NIS2 in Ierland: CyFun, het NCSC en wat vandaag geldt
Ierland zit in een ongewone positie: het heeft zich vastgelegd op een nationaal beoordelingskader voor cyberbeveiliging voordat de wet die het vereist is aangenomen. Daardoor is "wat moet ik nu eigenlijk doen?" een oprecht verwarrende vraag. Deze pagina beantwoordt ze helder, en scheidt wat van kracht is van wat aangekondigd is.
Wat vandaag echt geldt
Dit is het deel dat de meeste berichtgeving overslaat. Ierland moest NIS2 omzetten tegen oktober 2024 en heeft dat niet afgerond. Van de National Cyber Security Bill 2024 verscheen het General Scheme in augustus 2024, de verkiezingen onderbraken het tijdpad, en het wetsvoorstel zit nog in commissiefase.
De wet is niet aangenomen
Zolang dat niet gebeurd is, zijn NIS2-verplichtingen nog niet rechtstreeks afdwingbaar in Iers recht. Commentatoren verwachten goedkeuring in de loop van 2026.
Registratieportalen zijn niet live
Het NCSC heeft gezegd dat de NIS2-registratie- en rapportageportalen pas opengaan na de goedkeuring. Er valt momenteel niets te registreren.
NIS1-verplichtingen blijven gelden
Organisaties die al aangewezen zijn onder de oorspronkelijke NIS-richtlijn blijven intussen aan die verplichtingen onderworpen. Dat is het deel dat vandaag wél afdwingbaar is.
Voorbereiden is vrijwillig maar verstandig
Het NCSC moedigt entiteiten binnen scope aan om het framework intern te gebruiken en te beginnen met voorbereiden in plaats van te wachten tot het portaal opengaat.
Ierland nam CyFun aan, en is mede-eigenaar
CyberFundamentals begon als Belgisch framework, gepubliceerd door het Centrum voor Cybersecurity België. Ierland verwijst er niet enkel naar, het heeft het overgenomen. Het NCSC stelt dat Ierland "CyFun zal overnemen als nationaal beoordelings- en certificeringsschema en mede-eigenaar van het schema is geworden." Lees onze volledige CyberFundamentals gids .
CyFun is niet de enige route
Belangrijk om duidelijk te zijn, want leveranciers die CyFun-tooling verkopen zeggen het zelden. Het NCSC omschrijft CyFun als een erkende manier om conformiteit aan te tonen, maar uitdrukkelijk niet als de enige. ISO/IEC 27001, IEC 62443 en rechtstreekse beoordeling door de bevoegde autoriteit blijven allemaal aanvaardbaar.
CyFun
Nationaal schema, drie niveaus, zelfbeoordeling nu al mogelijk, certificering verwacht rond 2027.
ISO/IEC 27001
Internationaal overdraagbaar, volwassen certificeringsmarkt, vandaag beschikbaar. De pragmatische keuze als je het al hebt of ruim buiten Ierland handelt.
IEC 62443
Relevant waar operationele technologie en industriële controlesystemen in scope zitten.
Rechtstreekse beoordeling
Beoordeling door de bevoegde autoriteit zelf, in plaats van via een framework.
De drie niveaus
CyFun deelt entiteiten in op grootte, sector, risicoblootstelling en de mogelijke impact van een incident. Ierland gebruikt Basic, Important en Essential.
Basic
Het instapniveau en het realistische startpunt voor de meeste KMO's, inclusief leveranciers die via klanteisen worden meegetrokken in plaats van rechtstreeks aangewezen.
Important
Voor entiteiten die onder NIS2 als belangrijk zijn geclassificeerd. Striktere implementatie en bewijsvoering.
Essential
Voor essentiële entiteiten: kritieke infrastructuur en grote overheidsinstellingen. Meest volledige implementatie.
Een schema van vijf landen, niet enkel Belgisch
CyFun is nu het nationale schema in vijf EU-lidstaten, wat verandert wat overname betekent. De Scheme Owner Group bestaat uit België, Ierland, Roemenië, Malta en Cyprus. Frankrijk erkent het framework en onderzoekt overname, maar gebruikt zijn eigen ReCyF-kader en is dus geen lid.
Wat te doen terwijl de wet nog hangende is
Wachten op het portaal is het verkeerde instinct, want de voorbereiding is het lange stuk, niet de wetgeving. Onderstaand werk is nuttig ongeacht wanneer de wet passeert, en niets ervan is verloren als je later toch voor ISO 27001 kiest.
Bepaal of je waarschijnlijk in scope zit
Check je sector tegen NIS2-bijlagen I en II en de groottedrempels. Let op: managed service providers vallen onder bijlage I maar zijn niet vrijgesteld van de groottetoets.
Doe de zelfbeoordeling
De CyFun-zelfbeoordeling kan nu al. Het NCSC verwijst momenteel naar de tooling en ondersteuning van het Belgische CCB terwijl Ierse materialen worden ontwikkeld.
Dicht de gaten, niet het papierwerk
Een zelfbeoordeling die een lijst openstaande controls oplevert is nuttig. Eén die enkel een score oplevert niet.
Verwacht leveranciersvragen vóór regelgeving
In de praktijk is de eerste echte deadline voor de meeste organisaties niet de toezichthouder, maar een klant die een veiligheidsvragenlijst stuurt met een contractclausule eraan.
Hoe Easy Cyber Protection helpt
ECP is een CyFun-native audit-readinessplatform. Het implementeert alle vier de CyFun-niveaus op het CyFun 2025-framework, produceert het bewijsspoor dat een beoordelaar leest, en is gebouwd om door een IT-partner over een klantenportfolio geleverd te worden in plaats van per organisatie gekocht.
Veelgestelde vragen
Is NIS2 al wet in Ierland?
Nog niet. Ierland moest NIS2 omzetten tegen oktober 2024, maar de National Cyber Security Bill 2024 zit nog in commissiefase. Zolang die niet is aangenomen zijn NIS2-verplichtingen niet rechtstreeks afdwingbaar in Iers recht, en het NCSC heeft bevestigd dat de registratie- en rapportageportalen pas daarna opengaan. Organisaties die al aangewezen zijn onder de oorspronkelijke NIS-richtlijn blijven intussen onderworpen aan die verplichtingen.
Moet ik CyFun gebruiken in Ierland?
Nee. CyFun-certificering is in Ierland vrijwillig. Het NCSC omschrijft het als een erkende manier om conformiteit aan te tonen, maar uitdrukkelijk niet als de enige: ISO/IEC 27001, IEC 62443 en rechtstreekse beoordeling door de bevoegde autoriteit blijven aanvaardbaar. Voor de publieke sector wordt CyFun wel als voorkeursmethode omschreven.
Wanneer komt CyFun-certificering in Ierland beschikbaar?
Rond 2027. Het NCSC gaf aan dat het opzetten van een certificeringssysteem 18 tot 24 maanden duurt vanwege de juridische akkoorden, middelen en accreditatie-infrastructuur. Zelfbeoordeling kan daarentegen nu al.
Moet ik wachten op de wet voor ik iets doe?
Nee, en de reden is praktisch, niet juridisch. Voorbereiden duurt maanden; een wet aannemen duurt een dag. Het NCSC moedigt entiteiten aan het framework nu intern te gebruiken en te beginnen. Het meeste van dat werk telt ook mee voor ISO 27001 als je later die route kiest.
Hoe verschilt Ierland van België op CyFun?
België staat verder. Het zette NIS2 om in april 2024, heeft ongeveer 4.000 geregistreerde entiteiten, een live registratieportaal, en vier instanties die CyFun mogen verifiëren op niveau Basic en Important. Ierland nam hetzelfde framework aan maar heeft zijn wetgeving niet aangenomen, heeft geen open registratieportaal en nog geen certificatie-instanties. Het framework en de controls zijn dezelfde; de omliggende machinerie niet.
Mijn bedrijf is klein. Raakt dit mij?
Mogelijk, maar meestal niet via rechtstreekse aanwijzing. Door de NIS2-groottedrempels vallen veel kleine organisaties buiten directe scope. De route die hen wél bereikt is artikel 21(2)(d): klanten binnen scope moeten hun toeleveringsketenrisico beheren en sturen dus veiligheidsvragenlijsten naar leveranciers. Die verplichting is contractueel in plaats van regelgevend, en ze arriveert doorgaans vóór een toezichthouder.
Gerelateerde artikelen
Bronnen
- CyFun — National Cyber Security Centre Ireland — Ierse adoptie, niveaus en tijdlijn
- CyFun FAQ — NCSC Ireland
- CyberFundamentals Framework — schemabeheer en deelnemende landen
- National Cyber Security Bill 2024 — Houses of the Oireachtas
- NIS2 Directive (EU) 2022/2555 — Official Journal of the European Union