IT-partner? Ontdek hoe je NIS2 audit-readiness levert

Bekijk partneraanbod →
Door · Oprichter, Easy Cyber Protection · · Hoe wij dit schrijven

NIS2 Certificering: CyberFundamentals & ISO 27001 Trajecten

NIS2 creëert geen "NIS2-certificaat." In plaats daarvan gebruikt België het CyberFundamentals (CyFun) framework als compliancetraject, met ISO 27001 als alternatief. Deze gids legt beide trajecten uit, wat certificering werkelijk betekent, en hoe je audit-ready wordt.

NIS2 certificeringstrajecten in België

Is NIS2 Certificering Verplicht?

Niet rechtstreeks. NIS2 is een Europese richtlijn. Het geeft geen certificaten af. Elke lidstaat beslist hoe compliance wordt geverifieerd. In België koos het Centrum voor Cybersecurity België (CCB) het CyberFundamentals framework als primair compliancemechanisme. Organisaties kunnen ook compliance aantonen via ISO 27001 certificering.

CyberFundamentals Certificeringsniveaus

CyFun heeft drie cumulatieve niveaus. Je niveau hangt af van je NIS2-klasse en je eigen risicobeoordeling.

Basic

Controls: 34 controls
Beoordeling: CAB-verificatie (een zelfbeoordeling alleen op de CCB-inspectieroute)
Kosten: Verificatiekosten; op de CCB-inspectieroute rekent het CCB zijn inspectie per uur aan (koninklijk besluit, art. 20)
Doelgroep: Essentiële entiteiten in hun stap van april 2026, of waar art. 7 het rechtvaardigt

Important

Controls: 133 controls
Beoordeling: CAB-verificatie
Kosten: Auditkosten van toepassing
Doelgroep: Belangrijke entiteiten die ervoor kiezen (minimumniveau, art. 11); essentiële entiteiten in hun stap van april 2026

Essential

Controls: 218 controls
Beoordeling: CAB-certificering
Kosten: Auditkosten van toepassing
Doelgroep: Essentiële entiteiten (het standaardniveau)

Meer over CyberFundamentals

CyFun vs ISO 27001

AspectCyberFundamentalsISO 27001
Framework kosten Gratis Aankoop norm vereist
Belgisch NIS2 aanvaard Ja (primair traject) Ja (alternatief traject)
Audit vereist Important & Essential niveaus Altijd (voor certificering)
Internationale erkenning Alleen België Wereldwijd erkend
Typische auditkosten Lager Hoger
Onderhoud Jaarlijkse herbeoordeling Jaarlijkse surveillance-audits
Beste voor Belgisch-gerichte organisaties Internationale organisaties

ISO 27001 als Alternatief

In november 2025 meldde het CCB dat 75% van de entiteiten al een beveiligingskader had gekozen, in meerderheid CyFun. ISO 27001 is internationaal erkend en kan de voorkeur hebben als je al gecertificeerd bent of over grenzen heen opereert. Het CCB aanvaardt het op voorwaarde dat het je scope en verklaring van toepasselijkheid aanvaardbaar vindt.

  • ✓ ISO 27001 certificering is doorgaans duurder dan CyFun audits
  • ✓ Het vereist jaarlijkse surveillance-audits en driejaarlijkse hercertificering
  • ✓ Als je al ISO 27001 hebt, ben je mogelijk al compliant
  • ✓ ISO 27001 dekt een breder bereik dan CyFun

Hoe Certificering Werkt

Voor CyFun Important en Essential niveaus voert een Conformity Assessment Body (CAB) de audit uit. Het CCB publiceert de actuele lijst van erkende instanties. Dit is het proces:

  1. 1 Registreer bij het CCB en bepaal je classificatie
  2. 2 Kies je traject: CyberFundamentals of ISO 27001
  3. 3 Implementeer de vereiste controls en documenteer bewijs
  4. 4 Op de CCB-inspectieroute (essentiële entiteiten): de zelfbeoordeling ging tegen april 2026 naar het CCB; daarna volgt een voortgangsrapport (koninklijk besluit, art. 23)
  5. 5 Op de CAB-route: schakel een erkende CAB in voor verificatie of certificering
  6. 6 Ontvang je certificering en onderhoud deze jaarlijks

Certificering vs Zelfbeoordeling

Niet elke organisatie heeft een volledige audit door derden nodig. De vereisten hangen af van je NIS2-classificatie:

Zelfbeoordeling

Wie: Essentiële entiteiten die kozen voor toezicht door de inspectiedienst van het CCB (koninklijk besluit, art. 23)

Deadline: April 2026

Wat: Dien een CyFun Basic- of Important-zelfbeoordeling in bij het CCB. Belangrijke entiteiten hebben geen verplichte beoordeling; een vrijwillige wordt door een CAB geverifieerd (art. 11)

Audit door derden

Wie: Essentiële entiteiten op de CAB-route

Deadline: 18 april 2027

Wat: Schakel een erkende CAB in om je controls en bewijs te verifiëren. Een essentiële entiteit die dan geen CyFun Essential-certificaat kan behalen, wordt gevraagd een remediatieplan in te dienen bij de Inspectiedienst van het CCB. Dat plan bestaat bij voorkeur uit een CyFun Important-certificaat plus de maatregelen die gepland zijn om tegen 18 april 2028 Essential te bereiken (brief ref. NCCA/JK/INS/2026-002, 11 augustus 2026). Een entiteit waarvan de eigen risicobeoordeling een lager CyFun-niveau rechtvaardigt, mag dat niveau kiezen, zonder voorafgaande goedkeuring van het CCB maar op eigen verantwoordelijkheid. Ze moet dan tegen 18 april 2027 aantonen dat ze aan dat niveau voldoet (op de CyFun-route via een CAB-verificatie).

Kostenoverwegingen

Audit-ready worden hoeft niet duur te zijn.

  • ✓ Het CyFun framework zelf is volledig gratis
  • ✓ Op de CCB-inspectieroute rekent het CCB zijn inspectiewerk aan tegen €150 per uur, jaarlijks geïndexeerd; entiteiten van de overheidssector zijn vrijgesteld, tenzij ze vermeld zijn in artikel 1 van het koninklijk besluit van 4 mei 2016 (koninklijk besluit, art. 20 §5)
  • ✓ CyFun audits door derden varieren per organisatiegrootte (doorgaans lager dan ISO)
  • ✓ ISO 27001 certificering kost EUR 5.000-30.000+ afhankelijk van scope
  • ✓ De grootste kost is implementatietijd, niet de audit zelf

Hoe Easy Cyber Protection Helpt

Wij maken je organisatie audit-ready. Dat betekent dat je met vertrouwen je beoordeling of audit ingaat.

  • ✓ Begeleide implementatie van CyFun controls op jouw niveau
  • ✓ Bewijsverzameling en documentatiesjablonen
  • ✓ Gap-analyse die precies toont wat ontbreekt
  • ✓ Voortgangsmonitoring over alle vereiste controls
  • ✓ Duidelijke richtlijnen over wat auditors verwachten

Bekijk ook onze NIS2 compliance checklist en de implementatiestappen om je op weg te helpen.

Word Audit-Ready

Easy Cyber Protection begeleidt je door elke CyberFundamentals control met duidelijke bewijsvereisten. Weet precies waar je staat voordat de auditor komt.

Veelgestelde Vragen

Bestaat er een NIS2-certificaat?

Nee. NIS2 is een richtlijn, geen certificeringsschema. In België toon je NIS2-compliance aan via CyberFundamentals certificering of ISO 27001. Dit zijn de geaccepteerde bewijzen van compliance.

Wat is een CAB en hoe vind ik er een?

Een CAB (Conformity Assessment Body) is een organisatie die audits door derden uitvoert. Voor CyFun accrediteert BELAC de CABs; de ISO 27001-CABs op de CCB-lijst zijn geaccrediteerd door nationale instanties zoals BELAC, RvA, DAkkS, ACCREDIA, INAB, OLAS en COFRAC. Het CCB erkent ze voor NIS2 en publiceert de lijst. Op de lijst van 7 september 2026 zijn vijf instanties erkend voor verificatie op Basic- en Important-niveau, en nog geen enkele voor Essential-certificering.

Kan ik ISO 27001 gebruiken in plaats van CyberFundamentals?

Ja. Het CCB aanvaardt ISO 27001 als alternatief compliancetraject voor NIS2, op voorwaarde dat het je scope en verklaring van toepasselijkheid aanvaardbaar vindt. Als je al ISO 27001 hebt, controleer of je scope al je netwerk- en informatiesystemen dekt.

Wat als we de stap van april 2026 gemist hebben?

De stap van 18 april 2026 voor essentiële entiteiten was een CAB-verificatie, een zelfbeoordeling op de CCB-inspectieroute, of de ISO 27001-scope en verklaring van toepasselijkheid. De bronnen die we lazen (de FAQ van het CCB, de brief van de inspectiedienst van 11 augustus 2026 en het koninklijk besluit) beschrijven er geen laattijdige procedure, uitstel of boete voor. Vraag de inspectiedienst van het CCB (inspection@ccb.belgium.be) hoe je je situatie regulariseert. De volgende datum is 18 april 2027.

Hoe lang duurt het om CyFun gecertificeerd te worden?

Voor CyFun Basic, 1 tot 9 maanden afhankelijk van je startpositie: goed uitgeruste organisaties 1-3 maanden, met gaps 4-6 maanden, greenfield 6-9 maanden of langer. Voor Important en Essential, geverifieerd of gecertificeerd door een erkende CAB, is de realistische schets meerjarig. Important bevat elke Basic-control en Essential elke Important-control, dus velen bouwen ze in die volgorde, al laat het koninklijk besluit bij de eerste stap een Important-verificatie toe (art. 22 §1). Essentiële entiteiten kunnen niet wachten op Essential in jaar 3: ze hebben tegen 18 april 2027 een beoordeling op Essential-niveau nodig, of nu Important plus een plan om Essential te halen tegen 18 april 2028. Elke auditcyclus brengt bovendien remediatiewerk aan het licht dat 2-3 maanden nodig heeft om af te sluiten vóór het volgende niveau opent.

Bronnen

  1. CCB: FAQ over NIS2 en CyberFundamentals
  2. CCB: Eén jaar NIS2 in België (28 november 2025)
  3. CCB-lijst van erkende CABs (versie 7 september 2026)
  4. CyFun: CABs in België
  5. Brief van de Inspectiedienst van het CCB, ref. NCCA/JK/INS/2026-002 (11 augustus 2026)
  6. Koninklijk besluit van 9 juni 2024 (NIS2), art. 7, 11, 20, 22 en 23

Gerelateerde Artikelen