorbeelden:
- • Een benoemde beveiligingsverantwoordelijke, geen abstracte rol
- • Beveiligingstaken in functiebeschrijvingen
- • Een in-, door- en uitstroomproces
Beleid
1 Basic / 2 Important / 2 Essential
Het geschreven beveiligingsbeleid: goedgekeurd, actueel en echt verspreid.
Waarom belangrijk: Beleid dat niemand goedkeurde of las, telt als concept, dus als niets.
Voorbeelden:
- • Beleid met goedkeuringsdatum en goedkeurder
- • Bewijs dat het aan medewerkers is gecommuniceerd
- • Een herzieningscyclus die echt gelopen heeft
Toezicht
- Basic / - Important / 2 Essential
Het management dat nagaat of de beveiligingsstrategie nog bij de risico's past.
Waarom belangrijk: Alleen op niveau Essential. Het verschil tussen een strategie hebben en erop sturen.
Voorbeelden:
- • Notulen van directiebeoordeling met beslissingen
- • Beveiligingsprestaties gerapporteerd aan het bestuur
- • Strategie bijgestuurd na een beoordeling
Risicobeheer cyberbeveiliging in de toeleveringsketen
- Basic / 4 Important / 14 Essential
Wat je schriftelijk van leveranciers eist, en hoe je nagaat dat ze het leveren.
Waarom belangrijk: De grootste categorie op Essential, met 14 controls, en waar NIS2 verplichtingen doorschuift.
Voorbeelden:
- • Beveiligingseisen opgenomen in contracten
- • Een leveranciersregister met risicobeoordeling
- • Meldingsclausules bij inbreuken die je kunt aanwijzen
Assetbeheer
5 Basic / 19 Important / 28 Essential
Een actuele lijst van de hardware, software, diensten en data die je echt draait.
Waarom belangrijk: Je kunt niet beschermen wat je niet hebt opgeschreven, en auditors beginnen hier.
Voorbeelden:
- • Gedateerde hardware- en software-inventarissen
- • Een lijst van elke externe dienst die je gebruikt
- • Eigenaars toegewezen aan kritieke assets
Risicobeoordeling
2 Basic / 11 Important / 15 Essential
De zwakheden vinden die ertoe doen, en per stuk beslissen wat je doet.
Waarom belangrijk: Hier komt je CyFun-niveau vandaan, dus deze kun je niet overslaan.
Voorbeelden:
- • Kwetsbaarheidsscans met gedateerde resultaten
- • Een risicoregister gekoppeld aan assets
- • Herstelbeslissingen met deadlines
Verbetering
1 Basic / 8 Important / 12 Essential
Wat je vorige keer leerde, dat echt verandert hoe je werkt.
Waarom belangrijk: Nieuw in CSF 2.0. Dit scheidt een levend managementsysteem van een map documenten.
Voorbeelden:
- • Een tabletop-oefening met geschreven uitkomst
- • Geleerde lessen na een echt incident
- • Tests samen met leveranciers uitgevoerd
Identiteitsbeheer, authenticatie en toegangscontrole
8 Basic / 15 Important / 26 Essential
Wie binnen kan, en of je kunt bewijzen dat je die toegang weer introk.
Waarom belangrijk: De grootste categorie op Basic, 8 van de 34 controls, en het eerste wat een auditor vraagt.
Voorbeelden:
- • MFA op externe toegang en kritieke systemen
- • Geen beheerdersrechten voor dagelijks werk
- • Bewijs met tijdstempel dat vertrekkers toegang verloren
Bewustwording en opleiding
1 Basic / 6 Important / 7 Essential
Zorgen dat mensen weten wat van hen verwacht wordt, en bewijzen dat het gezegd is.
Waarom belangrijk: Opleiding zonder aanwezigheidsregistratie is geen bewijs, maar een voornemen.
Voorbeelden:
- • Opleidingsregisters die tonen wie wat voltooide
- • Phishing-simulaties met resultaten
- • Ondertekende kennisname van het beleid
Gegevensbeveiliging
2 Basic / 7 Important / 15 Essential
Data blijft privé en ongewijzigd, in rust en onderweg.
Waarom belangrijk: Back-ups horen hier, en een back-up die je nooit terugzette is een theorie.
Voorbeelden:
- • Versleuteling in rust en tijdens transport
- • Back-ups waarvan de restore getest is
- • Een overzicht waar gevoelige data staat
Platformbeveiliging
2 Basic / 10 Important / 18 Essential
Systemen gehard en gepatcht, met logging aan.
Waarom belangrijk: Logging hoort hier, en logs zijn het bewijs waarop elke andere control steunt.
Voorbeelden:
- • Een patchproces met doorlooptijden
- • Geharde basisconfiguraties
- • Logs bewaard, beoordeeld en bewaard gehouden
Weerbaarheid van technologie-infrastructuur
2 Basic / 6 Important / 13 Essential
Netwerk- en fysieke bescherming, en de capaciteit om te blijven draaien.
Waarom belangrijk: Firewalls en segmentatie horen hier, en segmentatie is waar audits vaak gaten vinden.
Voorbeelden:
- • Firewalls geïnstalleerd en actief onderhouden
- • Netwerksegmentatie voor kritieke systemen
- • Fysieke toegangscontrole tot serverruimtes
Analyse van ongewenste gebeurtenissen
1 Basic / 5 Important / 8 Essential
Ruwe signalen omzetten in een oordeel of er echt iets mis is.
Waarom belangrijk: Waarschuwingen die niemand correleert zijn ruis, en ruis telt als geen detectie.
Voorbeelden:
- • Logging aan op beschermingstools
- • Gebeurtenissen gecorreleerd over bronnen heen
- • Een vastgelegde drempel om een incident te verklaren
Continue monitoring
3 Basic / 9 Important / 14 Essential
Uitkijken naar problemen op netwerken, endpoints en bij je leveranciers.
Waarom belangrijk: Anti-malware en endpointmonitoring zijn Basic-controls, geen geavanceerde.
Voorbeelden:
- • Anti-malware uitgerold en bijgewerkt
- • Endpoint- en netwerkmonitoring actief
- • Ook externe dienstverleners gemonitord
Incidentbeheer
1 Basic / 5 Important / 6 Essential
Het incidentresponsplan uitvoeren wanneer er echt iets gebeurt.
Waarom belangrijk: NIS2 legt meldingstermijnen op, dus het plan moet benoemen wie ze start.
Voorbeelden:
- • Een incidentresponsplan met benoemde rollen
- • Incidenten gecategoriseerd en geprioriteerd
- • Bewijs dat het plan is uitgevoerd
Incidentanalyse
- Basic / - Important / 4 Essential
Uitzoeken wat er gebeurde, en ondertussen het bewijs intact houden.
Waarom belangrijk: Alleen op Essential, en het deel dat de meesten pas tijdens een incident missen.
Voorbeelden:
- • Forensisch bewijs integer bewaard
- • Grondoorzaak vastgesteld en vastgelegd
- • Incidentdossiers bewaard voor de bewaartermijn
Rapportage en communicatie bij incidentrespons
1 Basic / 2 Important / 2 Essential
De mensen en autoriteiten inlichten die het moeten weten, op tijd.
Waarom belangrijk: Hier landt de NIS2-verplichting tot vroegtijdige waarschuwing binnen 24 uur.
Voorbeelden:
- • Een contactlijst voor autoriteiten en klanten
- • Meldingstermijnen opgenomen in het plan
- • Bewijs dat een melding echt verstuurd is
Incidentbeperking
- Basic / 2 Important / 2 Essential
De verspreiding stoppen.
Waarom belangrijk: Twee controls, en net die bepalen of een incident klein blijft.
Voorbeelden:
- • Een gedocumenteerde indammingsstap
- • Isolatie van getroffen systemen
- • Verwijdering bevestigd voor herstel
Uitvoering van het herstelplan
1 Basic / 3 Important / 4 Essential
Terugkeren naar normale werking, in een bekende volgorde, vanaf schone back-ups.
Waarom belangrijk: Herstel is de control die het vaakst wordt verondersteld en het minst getest.
Voorbeelden:
- • Een herstelplan met herstelvolgorde
- • Restores geverifieerd voor livegang
- • Vastgelegde hersteltijddoelstellingen
Communicatie bij herstel
- Basic / 2 Important / 4 Essential
Personeel, klanten en autoriteiten vertellen dat de dienst terug is, en wat er gebeurde.
Waarom belangrijk: Het NIS2-eindrapport sluit hier af, en een gemist eindrapport is een meldbaar gebrek.
Voorbeelden:
- • Een communicatieplan voor herstel
- • Het NIS2-eindrapport ingediend
- • Betrokkenen geïnformeerd dat de dienst hersteld is
Controls per Niveau
Elk niveau bouwt voort op het vorige: Bekijk de volledige niveauvergelijking.
Implementatieaanpak
Werk systematisch door categorieën: Deze controls mappen direct naar NIS2-vereisten, en succesvolle implementatie kan leiden tot officiële certificering.
- 1 Begin met de controls van het Basic niveau - ze zijn fundamenteel
- 2 Binnen elke categorie, implementeer eerst basiscontrols
- 3 Bouw bewijs en documentatie op terwijl je bezig bent
- 4 Vorder naar geavanceerde controls als middelen het toelaten
- 5 Review en verbeter continu
Hulp Nodig bij Implementatie?
Easy Cyber Protection begeleidt je door elke controlcategorie met duidelijke taken, bewijssjablonen en voortgangsregistratie.
Veelgestelde Vragen
Moet ik alle categorieën implementeren?
Niet op Basic. Basic heeft controls in 17 van de 22 categorieën. Risicobeheer in de toeleveringsketen (GV.SC), Incidentbeperking (RS.MI) en Communicatie bij herstel (RC.CO) beginnen op Important (20 categorieën). Toezicht (GV.OV) en Incidentanalyse (RS.AN) beginnen pas op Essential (alle 22). Binnen elke categorie groeit de diepgang met het niveau.
Welke categorieën zijn het belangrijkst?
Op Basic legt het framework de meeste controls in Identiteitsbeheer, authenticatie en toegangscontrole (PR.AA, 8 van de 34) en Assetbeheer (ID.AM, 5). Maar alle categorieën werken samen: een gat op één plek kan de rest ondermijnen.
Hoe verhouden categorieën zich tot NIS2-vereisten?
CyberFundamentals-categorieën mappen direct naar NIS2 Artikel 21 vereisten. CyberFundamentals implementeren op het passende niveau toont NIS2-compliance aan.
Kan ik me eerst op bepaalde categorieën focussen?
Ja. Begin waar Basic de meeste controls legt: PR.AA (8), ID.AM (5) en Continue monitoring (DE.CM, 3). Samen zijn dat 16 van de 34 Basic-controls.
Hoe worden controls binnen categorieën geprioriteerd?
Het CCB-framework wijst controls toe aan niveaus op basis van belangrijkheid en inspanning. Basic niveau heeft de fundamentele controls. Elk volgend niveau voegt meer geavanceerde maatregelen toe.