IT-partner? Ontdek hoe je NIS2 audit-readiness levert

Bekijk partneraanbod →
Door · Oprichter, Easy Cyber Protection · · Hoe wij dit schrijven

Hoe Praat Je met Je IT-partner over een CyFun CAB-audit

Je organisatie valt in de NIS2-scope en de stap van 18 april 2026 voor essentiële entiteiten is voorbij. Tijd om je IT-partner de juiste vragen te stellen, en een eerlijk antwoord te krijgen of zij auditklaarheid kunnen leveren, of dat je iemand moet inschakelen die dat wel kan. Hier is het gesprek, met een kopieer-en-plak-emailstart.

Waarom Dit Gesprek Nu Belangrijk Is

De stap van 18 april 2026 voor essentiële entiteiten is al voorbij: een CyFun Basic- of Important-verificatie door een erkende CAB, een zelfbeoordeling op de CCB-inspectieroute, of de ISO 27001-scope en verklaring van toepasselijkheid. Het volgende drukpunt is 18 april 2027: dan moeten essentiële entiteiten een conformiteitsbeoordeling op CyFun Essential-equivalent niveau kunnen voorleggen. Die datum is niet verschoven. Wat er wel bij is gekomen, is wat er gebeurt als je het niet haalt: in een brief van 11 augustus 2026 (ref NCCA/JK/INS/2026-002) vraagt de Inspectiedienst van het CCB die entiteiten om een remediatieplan in te dienen. Dat plan bestaat bij voorkeur uit bewijs van conformiteit op CyFun Important-equivalent niveau plus de maatregelen die gepland zijn om tegen 18 april 2028 Essential-equivalent te bereiken. Een entiteit waarvan de eigen risicobeoordeling een lager CyFun-niveau rechtvaardigt, mag dat niveau kiezen, op eigen verantwoordelijkheid. Ze moet dan tegen 18 april 2027 aantonen dat ze aan dat niveau voldoet (op de CyFun-route via een CAB-verificatie). Hoe dan ook begint het Important-werk nu, want een Conformity Assessment Body (CAB)-auditcyclus duurt 3-6 maanden zodra de voorbereiding klaar is. Bron: FAQ van het CCB

Voor de meeste KMO's is de IT-partner het natuurlijke startpunt. Zij beheren al MFA, EDR, backups, patching, en waarschijnlijk wat van het beleid. De vraag is of zij ook het artefact kunnen produceren dat een CAB-audit nodig heeft: een CCB CyberFundamentals-workbook eerlijk gescoord, met bewijs per control, klaar voor indiening.

Het gesprek hieronder is ontworpen om het antwoord op die vraag snel naar boven te halen, zonder je partner in de verdediging te drukken.

Kopieer-en-plak Email-starter

Vervang de placeholders tussen haakjes, plak in je emailclient, verstuur. De vijf vragen zijn afgebakend zodat je een concreet antwoord krijgt in het eerste antwoord, geen marketingbrochure.

Onderwerp: NIS2 auditklaarheid: kunnen we bespreken?

Hallo [partnernaam],

De Belgische NIS2-wet vereist dat wij cybersecurity auditklaar zijn. De stap van 18 april 2026 voor essentiële entiteiten is al voorbij en 18 april 2027 is de volgende: dan moeten essentiële entiteiten een conformiteitsbeoordeling op CyFun Essential-equivalent niveau kunnen voorleggen. Die datum is niet verschoven. Sinds een brief van de Inspectiedienst van het CCB van 11 augustus 2026 (ref NCCA/JK/INS/2026-002) wordt een essentiële entiteit die dat niet haalt gevraagd een remediatieplan in te dienen bij de Inspectiedienst. Dat plan is bij voorkeur bewijs van conformiteit op CyFun Important-equivalent niveau plus de maatregelen die gepland zijn om tegen 18 april 2028 Essential-equivalent te bereiken. Op de ISO 27001-route moet dat plan ten laatste tegen 18 april 2027 ingediend zijn. Een lager niveau kan ook, als onze eigen risicobeoordeling dat rechtvaardigt en we tegen 18 april 2027 aantonen dat we eraan voldoen.

We moeten onze NIS2-conformiteit aantonen via een van de CCB-routes (CyFun met een conformiteitsbeoordelingsinstantie, ISO 27001, of een CCB-inspectie) en idealiter beginnen met de voorbereiding op een CAB-audit op IMPORTANT-niveau. Ik zou willen begrijpen:

1. Ben je bekend met CCB CyberFundamentals (BASIC = 34 controls, IMPORTANT = 133, ESSENTIAL = 218)? Heb je andere klanten erdoorheen geleid?

2. Kun je een CyFun BASIC-zelfbeoordeling voor ons afbakenen? Hoe ziet dat eruit in tijd, kosten, en jouw betrokkenheid versus de onze?

3. Kun je het bewijs verzamelen dat de CCB-workbook verwacht (beleid, screenshots, logvoorbeelden, trainingsregistraties) voor onze bestaande controls: MFA, EDR, backups, patch management?

4. Heb je een tooling-laag (compliance-platform, bewijswiki) die je zou gebruiken, of zouden we dit in Excel doen?

5. Als we een CAB-audit op IMPORTANT-niveau nodig hadden, zou jij de voorbereiding doen, of zouden we een aparte consultancy inschakelen?

Een kort gesprek deze week zou helpen. Kun je antwoorden met twee of drie tijdsloten?

Bedankt,
[jouw naam]

Het Antwoord Eerlijk Lezen

Drie signalen om naar te luisteren in het antwoord van je partner:

  • Specificiteit boven algemeenheden. "We kunnen dit in 6 weken doen voor €X" is een echt antwoord. "We zullen het afbakenen" is dat niet. Druk aan voor het concrete antwoord.
  • Tooling vs Excel. Een partner die CyFun-beoordelingen uitvoert vanuit Excel kan het ; een partner met een compliance-platform zal 2-3x sneller zijn en de workbook-kwaliteit zal hoger zijn. Vraag expliciet.
  • Eerlijkheid over CAB-niveau scope. Een BASIC-zelfbeoordeling ligt ruim binnen het bereik van de meeste MSPs. Een IMPORTANT- of ESSENTIAL CAB-audit is een grotere klus; partners die zeggen "we komen er wel uit" zonder te verwijzen naar een methode of platform leveren waarschijnlijker te weinig. Beter om "we zouden samenwerken met X voor de CAB-laag" te horen dan zelfverzekerde vaagheid.

Als Je Partner Compliance Wil Leveren maar de Toolkit Mist

Easy Cyber Protection is gebouwd voor managed service providers in precies deze situatie. Je IT-partner krijgt een compliance-platform dat:

  • Elke CyFun BASIC-, IMPORTANT- en ESSENTIAL-control mapt op bewijsverzameling, geen Excel.
  • Live dekkingsdata trekt uit Microsoft Graph, Sophos, Bitdefender in de relevante control-bewijssleuven automatisch.
  • De CCB-compatibele Excel-workbook exporteert die het Safeonweb @work-portaal aanvaardt, en CAB-bevindingen reimporteert zonder handmatige reconciliatie.
  • Stuur dit artikel door naar je IT-partner. De partnerpagina hieronder heeft de technische setup.

Veelgestelde Vragen

Wat als mijn IT-partner CyFun nog niet kent?

Nuttige informatie. Het CCB CyberFundamentals-raamwerk is de officiële Belgische compliance-route voor NIS2 en is live sinds 2023. Een IT-partner die er niet bekend mee is kan nog op snelheid komen (het raamwerk is goed gedocumenteerd en gratis) maar vraag openlijk naar tijdschema en kosten. Als ze 3 maanden nodig hebben om het raamwerk te leren voor ze met je beoordeling kunnen beginnen, kan de wiskunde een partner bevoordelen die al gecertificeerd of ECP-getraind is.

Hoeveel zou de IT-partner moeten rekenen voor een CyFun BASIC-zelfbeoordeling?

Branche-gerapporteerde ranges suggereren dat een beheerde CyFun BASIC-zelfbeoordeling €3K-€15K kost afhankelijk van of de partner een tooling-platform gebruikt (lager) of een handgerolde aanpak (hoger). MSPs die ECP draaien rekenen in de lagere band omdat het platform uren handmatige steigerwerk vervangt. Zie het CAB-auditkostenartikel voor de volledige kostenuitsplitsing.

Wat als mijn IT-partner mij in plaats daarvan naar ISO 27001 duwt?

Een verdedigbare positie als je al een ISO 27001-ISMS hebt of bouwt. Het CCB erkent ISO 27001 met een NIS2-gemapte Statement of Applicability als gelijkwaardig pad. Voor kmo's zonder bestaand ISMS is CyFun meestal de snellere start. Welk niveau je nodig hebt, volgt uit je NIS2-klasse en je risicobeoordeling (FAQ van het CCB). Vergelijk beide paden voor je je vastlegt.

Kan mijn IT-partner ons bestaande beveiligingswerk nemen en gewoon de beoordeling indienen?

Soms. Als je partner MFA, EDR, backups, patching en incidentrespons heeft beheerd met gedocumenteerd bewijs, is de gap naar een schone BASIC-zelfbeoordeling vooral het mappen van hun bestaande artefacten op de CCB-workbookstructuur. Als documentatie ad-hoc was, is de gap groter. De eerlijke test: vraag ze om je de laatste 3 maanden patch-compliance-rapporten en backup-restore-test-logs te laten zien. Als die gemakkelijk ophaalbaar zijn, sta je goed.

Mijn IT-partner is geweldig in beveiliging maar compliance is hun ding niet: wat doe ik?

Veelvoorkomend patroon in de KMO-markt. Twee opties: (1) een aparte compliance-consultancy inschakelen om de CyFun-laag te behandelen terwijl je partner de technische controls blijft draaien, of (2) je partner vragen om aan te sluiten op een managed compliance-platform zoals ECP, dat hen compliance-diensten laat leveren zonder een compliance-praktijk vanaf nul te bouwen. De tweede is het model waar ECP rond is ontworpen.

Gerelateerde Artikelen