Van Nul naar Auditklaar: Je Complete Compliance Routekaart
Of je nu vanaf nul begint of voortbouwt op bestaande beveiligingspraktijken, deze routekaart begeleidt je door de complete reis naar compliance. We hebben hem specifiek ontworpen voor KMO's, met duidelijke fases, realistische tijdlijnen en beslispunten die je helpen gepast te investeren voor je werkelijke risiconiveau.
This roadmap aligns with the NIS2 directive and the CyberFundamentals framework, covering all NIS2 requirements step by step.
De 4 Fases van Je Compliance-Reis
Fase 1: Beoordeling
Begrijp waar je staat en waar je naartoe moet
Tijdlijn: 1-2 wekenVoordat je iets implementeert, heb je duidelijkheid nodig over je huidige beveiligingshouding, je wettelijke verplichtingen en de kloof ertussen. Deze fase voorkomt verspilde inspanning aan onnodige controls terwijl je zorgt dat je geen kritieke vereisten mist.
Doelstellingen:
- • Bepaal of NIS2 van toepassing is op je organisatie
- • Identificeer je vereiste CyberFundamentals-borgingsniveau
- • Documenteer je huidige beveiligingsmaatregelen en -praktijken
- • Identificeer lacunes tussen huidige staat en vereisten
- • Schat inspanning en middelen in die nodig zijn voor compliance
Deliverables:
- Scope-bepalingsdocument (wel/niet NIS2, sectorclassificatie)
- Huidige-staat inventaris van bestaande beveiligingscontrols
- Gap-analyserapport met geprioriteerde bevindingen
- Middelenschatting en voorlopige tijdlijn
Wil je fase 1 zo licht mogelijk houden? Onze gratis scope-check geeft scope en CyFun-niveau direct op het scherm in vijf vragen, zonder e-mailadres. Wil je dezelfde uitkomsten ondertekend op papier mét geprioriteerde controle-lijst als één pakket? Het geschreven rapport is €395 vast (excl. btw), in 48 uur geleverd.
Fase 2: Opbouw
Bereik solide bescherming met Basic-niveau
Tijdlijn: 2-3 maandenHet Basic-niveau is het instapniveau van CyberFundamentals: 34 controls die je beveiligingshouding echt diepgang geven. Dit niveau biedt robuuste bescherming geschikt voor de meeste KMO's en voldoet aan veel klant- en partnerbeveiligingsvereisten. Het is het aanbevolen doel voor organisaties die gevoelige gegevens verwerken of diensten leveren aan grotere ondernemingen.
Doelstellingen:
- • Implementeer alle 34 Basic-niveau controls
- • Formaliseer beveiligingsbeleid en governance
- • Vestig regelmatige beveiligingsreview-cycli
- • Implementeer technische controls voor netwerk- en gegevensbescherming
- • Bereid je voor op mogelijke externe audits
Basic-Niveau Controlcategorieën
- • Risicobeheerraamwerk
- • Netwerkbeveiliging en -segmentatie
- • Gegevensbescherming en encryptie
- • Incidentdetectie en logging
- • Bedrijfscontinuïteitsplanning
- • Leveranciers- en derde-partijenbeveiliging
Deliverables:
- Complete beleidsraamwerkdocumentatie
- Implementatierapport technische controls
- Beveiligingsgovernancestructuur
- Auditklaar bewijspakket
Fase 3: Verdieping
Bereik Important- of Essential-niveau als je NIS2-klasse of risicobeoordeling dat vraagt
Tijdlijn: 2-4 maandenImportant-niveau (133 controls) en Essential-niveau (218 controls) zijn bedoeld voor organisaties waarvan de risicobeoordeling ze vraagt, en Essential is het standaardniveau voor essentiële NIS2-entiteiten. Deze niveaus vragen een substantiële investering.
Doelstellingen:
- • Implementeer geavanceerde beveiligingscontrols specifiek voor je niveau
- • Vestig formele beveiligingsgovernance met leiderschapsbetrokkenheid
- • Implementeer continue monitoring en dreigingsdetectie
- • Ontwikkel uitgebreide incidentrespons- en herstelcapaciteiten
- • Bereid je voor op wettelijke audits en certificering
Geavanceerde Controlcategorieën
- • Security operations center (intern of uitbesteed)
- • Geavanceerde dreigingsdetectie en -respons
- • Toeleveringsketenbeveiligingsbeheer
- • Cryptografische controls en sleutelbeheer
- • Fysieke beveiligingsintegratie
- • Beveiligingsmetrieken en continue verbetering
Deliverables:
- Uitgebreide beveiligingsprogrammadocumentatie
- Continue monitoringcapaciteit
- Formeel incidentresponsteam en -procedures
- Certificeringsklaar bewijspakket
Fase 4: Onderhoud
Vestig doorlopende compliance als normale bedrijfsvoering
Tijdlijn: DoorlopendCompliance is geen eenmalige prestatie: het is een continu proces. Deze fase vestigt de praktijken die je auditklaar houden terwijl dreigingen evolueren, je bedrijf verandert en regelgeving bijwerkt. Zonder onderhoud degradeert zelfs de beste implementatie na verloop van tijd.
Doelstellingen:
- • Vestig regelmatige review- en auditcycli
- • Behoud actueel bewustzijn van het dreigingslandschap
- • Houd documentatie en bewijs up-to-date
- • Zorg voor incidentrapportagecapaciteit (24-uur NIS2-vereiste)
- • Integreer beveiliging in bedrijfsveranderingsprocessen
- • Monitor regelgevingsontwikkelingen en pas dienovereenkomstig aan
Doorlopende Onderhoudsactiviteiten
| Activiteit | Frequentie |
|---|---|
| Control-effectiviteitsreview | Kwartaal |
| Beleidsreview en -updates | Jaarlijks |
| Beveiligingsbewustzijnstraining personeel | Jaarlijks, plus doorlopend |
| Penetratietest of kwetsbaarheidsbeoordeling | Jaarlijks |
| Incidentresponsoefening | Jaarlijks |
| Bewijsverzameling en -organisatie | Continu |
Deliverables:
- Gedocumenteerde reviewcyclus en -planning
- Continue verbeteringslog
- Bijgewerkte bewijsrepository
- Jaarlijks compliance-statusrapport
Hoe Fases Mappen naar CyberFundamentals en NIS2
Elke fase bouwt voort op de vorige, in lijn met CyberFundamentals-borgingsniveaus en NIS2-vereisten: To understand the penalties for non-compliance, see our guide on NIS2 penalties. You can also compare NIS2 compliance tools to find the right fit.
| Fase | CyberFundamentals | NIS2 |
|---|---|---|
| Fase 1: Beoordeling | Gap-Analyse | Scopebepaling |
| Fase 2: Opbouw | Basic (34 controls) | Standaard compliance |
| Fase 3: Verdieping | Important/Essential (133-218 controls) | Volledige NIS2-compliance |
| Fase 4: Onderhoud | Continue borging | Doorlopende compliance |
Realistische Tijdlijnverwachtingen
Gebaseerd op onze ervaring met KMO's, hier zijn realistische tijdlijnen voor elke fase. Je werkelijke tijdlijn hangt af van je startpunt, beschikbare middelen en doelniveau.
Risicoanalyse komt uit op Basic: doel CyFun Basic
Snellere kant als MFA, EDR, onveranderbare back-up en acceptable-use policy al bestaan. Tragere kant bij greenfield. De meesten bereiken Basic in hun eerste jaar.
Risicoanalyse komt uit op Important: doel CyFun Important
Niets verplicht je eerst tot Basic: het koninklijk besluit laat bij de eerste stap een CAB-verificatie op Important toe (art. 22 §1). Veel organisaties halen toch eerst Basic in jaar 1, besteden 2-3 maanden aan remediatie en brengen de discipline in jaar 2 naar Important, omdat Important 99 controls toevoegt.
Essentiële NIS2-entiteit: doel CyFun Essential (het standaardniveau)
Meerjarig traject. Elke auditcyclus brengt remediatiewerk aan het licht dat enkele maanden nodig heeft om af te sluiten vóór het volgende niveau opent. Essential voegt operationele volwassenheid toe (continue monitoring, geavanceerde incident response, supply-chain attestatie), realistisch pas nadat twee auditcycli de discipline hebben bewezen. De wettelijke klok loopt sneller: het CCB verwacht een Essential-certificaat tegen 18 april 2027, of een Important-verificatieverklaring plus een plan om Essential te halen tegen 18 april 2028.
Wanneer Stoppen vs. Wanneer Doorgaan
Niet elke organisatie hoeft het hoogste niveau te bereiken. Hier is hoe je die beslissing maakt:
Overweeg te stoppen op je huidige niveau als:
- • Je je wettelijk vereiste niveau hebt bereikt
- • Je risicobeoordeling geen verhoogde dreigingen aangeeft
- • Klant-/partnervereisten zijn voldaan
- • De kosten van extra controls opwegen tegen de risicovermindering
- • Je buiten NIS2-scope bent en solide basis hebt
Ga door naar het volgende niveau als:
- • Wettelijke vereisten een hoger niveau eisen
- • Je bijzonder gevoelige gegevens verwerkt
- • Je een essentiële entiteit bent, of je risicobeoordeling op een hoger niveau uitkomt
- • Belangrijke klanten specifieke certificeringen vereisen
- • Een beveiligingsincident ernstige bedrijfsimpact zou hebben
Klaar om Je Reis te Beginnen?
Easy Cyber Protection begeleidt je door elke fase met uitvoerbare taken, geautomatiseerde bewijsverzameling en duidelijke voortgangsregistratie. Begin met onze gratis NIS2 scope-check: vijf klikken op het scherm, geen e-mailadres nodig, en je weet of je binnen scope valt en welk niveau van toepassing is.
Veelgestelde Vragen
Kan ik fases overslaan als ik al wat beveiliging heb?
Je kunt de Beoordelingsfase niet overslaan: het is essentieel om te begrijpen waar je bent en wat je nodig hebt. Als je echter al controls hebt, gaan die fases sneller. De beoordeling identificeert wat je al hebt, zodat je je alleen op lacunes kunt focussen.
Wat als ik dit niet allemaal tegelijk kan betalen?
Dat is precies waarom we dit als fases hebben gestructureerd. Begin met Fase 1 (Beoordeling): haalbaar met minimale investering, en het vertelt je precies wat je nodig hebt. Vorder dan door de volgende fases naarmate budget het toelaat. Elke Basic-control die je invoert vermindert je risico al, ook voordat het niveau af is.
Heb ik externe consultants nodig of kan ik dit intern doen?
Fases 1-2 (tot en met Basic-niveau) kunnen doorgaans intern worden gedaan, vooral met een begeleid platform. Fase 3 profiteert vaak van externe expertise vanwege de complexiteit en het volume van controls. Fase 4 (Onderhoud) is voornamelijk intern met af en toe externe audits.
Hoe weet ik welk niveau ik eigenlijk nodig heb?
Het begint bij je NIS2-klasse. Een essentiële entiteit die CyFun gebruikt, zit standaard op CyFun Essential: een certificaat tegen 18 april 2027, of een Important-verificatieverklaring plus een plan om Essential te halen tegen 18 april 2028. Een lager niveau mag alleen als haar eigen risicobeoordeling dat rechtvaardigt, op eigen verantwoordelijkheid, en ze moet tegen 18 april 2027 aantonen dat ze aan dat niveau voldoet. Het CCB kan die keuze controleren. Een belangrijke entiteit had tegen 18 april 2026 geen administratieve formaliteit bij het CCB, maar moet alle NIS2-maatregelen uitvoeren, en het CCB kan bewijs vragen, bijvoorbeeld na een incident. Ze kiest haar niveau met de Selection Tool van het CCB, een risicobeoordeling. Kiest ze voor een vrijwillige CyFun-beoordeling, dan legt het koninklijk besluit minstens het niveau Important op (art. 11). Als je buiten NIS2-scope bent, is Basic-niveau een sterke aanbeveling voor elk bedrijf dat klantgegevens verwerkt of IT-diensten levert.
Wat gebeurt er als regelgeving verandert nadat ik compliance heb bereikt?
Dit is waarom Fase 4 (Onderhoud) zo belangrijk is. Onderdeel van onderhoud is het monitoren van regelgevingsontwikkelingen en je controls dienovereenkomstig aanpassen. Een goed compliance-platform waarschuwt je voor wijzigingen die je vereisten beïnvloeden en helpt je aan te passen.
Gerelateerde Bronnen
Bronnen
- Aanbeveling 2003/361/EG, art. 2 van de bijlage (kmo-definitie)
- NIS2 Directive (EU) 2022/2555 : Official Journal of the European Union
- CyberFundamentals Framework : Centre for Cybersecurity Belgium (CCB)
- Centre for Cybersecurity Belgium (CCB) : Official Belgian cybersecurity authority
- CCB: FAQ over NIS2 en CyberFundamentals : wat essentiële en belangrijke entiteiten moeten voorleggen, en het lagere niveau op basis van risico
- Koninklijk besluit van 9 juni 2024 (NIS2), art. 6, 7, 11 en 22
- CCB CyFun Selection Tool