IT-partner? Ontdek hoe je NIS2 audit-readiness levert

Bekijk partneraanbod →
Door · Oprichter, Easy Cyber Protection · · Hoe wij dit schrijven

CyberFundamentals Niveaus: Basic/Important/Essential

CyberFundamentals biedt drie beveiligingsniveaus, elk opbouwend op het vorige. Welk niveau geldt, volgt uit je NIS2-klasse en je eigen risicobeoordeling: essentiële entiteiten zitten standaard op Essential. Hier lees je hoe je beslist.

De Niveaus Begrijpen

Het CCB Het CCB heeft CyberFundamentals ontworpen met een progressieve aanpak. Je begint waar je bent en groeit wanneer nodig. Elk niveau is een compleet niveau - geen gedeeltelijke implementatie van een hoger niveau.

Niveau-voor-Niveau Vergelijking

Niveau Controls Dekking Geschikt Voor
Basic 34 82% Instapniveau, bepaald door de risicoanalyse
Important 133 94% Waar je risicobeoordeling op uitkomt
Essential 218 100% Standaard voor essentiële NIS2-entiteiten

Dekking = percentage veelvoorkomende aanvalstypen waartegen verdedigd wordt. Welk niveau geldt, volgt uit je NIS2-klasse en je risicobeoordeling. Essentiële entiteiten zitten standaard op Essential en mogen alleen lager als hun eigen beoordeling dat rechtvaardigt, en moeten tegen 18 april 2027 aantonen dat ze aan dat niveau voldoen (FAQ van het CCB).

Elk niveau bevat specifieke controlecategorieen die geimplementeerd moeten worden.

Basic Niveau: Solide Bescherming

34 controls 82% aanvalsdekking

Basic niveau biedt echte bescherming tegen de meeste dreigingen. Voor veel kleine bedrijven is dit de sweet spot - goede beveiliging zonder overweldigende complexiteit.

Ideaal voor:

  • Organisaties waar de risicoanalyse hierheen wijst
  • Organisaties die via de Selection Tool op Basic uitkomen
  • Bedrijven met beperkte IT-middelen
  • Organisaties die verzekeringsvoordelen willen

Wat Basic dekt:

  • Asset-inventarisatie en -beheer
  • Security awareness training
  • Incidentresponsprocedures
  • Veilige configuratiestandaarden
  • E-mailbeveiligingscontrols
  • Basisprincipes mobiel apparaatbeheer

Important Niveau: Bredere Dekking

Vaak de uitkomst voor organisaties in scope van de NIS2-richtlijn. Voor een belangrijke entiteit beslist haar risicobeoordeling.

133 controls 94% aanvalsdekking

Het Important niveau is ontworpen voor organisaties die uitgebreide bescherming nodig hebben - hetzij vanwege NIS2-vereisten of omdat ze gevoelige data verwerken en zich geen significante beveiligingsgaten kunnen veroorloven.

Ideaal voor:

  • Organisaties die via de Selection Tool op Important uitkomen
  • Belangrijke entiteiten waarvan de risicobeoordeling hier uitkomt
  • Organisaties die gevoelige klantdata verwerken
  • Bedrijven waar een datalek zeer kostbaar zou zijn

Toevoegingen t.o.v. Basic:

  • Risicobeheer framework
  • Third-party/leveranciersbeveiliging
  • Geavanceerde toegangscontroles
  • Beveiligingsmonitoring en logging
  • Bedrijfscontinuïteitsplanning
  • Kwetsbaarheidsbeheer programma

Essential Niveau: Maximale Bescherming

218 controls 100% aanvalsdekking

Essential niveau biedt het hoogste beschermingsniveau in het CyberFundamentals framework. Het is ontworpen voor organisaties waar beveiligingsfouten wijdverspreide maatschappelijke impact kunnen hebben.

Ideaal voor:

  • Organisaties die via de Selection Tool op Essential uitkomen
  • Essentiële NIS2-entiteiten: dit is hun standaardniveau
  • Bedrijven met de hoogste risicotolerantie-eisen

Toevoegingen t.o.v. Important:

  • Geavanceerde dreigingsdetectie
  • Security Operations Center (SOC) capaciteiten
  • Uitgebreide supply chain beveiliging
  • Gedetailleerde incident forensics
  • Regelgevingscompliance documentatie

Hoe Je Niveau Te Kiezen

Het juiste niveau hangt af van drie factoren:

NIS2 Classificatie

Een essentiële entiteit die CyFun gebruikt, zit standaard op Essential: een certificaat tegen 18 april 2027, of een Important-verificatieverklaring plus een plan om Essential te halen tegen 18 april 2028. Ze mag alleen lager kiezen als haar eigen risicobeoordeling dat rechtvaardigt (art. 7, KB van 9 juni 2024), en moet tegen 18 april 2027 via een CAB-verificatie aantonen dat ze aan dat niveau voldoet. Voorafgaande goedkeuring van het CCB is niet nodig, maar de keuze is haar eigen verantwoordelijkheid en het CCB kan ze controleren. De datum van 18 april 2027 loopt vanaf de inwerkingtreding van de wet; voor een entiteit die later werd geïdentificeerd, loopt hij vanaf haar identificatiedatum (art. 22 van hetzelfde KB). De datum van 18 april 2028 komt uit de brief van de Inspectiedienst van het CCB van 11 augustus 2026. Een belangrijke entiteit kiest haar niveau met de Selection Tool van het CCB, die sector, omvang, en de impact en waarschijnlijkheid van aanvallen dekt. Ze heeft geen verplichte beoordeling; een vrijwillige CyFun-beoordeling is minstens op niveau Important (art. 11 van hetzelfde KB).

Bedrijfsrisico

Wat zou een beveiligingsincident je kosten? Niet alleen directe kosten - denk aan reputatie, klantenvertrouwen, juridische aansprakelijkheid. Hoger risico = hoger niveau.

Middelen

Kun je de controls implementeren en onderhouden? Hogere niveaus vereisen meer doorlopende inspanning. Wees realistisch over wat je team kan volhouden.

Snelle Beslissingsgids

Gebruik deze eenvoudige beslisboom:

Val je onder NIS2?

→ Essentiële entiteit: standaard Essential. Belangrijke entiteit: draai de Selection Tool van het CCB

Ben je een Essentiële Entiteit?

→ Een periodieke conformiteitsbeoordeling is verplicht

Ben je een Belangrijke Entiteit?

→ Toezicht gebeurt achteraf, beoordeling is vrijwillig, en een CyFun-beoordeling gebeurt minstens op Important (koninklijk besluit, art. 11)

Ben je een klein bedrijf buiten scope?

→ Begin met Basic, upgrade wanneer nodig

Niet zeker welk niveau bij je past? Doe de gratis NIS2 scope-bepaling in vijf vragen op het scherm, zonder e-mailadres. Wil je daarna die beslissing op papier, ondertekend, met een geprioriteerde controle-lijst erbij? Het geschreven rapport is €395 vast (excl. btw), in 48 uur na betaling geleverd.

Kun Je Later Upgraden?

Ja, absoluut. CyberFundamentals is ontworpen voor progressie: Zodra je het gewenste niveau bereikt, kun je officiële CyberFundamentals-certificering behalen.

  • Elk niveau bouwt voort op het vorige - je werk is niet verspild
  • Je kunt upgraden in je eigen tempo als je behoeften of middelen veranderen
  • Veel organisaties beginnen met Basic en gaan binnen 12-18 maanden naar Important
  • Bewijs en documentatie van lagere niveaus wordt meegenomen

Begin met Easy Cyber Protection

Wij begeleiden je door welk niveau ook het juiste is voor jou:

Niveaubeoordeling : Wij helpen je het juiste niveau te bepalen
Progressieve implementatie : Werk door controls in je eigen tempo
Compliance tracking : Zie je voortgang naar elk niveau

Veelgestelde Vragen

Kan ik gecertificeerd worden op elk niveau?

Niet zoals meestal bedoeld. Basic en Important zijn verificatietrajecten; alleen Essential is certificering. Op de CCB-lijst van 7 september 2026 zijn vijf instanties erkend voor verificatie op Basic en Important, en is er nog geen enkele erkend voor Essential-certificering. Is het verplicht? Niet voor belangrijke entiteiten. Een essentiële entiteit heeft tegen 18 april 2027 een conformiteitsbeoordeling op Essential-niveau nodig (CyFun-certificering, ISO 27001 of CCB-inspectie), of een lager niveau dat haar eigen risicobeoordeling rechtvaardigt. Buiten NIS2 is het vrijwillig.

Wat als ik niet zeker ben over mijn NIS2-status?

Bekijk ons "Wie Moet Voldoen" artikel voor gedetailleerde criteria. Over het algemeen, als je in een van de 18 kritieke sectoren zit en middelgroot of groter (50+ medewerkers, of zowel omzet als balanstotaal boven €10 miljoen, Aanbeveling 2003/361/EG) bent, val je waarschijnlijk in scope. Sommige aanbieders vallen eronder ongeacht hun omvang, onder meer aanbieders van openbare elektronische communicatienetwerken en -diensten, DNS-diensten en vertrouwensdiensten. Raadpleeg bij twijfel het CCB of een compliance-expert.

Is Basic niveau genoeg als ik niet in NIS2-scope val?

Voor de meeste kleine bedrijven biedt Basic niveau uitstekende bescherming (82% van aanvalstypen). Het is een geweldige keuze als je solide beveiliging wilt zonder de overhead van hogere niveaus. In scope vallen sluit Basic trouwens niet uit. Een belangrijke entiteit waarvan de risicobeoordeling op Basic uitkomt, kan Basic implementeren, al moet een vrijwillige CyFun-beoordeling minstens op niveau Important gebeuren (koninklijk besluit, art. 11). Een essentiële entiteit mag alleen onder Essential als haar eigen risicobeoordeling dat rechtvaardigt, en moet tegen 18 april 2027 aantonen dat ze aan dat niveau voldoet. Je kunt altijd upgraden als je situatie verandert.

Hoe lang duurt implementatie van elk niveau?

Basic niveau: 1-3 maanden. Important niveau: 3-6 maanden. Essential niveau: 6-12 maanden. Dit zijn typische ranges - je tijdlijn hangt af van je huidige beveiligingsniveau en beschikbare middelen.

Wat is het kostenverschil tussen niveaus?

Kosten stijgen met elk niveau door meer controls, tools en documentatievereisten. Echter, de kosten van een datalek overtreffen doorgaans ruim de implementatiekosten op elk niveau.

Gerelateerde Artikelen

Bronnen

  1. CCB CyberFundamentals Framework : Officiële niveau-documentatie
  2. Centre for Cybersecurity Belgium (CCB) : Belgische toezichthouder
  3. NIS2 Directive (EU) 2022/2555 : Scope en verplichtingen
  4. CCB CyFun Selection Tool : Risicobeoordeling voor de keuze van je niveau
  5. CCB: FAQ over NIS2 en CyberFundamentals : Wat essentiële en belangrijke entiteiten moeten voorleggen
  6. Koninklijk besluit van 9 juni 2024 (NIS2) : art. 6 en 7 (essentiële entiteiten), art. 11 (vrijwillige beoordeling van belangrijke entiteiten)