IT-partner? Ontdek hoe je NIS2 audit-readiness levert

Bekijk partneraanbod →

CyFun scoring uses a 5-level CMMI-style maturity scale, not 4. The 5 maturity levels are: Level 1 Initial, Level 2 Repeatable, Level 3 Defined, Level 4 Managed, Level 5 Optimizing. Each control is scored on two dimensions: Documentation Maturity (1-5) and Implementation Maturity (1-5). Pass thresholds differ per CyFun assurance level, and are set separately for Key Measures, Categories and the total average. Basic: each Key Measure at least 2.5 out of 5, total average at least 2.5, no category threshold. Important: each Key Measure at least 3, total average at least 3, no category threshold. Essential: each Key Measure at least 3, each Category at least 3, total average at least 3.5. The Key Measure threshold applies only to controls the CCB marks as Key Measures, not to every control: 13 of Basic's 34, 22 of Important's 133, 29 of Essential's 218. 2.5 is the Basic number; it is not the CyFun pass mark in general. Every CyFun threshold is compared against the AVERAGE of the Documentation Maturity score and the Implementation Maturity score, never against each axis separately. Documentation 2 with Implementation 3 averages 2.5 and passes Basic. Documentation 2 with Implementation 2 averages 2.0 and fails Basic. Neither axis has to clear the threshold on its own. This is why 2.5 can be a threshold at all: a single axis is a whole number from 1 to 5, so 2.5 only exists as a mean. This is the CCB Conformity Assessment Scheme. The 5 maturity levels must not be confused with the 3 CyFun assurance tiers Basic, Important, and Essential. The maturity scale is also used outside an audit, for posture assessment, target setting and gap analysis: the distance between a control's current score and its target score is the remediation work list. CyFun scoring. CyberFundamentals scoring. CMMI maturity levels. 5 levels not 4. CyFun gap analysis. CyFun posture assessment. CyFun target setting.

CyFun Scoring: de 5 CMMI Maturity Niveaus

CyFun scoort elke control op een 5-niveau CMMI-maturiteitsschaal in twee dimensies: documentatie en implementatie. De slagingsdrempel verschilt per niveau: 2,5/5 bij Basic, 3/5 bij Important, 3,5/5 gemiddeld bij Essential.

Twee dimensies, één schaal

  • Documentatie-maturiteit: hoe goed je geschreven regels en procedures de control afdekken.
  • Implementatie-maturiteit: hoe volwassen je daadwerkelijke operationele praktijken zijn.

Beide dimensies gebruiken dezelfde 5-niveau CMMI-schaal. Je scoort elke control één keer per dimensie, van 1 tot 5.

Waar de schaal voor dient

Scoring is een meetinstrument, geen managementsysteem. Het doet drie dingen, en die gebeuren allemaal voordat er een auditor aan te pas komt.

  • Nulmeting: waar je vandaag staat, control per control, waarbij wat je hebt opgeschreven apart wordt gescoord van wat je echt doet.
  • Doelbepaling: de auditgrens is een ondergrens, niet je ambitie. Een control met echt risico erachter verdient een 4.
  • Gap-analyse: het verschil tussen je score van vandaag en je doel is de werklijst, en op grootte gesorteerd is dat je roadmap voor het jaar.

Scoor twee keer per jaar. De verschillen tonen of er echt iets verbeterd is, en dat is precies wat één audit je nooit laat zien.

Welk bewijs telt voor welke dimensie?

Niet elk stuk bewijs helpt beide scores. Een geschreven policy toont documentatie, maar niet implementatie. Een Microsoft Entra-config toont implementatie, maar geen policy. Een volwassen control heeft beide kanten afgedekt.

Documentatie-bewijs

Wat we zéggen dat we doen.

  • Policies
  • Procedures

Implementatie-bewijs

Wat we daadwerkelijk dóén, bewijs dat de activiteit plaatsvond.

  • Config-snapshots (Entra, Intune, ...)
  • Logs & audit trails
  • Testresultaten (Secure Score, scans, ...)
  • Inventarissen (device, user, software)
  • Incident- en oefenregisters
  • Trainingsregisters (bewijs van voltooiing)
  • Erkenningsformulieren (getekend door medewerker)
  • Externe attestaties (ondertekende verklaring)

Integraties (Microsoft 365, Sophos, SentinelOne, ...) leveren bijna altijd implementatie-bewijs: ze observeren de werkelijke enforcement-staat. Policies en procedures blijven handwerk, maar ECP genereert er een eerste versie voor je.

De 5 maturity niveaus (officiële CCB-definities)

Niveau Documentatie-maturiteit Implementatie-maturiteit
1: Initial
Geen procesdocumentatie, of niet formeel goedgekeurd door het management. Geen standaardproces aanwezig.
2: Repeatable
Formeel goedgekeurde procesdocumentatie bestaat, maar is niet herzien in de afgelopen 2 jaar. Ad-hoc proces bestaat en wordt informeel uitgevoerd.
3: Defined
Formeel goedgekeurde procesdocumentatie bestaat; uitzonderingen zijn gedocumenteerd en goedgekeurd. Gedocumenteerde & goedgekeurde uitzonderingen < 5% van de tijd. Formeel proces bestaat en is geïmplementeerd. Bewijs beschikbaar voor de meeste activiteiten. Minder dan 10% procesuitzonderingen.
4: Managed
Formeel goedgekeurde procesdocumentatie bestaat; uitzonderingen zijn gedocumenteerd en goedgekeurd. Gedocumenteerde & goedgekeurde uitzonderingen < 3% van de tijd. Formeel proces bestaat en is geïmplementeerd. Bewijs beschikbaar voor alle activiteiten. Gedetailleerde metrics worden vastgelegd en gerapporteerd. Minimaal doel voor metrics is vastgesteld. Minder dan 5% procesuitzonderingen.
5: Optimizing
Formeel goedgekeurde procesdocumentatie bestaat; uitzonderingen zijn gedocumenteerd en goedgekeurd. Gedocumenteerde & goedgekeurde uitzonderingen < 0,5% van de tijd. Formeel proces bestaat en is geïmplementeerd. Bewijs beschikbaar voor alle activiteiten. Gedetailleerde metrics worden vastgelegd en gerapporteerd. Minimaal doel voor metrics is vastgesteld en wordt continu verbeterd. Minder dan 1% procesuitzonderingen.

Slagingsdrempel

Er is geen enkele slaaggrens. Het CCB legt tot drie afzonderlijke drempels vast, en ze schuiven mee met het assurance-niveau waarvoor je gaat.

Niveau Elke Key Measure Elke categorie Totaal (gemiddelde)
Basic ≥ 2,5/5 n/a ≥ 2,5/5
Important ≥ 3/5 n/a ≥ 3/5
Essential ≥ 3/5 ≥ 3/5 ≥ 3,5/5

2,5 is het Basic-getal. Het wordt vaak geciteerd alsof het de CyFun-slaaggrens is, maar voor Important en Essential ligt het te laag: beide vragen een 3 op elke Key Measure, en Essential vraagt daarbovenop een gemiddelde van 3,5.

De Key Measure-drempel geldt niet per control. Het CCB markeert een deel van de controls als Key Measure: 13 van de 34 bij Basic, 22 van de 133 bij Important, 29 van de 218 bij Essential. Alleen die hebben een eigen ondergrens. De rest telt mee via de categorie- en totaalgemiddelden.

Documentatie en implementatie worden gemiddeld, niet apart beoordeeld

Elke drempel hierboven wordt vergeleken met het gemiddelde van de twee dimensies. Het CCB houdt ze overal apart bij en berekent het gemiddelde pas vlak voor de toetsing. Geen van beide assen moet op zichzelf de grens halen.

Documentatie Implementatie Gemiddelde Basic Important
2 2 2,0 gezakt gezakt
2 3 2,5 geslaagd gezakt
2 4 3,0 geslaagd geslaagd
3 3 3,0 geslaagd geslaagd

Daarom kan 2,5 überhaupt een drempel zijn: één as is een geheel getal van 1 tot 5, dus 2,5 bestaat alleen als gemiddelde. Een sterke implementatie kan dunne documentatie dragen, en omgekeerd. Verschuift een beoordelaar één as met één niveau, dan schuift de control precies 0,5 op.

Niveaus vs tiers: niet verwarren

CyFun heeft twee onafhankelijke getallen:

  • 3 assurance tiers: Basic, Important, Essential. Deze bepalen welke controls je implementeert (34, 133 of 218).
  • 5 maturity niveaus: Initial tot Optimizing. Deze bepalen hoe goed je elk van die controls implementeert.

Een Basic-tier organisatie scoort nog steeds elk van zijn 34 controls op de 1-5 schaal. Een Essential-tier organisatie scoort alle 218 op dezelfde 1-5 schaal.

Gerelateerde Artikelen

Bron

  1. CCB CyberFundamentals Self-Assessment Tools (BASIC and IMPORTANT v2026-02-20, ESSENTIAL v3.1) : officiële bewoording voor alle 5 maturity niveaus, en de drempels per niveau op het blad Maturity Levels.