CyFun voor MSP's: het Belgische NIS2-framework uitgelegd
Uw klant heeft net een brief ontvangen van het CCB over CyFun-compliance. Weet u wat u moet zeggen? CyberFundamentals (CyFun) is het Belgische framework dat direct mapt naar NIS2. Het is wat duizenden van uw klanten moeten bewijzen voor een CAB-auditor. Dit is wat elke MSP moet weten.
Het CyberFundamentals framework is het CCB's antwoord op een eenvoudige vraag: hoe weet een Belgische organisatie of ze cyberbeveiligingsklaar is? En hoe toont u dat aan een auditor? Als MSP bent u de brug tussen de NIS2-vereisten en de auditgereedheid van uw klant.
Wat Is CyFun?
CyberFundamentals (CyFun) is het cyberbeveiligingsframework gepubliceerd door het Centrum voor Cybersecurity België (CCB). Het biedt organisaties een gestructureerd, meetbaar pad naar cybersecurity-compliance. Het framework mapt naar internationale standaarden zoals NIS2, ISO 27001 en NIST CSF, maar is specifiek aangepast voor de Belgische regelgevingscontext.
CyFun Basic
34 controlsHet instapniveau en het standaardniveau voor de meeste KMO-klanten. Vereist voor organisaties in de NIS2 supply chain. Dekt alle kritieke beveiligingsdomeinen.
CyFun Important
Uitgebreide controlsVoor organisaties geclassificeerd als Belangrijke Entiteiten onder NIS2. Vereist een grondiger implementatie en bewijs.
CyFun Essential
Volledige controlsVoor Essentiële Entiteiten: kritieke infrastructuur, grote publieke sector. Volledige framework-implementatie en verplichte CAB-audit.
Waarom CyFun Belangrijk Is voor Uw MSP-klanten
NIS2 heeft twee categorieën gereguleerde entiteiten gecreëerd in België: Belangrijk en Essentieel. Ongeveer 4.000 organisaties hadden zich tegen november 2025 geregistreerd bij het CCB. Maar de echte impact op uw klantenbestand komt van Artikel 21 van de richtlijn, dat NIS2-gereguleerde organisaties verplicht om cybersecurity-risico in hun toeleveringsketen te beheren.
Dat betekent: als uw klant diensten of producten levert aan een NIS2-geregistreerde entiteit (een ziekenhuis, een gemeente, een nutsbedrijf), zal die klant van uw cliënt vragen om basale cybersecurity-hygiëne te bewijzen. CyFun Basic is de standaard waartegen ze worden afgemeten. Dit gebeurt al.
Ongeveer 4.000
Belgische entiteiten geregistreerd bij het CCB onder NIS2 (CCB, nov. 2025)
25.000+
geschatte organisaties getroffen door supply chain-vereisten
5
CyFun-verificatie-instanties voor Basic en Important (CCB-lijst, 7 september 2026)
34
controls vereist voor CyFun Basic-certificering
De Auditorbottleneck Die Uw Klanten Moeten Kennen
Op de CCB-lijst van 7 september 2026 staan vijf instanties die erkend zijn voor CyFun-verificatie op niveau Basic en Important: Brand Compliance België, CertUp, DNV Business Assurance, Vinçotte en What a Work SRL. DNV is enkel erkend voor CyFun 2023; de andere vier dekken CyFun 2023 en CyFun 2025. De lijst noemt geen enkele instantie voor CyFun Essential-certificering. Vijftien instanties zijn erkend voor ISO/IEC 27001:2022-certificering, en een zestiende staat als geschorst vermeld. Een essentiële entiteit heeft drie routes naar haar beoordeling op Essential-niveau: CyFun-certificering, ISO/IEC 27001, of toezicht door de inspectiedienst van het CCB (koninklijk besluit van 9 juni 2024, art. 23). Raadpleeg de actuele lijst voor u een klant adviseert, want de erkenningen wijzigen nog.
Hoe MSP's CyFun-compliance Leveren
MSP-levering van CyFun-compliance volgt een herhaalbaar proces. U hebt geen compliance-certificeringen nodig. U hebt een proces en de juiste tools nodig.
Voer de CyFun-beoordeling uit
Breng de huidige situatie van de klant in kaart ten opzichte van alle 34 CyFun Basic-controls. Beoordeel elke control op documentatie en implementatiematuriteit. Dit levert een gap-rapport op: de basis van alles wat volgt.
Prioriteer quick wins
Niet alle 34 controls zijn gelijk. Identificeer de 5-8 controls met de grootste compliance-kloof en de laagste inspanning om die te dichten. Begin daar. Vroege overwinningen creëren momentum en klantvertrouwen.
Genereer beleidsplannen en bewijs
CyFun vereist gedocumenteerde beleidsplannen, niet alleen technische controls. Genereer of pas beveiligingsbeleidsdocumenten, procedures voor toegangscontrole, back-upbeleid en incidentresponsplannen aan. Verzamel bewijs dat elke control is geïmplementeerd.
Stel het auditdossier samen
Consolideer al het bewijs in een gestructureerd auditpakket: controlestatus, beleidsdocumenten, screenshots, logboeken, testresultaten. Dit is wat de CAB-auditor zal beoordelen. Hoe netter het dossier, hoe sneller de audit.
Plan de CAB-audit
Zodra de klant audit-ready is, helpt u hen een afspraak te maken met een door het CCB erkende CAB (voor CyFun geaccrediteerd door BELAC). Gezien de huidige bottleneck is vroeg boeken belangrijk. Uw taak is gedaan wanneer de klant de auditruimte inloopt voorbereid.
VLAIO-subsidies: De Kostenbezwaar Wegnemen
De Vlaamse kmo-portefeuille dekt tot 45% van cybersecurity-advieskosten (tot €7.500 per jaar voor KMO's). Als MSP geregistreerd bij VLAIO als cybersecurity-adviseur kwalificeren uw compliance-diensten hiervoor. Dit betekent dat een klant die €100/maand betaalt voor managed CyFun-compliance tot €45/maand terugkrijgt. Hun nettokosten dalen naar ongeveer €55/maand.
De Snelste Manier om CyFun-diensten te Beginnen Aanbieden
Easy Cyber Protection biedt MSP's een multi-tenant CyFun-platform met beoordelingstools, beleidsplan-generatie, bewijsverzameling en gemerkte audit-ready rapporten: één tarief per klant per maand, bepaald door het aantal werknemers: Nano 1 – 4: € 49, Micro 5 – 12: € 99, Core 13 – 29: € 169, Growth 30 – 49: € 229, Middelgroot 50 – 249: € 395, Groot 250 – 999: € 750, 1.000+ op maat, geen maandbasis. Partners kopen onder het gepubliceerde tarief in; de partnertarieven zijn op aanvraag. Een eenmalige € 400 MSP-onboarding (een begeleide sessie) geldt bij de start. Elke klant krijgt de volledige featureset: AI-assistentie en integraties inbegrepen vanaf dag één. Geen compliance-expertise vereist: u bereidt de klanten voor, de CAB-auditors certificeren hen.
Klaar om CyFun als terugkerende dienst aan te bieden? Onze gratis Launch Kit toont u hoe u het verpakt en verkoopt.
Veelgestelde Vragen
Heeft elke KMO CyFun nodig?
Niet elke KMO valt direct in scope voor NIS2. Maar het supply chain-effect betekent dat veel KMO's gevraagd zullen worden om CyFun Basic-gereedheid aan te tonen door hun grotere klanten of partners. Cyberverzekeraars vragen ook steeds vaker om bewijs van een beveiligingsframework. Voor de meeste KMO's is CyFun Basic het praktische antwoord.
Wat is het verschil tussen CyFun Basic en Important?
CyFun Basic heeft 34 controls; Important bouwt erop voort met 133. Welk niveau een klant nodig heeft, hangt af van zijn NIS2-klasse en zijn eigen risicobeoordeling. Een essentiële entiteit zit standaard op CyFun Essential en mag alleen lager als haar risicobeoordeling dat rechtvaardigt, en moet tegen 18 april 2027 aantonen dat ze aan dat niveau voldoet. Een belangrijke entiteit kiest haar niveau met de CyFun Selection Tool van het CCB, een risicobeoordeling; een vrijwillige CyFun-beoordeling is minstens op niveau Important (koninklijk besluit van 9 juni 2024, art. 11). Twijfelt u, begin dan met Basic: elk hoger niveau bouwt erop voort.
Moeten MSP's geaccrediteerd zijn om CyFun-diensten te leveren?
Nee. MSP's helpen klanten audit-ready te worden: dat betekent controls in kaart brengen, documentatie genereren en bewijs verzamelen. De audit zelf wordt uitgevoerd door een CAB die BELAC voor CyFun accrediteerde en het CCB erkende. Zie de MSP als de boekhouder en de auditor als de externe accountant.
Hoe lang duurt CyFun Basic-implementatie?
Het hangt volledig af van de startpositie van de klant. Een goed uitgeruste klant (M365 met MFA enforced, EDR, onveranderbare back-up, geschreven acceptable-use policy) bereikt Basic audit-ready in 1 tot 3 maanden. Het meeste werk is documentatie en bewijsverzameling, geen technische controls. Een klant met meetbare gaps (geen MFA, consumer-grade back-up, geen EDR overal) heeft 4 tot 6 maanden nodig omdat elke gap zijn eigen implementatieproject is. Een greenfield klant duurt 6 tot 9 maanden of langer. Het beveiligingswerk zelf kost tijd, en het werkboek kan niet bewijzen wat niet bestaat. Hogere niveaus (Important, Essential) zijn meerjarige trajecten omdat elk niveau meer controls en meer bewijs draagt. Zie de scoping-gids voor de volledige uitsplitsing per niveau en meerjarig.
Kunnen we VLAIO-subsidies gebruiken voor CyFun-compliance werk?
Ja, als u geregistreerd bent als VLAIO-goedgekeurde cybersecurity-adviseur. De kmo-portefeuille dekt tot 45% van cybersecurity-advieskosten. Dit maakt de compliance-dienst aanzienlijk betaalbaarder voor Vlaamse KMO-klanten en neemt een van de meest voorkomende bezwaren weg.
Bronnen voor de niveauregel: CCB, FAQ NIS2 and CyberFundamentals; CCB CyFun Selection Tool; CCB, One year of NIS2 in Belgium (28 November 2025); CCB-lijst van erkende CABs (versie 7 september 2026); koninklijk besluit van 9 juni 2024