IT-partner? Ontdek hoe je NIS2 audit-readiness levert

Bekijk partneraanbod →

#CyberLearn Updates Archief

Oudere wijzigingen in het leercentrum, tot en met de eerste

24 september 2026

Bijgewerkt

E-mailbeveiliging: SPF, DKIM en DMARC uitgelegd, en de regelcheck na een inbraak

Een nieuwe tip legt in gewone taal de drie domeininstellingen uit die voorkomen dat anderen mailen met jouw adres als afzender. SPF somt op wie mag versturen, DKIM ondertekent het bericht, DMARC zegt de ontvanger wat hij met een vervalsing moet doen. Pas een DMARC-beleid op quarantine of reject vraagt de ontvanger om een vervalsing uit de inbox te houden. Het antwoord op "ik vermoed een inbraak" bevat nu twee controles uit de waarschuwing over factuurfraude van Safeonweb van 23 september 2026: automatische doorstuurregels en ongewone filters. Wij leggen uit waarom ze ertoe doen: zo'n regel blijft werken na een wachtwoordwijziging. De tip die plaats maakte, over mailapps up-to-date houden, staat nu als één regel bij de bijlagen. EN/NL/FR.

Lees artikel
Bijgewerkt

Tweefactorauthenticatie: verouderde aanmeldprotocollen omzeilen MFA

"Als MFA zelf wordt aangevallen" krijgt een vierde punt. Oudere manieren van aanmelden, zoals mailapps via IMAP, POP3 of SMTP en clients als Office 2010, ondersteunen geen MFA, dus een gestolen wachtwoord komt er meteen mee binnen. Volgens Microsoft komen de meeste geslaagde inbraakpogingen op accounts via zulke verouderde aanmeldingen. De verdediging omvat nu het blokkeren van die protocollen, wat de beveiligingsstandaarden in Microsoft 365 doen. EN/NL/FR.

Lees artikel
Bijgewerkt

Wat je je MSP vraagt: tools voor toegang op afstand en randapparaten

Eén nieuwe vraag bij bescherming: welke firewall, VPN en software voor hulp op afstand draaien we, welke versie draait elk, en werden de logs van vóór de laatste kritieke patch nagekeken? Deze systemen hangen aan het internet, en een patch zet niemand buiten die al binnen was: de WordPress-waarschuwing van het CCB van 23 september 2026 zegt dat patchen "does not remediate historic compromise", en de pagina linkt ernaar. EN/NL/FR.

Lees artikel
Bijgewerkt

Patchbeheer: het CMS van je website hoort in de inventaris

Stap 1 vermeldt nu het CMS en de plugins van je website, bijvoorbeeld WordPress, ook als een webbureau de site host. EN/NL/FR.

Lees artikel
Bijgewerkt

2FA instellen: de Microsoft 365-stappen volgen nu het Entra-beheercentrum

De Microsoft 365-stappen verwezen nog naar menu's van Azure Active Directory die niet meer bestaan. Ze volgen nu het huidige Microsoft Entra-beheercentrum: Entra ID > Authentication methods > Policies voor de Authenticator-app, en Entra ID > Overview > Properties > Manage security defaults. Stap 1 noemt de minimale rollen die Microsoft Learn per stap opgeeft. EN/NL/FR.

Lees artikel
Bijgewerkt

Controlcategorieën: niveautabel en FAQ kloppen nu met de 22 categorieën

De niveautabel zei dat Basic alle categorieën dekt, en de FAQ noemde nog categorieën uit de oudere CSF 1.1-indeling (Toegangsbeheer, Beschermende Technologie, Onderhoud). Beide volgen nu de eigen tabel met 22 categorieën: Basic heeft controls in 17 categorieën, Important in 20, Essential in alle 22. De FAQ noemt de vijf die later beginnen en wijst aan waar Basic de meeste van zijn 34 controls legt. EN/NL/FR.

Lees artikel
Bijgewerkt

Zorg: essentiële of belangrijke entiteit, en welk CyFun-niveau

De samenvatting zei dat de zorg doorgaans Important of Essential nodig heeft, noemde zorg een "Essentiële" sector, en gaf een gemiddelde kost van een datalek zonder bron. De pagina zegt nu dat de meeste zorgactiviteiten in een sector met hoge kriticiteit vallen (NIS2-bijlage I), en dat omvang én sector bepalen of je een essentiële of een belangrijke entiteit bent. Een essentiële entiteit zit standaard op CyFun Essential: een certificaat tegen 18 april 2027, of een Important-verificatieverklaring plus een plan om Essential te halen tegen 18 april 2028. Lager mag alleen als haar eigen risicobeoordeling dat rechtvaardigt, op eigen verantwoordelijkheid (art. 7). De zelfcheck van 2 minuten heet nu wat hij is: een ruwe inschatting van scope, entiteitsklasse en niveau. Het cijfer zonder bron is weg. Bronnen: FAQ van het CCB over NIS2 en CyberFundamentals; koninklijk besluit van 9 juni 2024. "Zorg-IT-leveranciers" is weg uit de scoperegel; die noemt nu de zorgactiviteiten uit bijlage I, zoals farmaceutische productie en O&O van geneesmiddelen. EN/NL/FR.

Lees artikel
Bijgewerkt

Compliance-roadmap: verder dan Basic, volgens NIS2-klasse en risicobeoordeling

Op verschillende plaatsen koppelde de roadmap de stap naar Important of Essential aan je sector. Ze volgen nu de regel van het CCB en het koninklijk besluit. Een essentiële entiteit zit standaard op CyFun Essential: een certificaat tegen 18 april 2027, of een Important-verificatieverklaring plus een plan om Essential te halen tegen 18 april 2028. Lager mag alleen als haar eigen risicobeoordeling dat rechtvaardigt, op eigen verantwoordelijkheid (art. 7). Een belangrijke entiteit kiest haar niveau met de Selection Tool van het CCB; een vrijwillige CyFun-beoordeling is minstens op niveau Important (art. 11). De tijdlijnscenario's hebben een titel per uitkomst, en het scenario voor essentiële entiteiten toont de wettelijke data. Het Important-scenario zegt niet meer dat je niet op Important kan starten: het koninklijk besluit laat bij de eerste stap een CAB-verificatie op Important toe (art. 22 §1). Bronnen: FAQ van het CCB over NIS2 en CyberFundamentals; koninklijk besluit van 9 juni 2024. De omvangdrempel volgt nu Aanbeveling 2003/361/EG: minstens middelgroot betekent 50+ medewerkers, of zowel omzet als balanstotaal boven €10 miljoen, niet 50+ medewerkers of €10M+ omzet. Het pad Basic-Important-Essential zet Essential niet meer in jaar 3: een Important-verificatie mag bij de eerste stap (koninklijk besluit, art. 22 §1). Essentiële entiteiten hebben Essential nodig tegen 18 april 2027, of Important plus een plan tot 18 april 2028. Certificering verloopt nu via door het CCB erkende auditors, niet zomaar "geaccrediteerde". EN/NL/FR.

Lees artikel
Bijgewerkt

AI-dreigingen: het LiteLLM-voorbeeld is nu het lek van september 2026

De paragraaf over schaduw-AI gebruikte een ouder LiteLLM-lek van mei 2026. Ze noemt nu CVE-2026-59822, een authenticatie-bypass in het MCP-endpoint van LiteLLM die CISA op 2 september 2026 in zijn catalogus van actief misbruikte lekken zette, opgelost in versie 1.84.0. Het punt blijft: een AI-gateway die een team draait, bevat API-sleutels en prompts, en moet gepatcht worden zoals elke andere server. De pagina linkt nu naar de NVD-vermelding en de CISA-catalogus voor deze CVE. EN/NL/FR.

Lees artikel
Bijgewerkt

CyberFundamentals-niveaus: de regel van het CCB voor welk niveau geldt

De pagina zei dat je NIS2-klasse je niveau nooit bepaalt, en koppelde Important aan middelgrote bedrijven en Essential aan kritieke infrastructuur. Ze geeft nu de regel. Een essentiële entiteit zit standaard op CyFun Essential: een certificaat tegen 18 april 2027, of een Important-verificatieverklaring plus een plan om Essential te halen tegen 18 april 2028. Lager mag alleen als haar eigen risicobeoordeling dat rechtvaardigt, op eigen verantwoordelijkheid (art. 7). Een belangrijke entiteit kiest haar niveau met de Selection Tool van het CCB; een vrijwillige CyFun-beoordeling is minstens op niveau Important (art. 11). Bronnen: FAQ van het CCB over NIS2 en CyberFundamentals; koninklijk besluit van 9 juni 2024. De FAQ over certificering volgt nu de CCB-lijst van 7 september 2026 en noemt certificering niet meer optioneel voor essentiële entiteiten. De regel over de identificatiedatum geldt nu alleen voor de datum van 2027, niet voor de datum van 2028 uit de CCB-brief. De samenvatting en intro koppelen het niveau niet meer aan bedrijfsgrootte; het volgt uit de NIS2-klasse en je eigen risicobeoordeling. EN/NL/FR.

Lees artikel
Bijgewerkt

NIS2-implementatiestappen: doelniveau volgens NIS2-klasse en risicobeoordeling

Stap 4 en de niveautabel lieten lezers hun niveau kiezen op basis van hun sector. Ze zeggen nu dat het niveau volgt uit de NIS2-klasse en de eigen risicobeoordeling: essentiële entiteiten zitten standaard op Essential, en belangrijke entiteiten kiezen hun niveau met de Selection Tool van het CCB. Bron: FAQ van het CCB over NIS2 en CyberFundamentals. De omvangdrempel volgt nu Aanbeveling 2003/361/EG: minstens middelgroot betekent 50+ medewerkers, of zowel omzet als balanstotaal boven €10 miljoen, niet 50+ medewerkers of €10M+ omzet. De timingnoot zegt niet meer dat een Important-audit pas in jaar 2 kan: het koninklijk besluit laat bij de eerste stap een Important-verificatie toe (art. 22 §1). Het pad Basic-Important-Essential zet Essential niet meer in jaar 3: een Important-verificatie mag bij de eerste stap (koninklijk besluit, art. 22 §1). Essentiële entiteiten hebben Essential nodig tegen 18 april 2027, of Important plus een plan tot 18 april 2028. De FAQ over timing voegt toe dat essentiële entiteiten Essential nodig hebben tegen 18 april 2027, of Important plus een plan tot 18 april 2028. EN/NL/FR.

Lees artikel
Bijgewerkt

NIS2-deadlines: de stap van april 2026 per route, en de optie van een lager niveau

Titel, samenvatting en tijdlijn zeiden dat essentiële entiteiten tegen april 2026 een zelfbeoordeling moesten indienen. Wat april 2026 vroeg, staat er nu per route. Essentiële entiteiten hadden een CyFun Basic- of Important-verificatie door een erkende CAB nodig, een zelfbeoordeling alleen als ze voor CCB-inspectie kozen, of de ISO 27001-scope en verklaring van toepasselijkheid. Een lager niveau kan als de eigen risicobeoordeling van de entiteit dat rechtvaardigt, als ze tegen 18 april 2027 aantoont dat ze aan dat niveau voldoet. Het remediatieplan staat er nu als verzoek van de Inspectiedienst van het CCB, bij voorkeur bewijs van conformiteit op Important-niveau plus de maatregelen om tegen 18 april 2028 Essential te halen. De data lopen vanaf de inwerkingtreding van de wet, of vanaf een latere identificatiedatum, en dat staat nu naast die data. De registratiecijfers verwijzen nu naar de eenjaarsupdate van het CCB van november 2025: ongeveer 1.500 essentiële en 2.500 belangrijke entiteiten. Bronnen: FAQ van het CCB over NIS2 en CyberFundamentals; brief van de Inspectiedienst van het CCB van 11 augustus 2026; koninklijk besluit van 9 juni 2024. Het punt van juli 2026 beschrijft nu de aanwijzing van kritieke entiteiten onder de CER-richtlijn en het gevolg onder NIS2. Het ongedocumenteerde cijfer van 84% is weg, en de CAB-kaart volgt de lijst van 7 september 2026. De punten over april 2027 zeggen nu wat elke route verschuldigd is: een Essential-equivalente beoordeling op de CAB- en ISO-route, een voortgangsrapport op de CCB-inspectieroute (art. 22 en 23). De intro zegt niet meer dat audits aan de gang zijn; daarvoor vonden we geen bron. EN/NL/FR.

Lees artikel
Bijgewerkt

Wat is NIS2: sectoren per bijlage, omvang volgens de kmo-definitie, april 2026 per route

De sectortitels volgen nu de richtlijn: sectoren met hoge kriticiteit (bijlage I) en andere kritieke sectoren (bijlage II), met essentieel of belangrijk afhankelijk van sector en omvang (art. 3). De omvangdrempel volgt Aanbeveling 2003/361/EG: 50+ medewerkers, of zowel omzet als balanstotaal boven €10 miljoen. Wat april 2026 vroeg, staat er nu per route. Essentiële entiteiten hadden een CyFun Basic- of Important-verificatie door een erkende CAB nodig, een zelfbeoordeling alleen als ze voor CCB-inspectie kozen, of de ISO 27001-scope en verklaring van toepasselijkheid. Belangrijke entiteiten hadden geen administratieve formaliteit. De niveautabel en de stap "bouw geleidelijk op" volgen de regel van het CCB. De data zijn gecorrigeerd: de richtlijn trad in werking op 16 januari 2023, de omzettingstermijn liep tot 17 oktober 2024, en de Belgische wet geldt sinds 18 oktober 2024. De intro noemt NIS2 niet meer de belangrijkste EU-wetgeving voor cybersecurity ooit en citeert geen ongedocumenteerde 160.000 organisaties meer. Ze zegt wat de richtlijn oplegt en geeft het Belgische registratiecijfer van het CCB. De lijsten per bijlage bevatten nu beheer van ICT-diensten (business-to-business) in bijlage I en chemische stoffen in bijlage II. Het ongedocumenteerde cijfer van "160.000+ organisaties" is weg; de pagina noemt nu de 18 sectoren. Het pad Basic-Important-Essential zet Essential niet meer in jaar 3: een Important-verificatie mag bij de eerste stap (koninklijk besluit, art. 22 §1). Essentiële entiteiten hebben Essential nodig tegen 18 april 2027, of Important plus een plan tot 18 april 2028. EN/NL/FR.

Lees artikel
Bijgewerkt

NIS2 in België: de stap van april 2026 per route, en de optie van een lager niveau

De pagina noemde april 2026 een zelfbeoordelingsdeadline voor iedereen. Wat april 2026 vroeg, staat er nu per route. Essentiële entiteiten hadden een CyFun Basic- of Important-verificatie door een erkende CAB nodig, een zelfbeoordeling alleen als ze voor CCB-inspectie kozen, of de ISO 27001-scope en verklaring van toepasselijkheid. De niveautabel zegt nu wat elk niveau dekt, en dat essentiële entiteiten standaard op Essential zitten. Een lager niveau kan als de eigen risicobeoordeling van de entiteit dat rechtvaardigt, als ze tegen 18 april 2027 aantoont dat ze aan dat niveau voldoet. Het remediatieplan staat er nu als verzoek van de Inspectiedienst van het CCB, bij voorkeur bewijs van conformiteit op Important-niveau plus de maatregelen om tegen 18 april 2028 Essential te halen. De data lopen vanaf de inwerkingtreding van de wet, of vanaf een latere identificatiedatum, en dat staat nu naast die data. De registratiecijfers verwijzen nu naar de eenjaarsupdate van het CCB van november 2025: ongeveer 1.500 essentiële en 2.500 belangrijke entiteiten. Bronnen: FAQ van het CCB over NIS2 en CyberFundamentals; brief van de Inspectiedienst van het CCB van 11 augustus 2026; koninklijk besluit van 9 juni 2024. De Nederlandse tekst schrijft nu België en essentiële correct. De kaart over CAB-accreditatie zegt nu dat nog geen CAB erkend is voor CyFun Essential (CCB-lijst van 7 september 2026). De regel over kritieke entiteiten zegt nu dat een entiteit die onder de CER-richtlijn als kritiek is aangewezen, essentieel is onder NIS2 (art. 3(1)(f)). De punten over april 2027 zeggen nu wat elke route verschuldigd is: een Essential-equivalente beoordeling op de CAB- en ISO-route, een voortgangsrapport op de CCB-inspectieroute (art. 22 en 23). De FAQ over auditklaar worden kiest het niveau niet meer alleen op basis van de entiteitsklasse. EN/NL/FR.

Lees artikel
Bijgewerkt

NIS2-audit: wie welke beoordeling nodig heeft, in 2026 en 2027

De pagina zei dat belangrijke entiteiten een Basic-zelfbeoordeling verschuldigd waren en dat zelfbeoordeling volstaat op Basic. Belangrijke entiteiten hebben geen verplichte beoordeling; een vrijwillige CyFun-beoordeling wordt door een CAB geverifieerd op Important of hoger (koninklijk besluit, art. 11). Wat april 2026 vroeg, staat er nu per route. Essentiële entiteiten hadden een CyFun Basic- of Important-verificatie door een erkende CAB nodig, een zelfbeoordeling alleen als ze voor CCB-inspectie kozen, of de ISO 27001-scope en verklaring van toepasselijkheid. Belangrijke entiteiten hadden geen administratieve formaliteit. Het kader voor 2027 noemt CyFun-certificering, ISO/IEC 27001 en CCB-inspectie. Een lager niveau kan als de eigen risicobeoordeling van de entiteit dat rechtvaardigt, als ze tegen 18 april 2027 aantoont dat ze eraan voldoet. Bronnen: FAQ van het CCB over NIS2 en CyberFundamentals; brief van de Inspectiedienst van het CCB van 11 augustus 2026; koninklijk besluit van 9 juni 2024. Het punt over 2027 zegt nu wat elke route tegen dan verschuldigd is; op de CCB-inspectieroute is dat een voortgangsrapport (art. 23 §2). De pagina vermeldt nu haar bronnen, waaronder de CCB-brief. De timingnoot zegt niet meer dat een Important-audit pas in jaar 2 kan: het koninklijk besluit laat bij de eerste stap een Important-verificatie toe (art. 22 §1). De FAQ over timing voegt toe dat essentiële entiteiten Essential nodig hebben tegen 18 april 2027, of Important plus een plan tot 18 april 2028. EN/NL/FR.

Lees artikel
Bijgewerkt

NIS2-certificering: de stap van april 2026 per route, en de optie van een lager niveau

De niveautabel en het blok over zelfbeoordeling behandelden Basic als zelfbeoordeling voor belangrijke entiteiten. Belangrijke entiteiten hebben geen verplichte beoordeling. Wat april 2026 van essentiële entiteiten vroeg, staat er nu per route. Essentiële entiteiten hadden een CyFun Basic- of Important-verificatie door een erkende CAB nodig, een zelfbeoordeling alleen als ze voor CCB-inspectie kozen, of de ISO 27001-scope en verklaring van toepasselijkheid. De niveautabel noemt per niveau de CAB-verificatie of -certificering. De kosten vermelden nu de inspectievergoeding van het CCB op de CCB-inspectieroute: €150 per uur, jaarlijks geïndexeerd (koninklijk besluit, art. 20). De FAQ over een gemiste stap van april 2026 zegt nu dat de bronnen geen laattijdige procedure, uitstel of boete beschrijven, en verwijst naar de inspectiedienst van het CCB. Een lager niveau kan als de eigen risicobeoordeling van de entiteit dat rechtvaardigt, als ze tegen 18 april 2027 aantoont dat ze aan dat niveau voldoet. Bronnen: FAQ van het CCB over NIS2 en CyberFundamentals; brief van de Inspectiedienst van het CCB van 11 augustus 2026; koninklijk besluit van 9 juni 2024. Het ongedocumenteerde "25% kiest ISO 27001" is vervangen door het CCB-cijfer: 75% had een kader gekozen, meestal CyFun (november 2025). De vrijstelling van de vergoeding volgt nu art. 20 §5, de CAB-FAQ volgt de lijst van 7 september 2026, en de pagina vermeldt haar bronnen. Het pad Basic-Important-Essential zet Essential niet meer in jaar 3: een Important-verificatie mag bij de eerste stap (koninklijk besluit, art. 22 §1). Essentiële entiteiten hebben Essential nodig tegen 18 april 2027, of Important plus een plan tot 18 april 2028. De CAB-FAQ vermeldt dat BELAC de CyFun-CABs accrediteert, terwijl de ISO 27001-CABs op de lijst door verschillende nationale instanties geaccrediteerd zijn. De Nederlandse en Franse auditsectie zegt niet meer dat de CAB-accreditatie in april 2026 afloopt; net als de Engelse zegt ze dat het CCB de actuele lijst van erkende instanties publiceert. EN/NL/FR.

Lees artikel
Bijgewerkt

Toeleveringsketen: de mijlpaal van april 2027 geldt voor essentiële entiteiten

De tijdlijn zei dat alle NIS2-entiteiten in april 2027 volledige CyFun-certificering of ISO 27001 nodig hebben. Nu staat er dat de mijlpaal voor essentiële entiteiten geldt, met de remediatieroute tot 2028 en de optie van een lager niveau. Het tijdlijnpunt en de FAQ over april 2026 zeggen nu in de verleden tijd wat die stap per route vroeg. Het registratiecijfer verwijst naar de eenjaarsupdate van het CCB: ongeveer 4.000 entiteiten in november 2025. De samenvatting eindigt niet meer met "pak het aan of riskeer contractverlies"; ze noemt de reden waarom klanten vragen stellen: artikel 21(3) verplicht hen rekening te houden met de cyberbeveiligingspraktijken van hun leveranciers. Bronnen: FAQ van het CCB over NIS2 en CyberFundamentals; CCB, One year of NIS2 in Belgium; NIS2-pagina van het CCB; NIS2-richtlijn, art. 21; koninklijk besluit van 9 juni 2024. Het CCB-advies aan leveranciers gebruikt nu de bewoording van het CCB en linkt naar zijn NIS2-pagina. Het punt van april 2027 voegt de CCB-inspectieroute toe, waar het koninklijk besluit een voortgangsrapport vraagt (art. 23 §2). EN/NL/FR.

Lees artikel
Bijgewerkt

CyberFundamentals-overzicht: de niveaukaarten beschrijven wat elk niveau dekt

De kaarten zeiden dat Basic voor kmo's is, Important vereist is voor belangrijke entiteiten en Essential voor kritieke infrastructuur. Ze zeggen nu wat elk niveau toevoegt, en noemen Essential het standaardniveau voor essentiële NIS2-entiteiten. De NIS2-koppeling zegt nu dat essentiële entiteiten standaard op Essential zitten, lager alleen als hun risicobeoordeling dat rechtvaardigt (art. 7), en dat belangrijke entiteiten die voor een beoordeling kiezen dat op Important of hoger doen (art. 11). Bronnen: FAQ van het CCB over NIS2 en CyberFundamentals; koninklijk besluit van 9 juni 2024. De FAQ over welk niveau je nodig hebt koppelt belangrijke entiteiten niet meer aan Important en essentiële aan Essential; ze geeft dezelfde regel (koninklijk besluit, art. 7 en 11). Certificering verloopt nu via door het CCB erkende auditors, niet zomaar "geaccrediteerde". De link naar de controls noemt nu 22 categorieën, en de FAQ over certificering noemt essentiële entiteiten, niet sectoren, als het geval waarin ze vereist is. EN/NL/FR.

Lees artikel
Bijgewerkt

Het CCB: niveaus beschreven via hun controls, niet via voor wie ze zijn

De pagina noemde Essential "voor kritieke infrastructuur" en Basic "ontworpen voor kmo's". Ze geeft nu het aantal controls en zegt dat elk niveau voortbouwt op het vorige. De categoriekaart noemt nu 22 controlecategorieën, en certificering verloopt via door het CCB erkende auditors. Ook de kerncijfers noemen nu 22 controlecategorieën. EN/NL/FR.

Lees artikel
Bijgewerkt

Wat is CyberFundamentals: de intro beschrijft drie niveaus, geen drie doelgroepen

De intro zei dat CyberFundamentals loopt van basismaatregelen voor kleine bedrijven tot controls voor kritieke infrastructuur. Nu staat er: drie niveaus die op elkaar voortbouwen, van 34 tot 218 controls. De NIS2-koppeling zegt nu dat essentiële entiteiten standaard op Essential zitten, lager alleen als hun risicobeoordeling dat rechtvaardigt (art. 7), en dat belangrijke entiteiten die voor een beoordeling kiezen dat op Important of hoger doen (art. 11). De zin onder de niveaulijst zegt niet meer dat het niveau afhangt van sector en bedrijfsgrootte; het volgt uit de NIS2-klasse en de risicobeoordeling. Bronnen: FAQ van het CCB over NIS2 en CyberFundamentals; koninklijk besluit van 9 juni 2024. Certificering verloopt nu via door het CCB erkende auditors, niet zomaar "geaccrediteerde". EN/NL/FR.

Lees artikel
Bijgewerkt

Kosten van een CAB-audit: waarvoor intern CyFun-werk wel en niet telt

De pagina stelde een Basic-zelfbeoordeling voor als geldige manier om april 2026 te halen voor belangrijke entiteiten. Belangrijke entiteiten hadden toen geen formaliteit; een vrijwillige CyFun-beoordeling wordt door een CAB geverifieerd op Important of hoger (koninklijk besluit, art. 11). Intern CyFun-werk telt alleen als formele stap voor essentiële entiteiten onder CCB-inspectie (art. 23). Een belangrijke entiteit die essentieel wordt, gaat standaard naar CyFun Essential, tenzij haar risicobeoordeling een lager niveau rechtvaardigt waaraan ze dan aantoonbaar voldoet. De samenvatting en de voetnoot noemen nu de vergoeding van het CCB op de CCB-inspectieroute: €150 per uur, geïndexeerd (art. 20). De FAQ vermeldt geen indiening via een Safeonweb-portaal meer, en het budgetadvies voor essentiële entiteiten zegt nu: begin nu. Bronnen: FAQ van het CCB over NIS2 en CyberFundamentals; brief van de Inspectiedienst van het CCB van 11 augustus 2026; koninklijk besluit van 9 juni 2024. De pagina geeft geen CAB-prijs meer voor ESSENTIAL: nog geen enkele CAB is erkend voor ESSENTIAL-certificering (CCB-lijst van 7 september 2026). De punten over april 2027 zeggen nu wat elke route verschuldigd is: een Essential-equivalente beoordeling op de CAB- en ISO-route, een voortgangsrapport op de CCB-inspectieroute (art. 22 en 23). De CABs staan er nu als voor CyFun geaccrediteerd door BELAC en erkend door het CCB. EN/NL/FR.

Lees artikel
Bijgewerkt

Met je IT-partner praten over een CAB-audit: de routes en de optie van een lager niveau

De gids noemde april 2026 een zelfbeoordelingsdeadline en zei dat het CCB CyFun Basic aanvaardt als minimum NIS2-zelfbeoordeling. Nu beschrijft hij de stap van april 2026 per route en noemt de e-mailtemplate de drie conformiteitsroutes. De template zegt dat de Inspectiedienst van het CCB om een remediatieplan vraagt. Hij voegt ook de optie van een lager niveau toe: een niveau dat de risicobeoordeling rechtvaardigt, als de entiteit tegen 18 april 2027 aantoont dat ze eraan voldoet. Bronnen: FAQ van het CCB over NIS2 en CyberFundamentals; brief van de Inspectiedienst van het CCB van 11 augustus 2026; koninklijk besluit van 9 juni 2024. Het ongedocumenteerde cijfer van 84% is weg. EN/NL/FR.

Lees artikel
Bijgewerkt

CyFun voor MSP's: welk niveau een klant nodig heeft

De FAQ zei dat Basic voor kmo's is ontworpen en Important geldt voor belangrijke entiteiten, doorgaans grotere organisaties in gereguleerde sectoren. Nu staat de regel er: essentiële entiteiten zitten standaard op CyFun Essential en mogen alleen lager als hun eigen risicobeoordeling dat rechtvaardigt. Belangrijke entiteiten kiezen hun niveau met de Selection Tool van het CCB, en een vrijwillige CyFun-beoordeling is minstens Important. De pagina linkt nu haar bronnen. Bronnen: FAQ van het CCB over NIS2 en CyberFundamentals; koninklijk besluit van 9 juni 2024. De alinea over CABs volgt nu de CCB-lijst van 7 september 2026: vijf instanties voor CyFun-verificatie op Basic en Important (DNV enkel voor CyFun 2023), geen enkele voor Essential, vijftien voor ISO 27001. Ze zegt niet langer dat essentiële entiteiten daarom via ISO 27001 gaan; ze noemt de drie routes, ook CCB-inspectie. Het registratiecijfer is nu ongeveer 4.000 entiteiten in november 2025 (CCB), met een link, en het aantal CABs verwijst naar de lijst van 7 september 2026. De audit wordt nu beschreven als uitgevoerd door een CAB die BELAC voor CyFun accrediteerde en het CCB erkende. EN/NL/FR.

Lees artikel
Bijgewerkt

Productie: de meeste producenten binnen scope zijn belangrijke entiteiten

De samenvatting zei dat sommige productiesectoren (chemie, voeding) als essentieel geclassificeerd zijn, en dat CyberFundamentals Important doorgaans vereist is. Productie, chemie en voeding zijn "andere kritieke sectoren" (NIS2-bijlage II), dus de meeste producenten binnen scope zijn belangrijke entiteiten. De klasse hangt af van sector en omvang, en een entiteit kan toch als essentieel worden aangewezen. Essentiële entiteiten zitten standaard op Essential; belangrijke entiteiten kiezen hun niveau met de Selection Tool van het CCB. Bronnen: NIS2-richtlijn, art. 3 en bijlage II; FAQ van het CCB. De omvangdrempel volgt nu Aanbeveling 2003/361/EG, en de FAQ noemt de productiesubsectoren uit bijlage II in plaats van "algemene productie". De lijst van subsectoren voegt optische producten toe, en de ongedocumenteerde stilstandkost van €5.000-50.000 per uur is weg. EN/NL/FR.

Lees artikel
Bijgewerkt

Eerste 30 dagen: wat het koninklijk besluit aan je risicoanalyse koppelt

Week 3 zei dat het CyFun-niveau waarop je beoordeeld wordt volgt uit je risicoanalyse, onder artikel 22 van het koninklijk besluit. Nu staat er wat dat artikel doet: voor een essentiële entiteit koppelt het het niveau van de eerste verificatie (basic of important) aan die analyse. Artikel 7 laat dezelfde analyse een niveau onder essential verantwoorden, en de regel voor 2027 noemt die uitzondering nu. Bron: koninklijk besluit van 9 juni 2024. Certificering verloopt nu via door het CCB erkende auditors, niet zomaar "geaccrediteerde". EN/NL/FR.

Lees artikel
Bijgewerkt

NIS2-deadline van april 2026 gemist: herschreven naar wat de bronnen zeggen

De pagina zei dat belangrijke entiteiten een Basic-zelfbeoordeling via het Safeonweb-portaal verschuldigd waren en dat laattijdig indienen aanvaard wordt. De stap van april 2026 gold voor essentiële entiteiten: een CAB-verificatie, een zelfbeoordeling onder CCB-inspectie, of de ISO-scope en verklaring van toepasselijkheid. Belangrijke entiteiten hadden geen formaliteit. De bronnen beschrijven voor deze stap geen laattijdige procedure, uitstel of boete; de pagina zegt dat nu en verwijst naar de inspectiedienst van het CCB. Daarna volgen de datum van april 2027, de optie van een lager niveau en het remediatieplan. De CAB-route vermeldt dat het Essential-certificaat vereist is tegen 18 april 2027 en dat de CCB-lijst van 7 september 2026 nog geen instantie noemt voor CyFun Essential. Bronnen: FAQ van het CCB; brief van de Inspectiedienst van het CCB van 11 augustus 2026; koninklijk besluit van 9 juni 2024. Het remediatieplan citeert de brief nu per route. De ISO-route vermeldt de meest recente interne audit die de FAQ van het CCB vraagt, en de FAQ over de toeleveringsketen volgt het CCB-advies aan leveranciers. EN/NL/FR.

Lees artikel
Bijgewerkt

CyFun-auditvoorbereiding: waarvoor de workbook dient, per entiteitsklasse

De pagina zei dat belangrijke entiteiten een Basic-zelfbeoordeling verschuldigd zijn en dat het portaal laattijdige indieningen aanvaardt. Belangrijke entiteiten hadden tegen april 2026 geen formaliteit; een vrijwillige CyFun-beoordeling wordt door een CAB geverifieerd op Important of hoger (koninklijk besluit, art. 11). Week 8 en de FAQ zeggen nu waarvoor de workbook dient: een CAB-overdracht, een zelfbeoordeling onder CCB-inspectie, of bewijs als het CCB erom vraagt. De ongestaafde beweringen over CCB-sancties en een route zonder CAB zijn weg. De zin over indienen via Safeonweb is weg. De paragraaf over 2027 noemt het remediatieplan nu een verzoek van de Inspectiedienst en voegt de optie van een lager niveau toe (art. 7). Bronnen: FAQ van het CCB; koninklijk besluit van 9 juni 2024. Het remediatieplan staat er nu als verzoek van de Inspectiedienst van het CCB, zoals in zijn brief. De paragraaf over 2027 zegt wat elke route tegen dan verschuldigd is, en de gerelateerde link noemt de 22 controlecategorieën. EN/NL/FR.

Lees artikel
Bijgewerkt

CyberFundamentals-certificering: de erkende instanties per niveau, zoals het CCB ze vermeldt

De pagina zei dat geen enkele instantie voor Essential geaccrediteerd was en dat essentiële entiteiten daarom via ISO 27001 conformiteit bereiken. Ze volgt nu de CCB-lijst van 7 september 2026: vijf instanties voor CyFun-verificatie op Basic en Important (DNV enkel voor CyFun 2023), geen enkele voor Essential, vijftien voor ISO 27001. Ze noemt de drie routes voor essentiële entiteiten, ook toezicht door de inspectiedienst van het CCB (koninklijk besluit, art. 23). De FAQ noemt certificering niet meer vrijwillig voor iedereen: een essentiële entiteit heeft tegen 18 april 2027 een conformiteitsbeoordeling op Essential-niveau nodig, of een lager niveau dat haar risicobeoordeling rechtvaardigt. De CCB-cijfers dateren van november 2025, en de pagina vermeldt nu haar bronnen. De samenvatting geeft nu dezelfde regel en noemt een door het CCB erkende CAB. De kostentabel toont geen Essential-prijs, want daarvoor is nog geen CAB erkend (CCB-lijst, 7 september 2026), en de Important-range volgt de gids over CAB-auditkosten, als schatting. Ook de Basic-prijs staat er nu als schatting. EN/NL/FR.

Lees artikel
Bijgewerkt

NIS2-overzicht: de juiste data voor de richtlijn en de Belgische wet

De intro zei dat NIS2 in 2024 van kracht werd. De richtlijn trad in werking op 16 januari 2023; de Belgische wet die haar omzet, geldt sinds 18 oktober 2024 (EUR-Lex; CCB). De kaart voor de pagina over de gemiste deadline beschrijft nu wat de stap van april 2026 van essentiële entiteiten vroeg, hun drie routes en het remediatieplan voor 2027. De omvangdrempel volgt nu Aanbeveling 2003/361/EG: minstens middelgroot betekent 50+ medewerkers, of zowel omzet als balanstotaal boven €10 miljoen, niet 50+ medewerkers of €10M+ omzet. Het ongedocumenteerde cijfer van "160.000+ organisaties" is weg; de pagina noemt nu de 18 sectoren. EN/NL/FR.

Lees artikel
Bijgewerkt

NIS2-vereisten: het kader over april 2026 per route

Het kader zei dat essentiële entiteiten tegen 18 april 2026 een CyFun Basic- of Important-zelfbeoordeling bij het CCB moesten indienen, en de Franse tekst gaf een ander registratiecijfer. Nu staat er wat die stap per route vroeg, met een verwijzing naar 18 april 2027. Alle drie de talen citeren de cijfers van het CCB van november 2025. Bronnen: FAQ van het CCB over NIS2 en CyberFundamentals; CCB, One year of NIS2 in Belgium; koninklijk besluit van 9 juni 2024. De bronnenlijst linkt nu naar de FAQ van het CCB, de eenjaarsupdate van het CCB en het koninklijk besluit. EN/NL/FR.

Lees artikel
Bijgewerkt

NIS2-sancties: een ongedocumenteerd cijfer verwijderd

De paragraaf over handhaving in België noemde april 2026 een zelfbeoordelingsdeadline en zei dat 84% van de Belgische organisaties binnen scope niet klaar was, met een D3 Security-onderzoek als bron. We vonden voor dat cijfer geen Belgische bron, dus de zin is weg. Het incidentcijfer verwijst nu naar het CCB-nieuwsbericht van 26 maart 2026 (635 meldingen, bijna 70% meer dan in 2024) zonder ze allemaal verplicht te noemen, en de ongedocumenteerde bewering over een remediatie-eerst aanpak is weg. EN/NL/FR.

Lees artikel
Bijgewerkt

NIS2-richtlijn: scopecijfer en data gecorrigeerd

De intro en kerncijfers zeiden dat NIS2 160.000+ organisaties dekt, een cijfer waarvoor we geen primaire bron vonden. De kerncijfers geven nu het Belgische cijfer van het CCB: zo'n 4.000 geregistreerde entiteiten (november 2025). De intro zegt nu dat de richtlijn in januari 2023 in werking trad en de eerste NIS-richtlijn verving vanaf 18 oktober 2024 (art. 44). Bronnen: NIS2-richtlijn; CCB, One year of NIS2 in Belgium. EN/NL/FR.

Lees artikel
Bijgewerkt

Wie moet voldoen: data, de stap van april 2026 en registratiecijfers gecorrigeerd

De FAQ zei dat NIS2 op 17 oktober 2024 in werking trad, dat essentiële entiteiten een zelfbeoordeling moesten indienen, en dat ongeveer 2.000 entiteiten geregistreerd waren. De richtlijn trad in werking op 16 januari 2023 en de Belgische wet geldt sinds 18 oktober 2024. De stap van april 2026 staat er nu per route. Een jaar nadat de wet in werking trad, waren zo'n 1.500 essentiële en 2.500 belangrijke entiteiten geregistreerd (CCB, november 2025). De omvangdrempel volgt nu Aanbeveling 2003/361/EG: minstens middelgroot betekent 50+ medewerkers, of zowel omzet als balanstotaal boven €10 miljoen, niet 50+ medewerkers of €10M+ omzet. De vraag in de zelfcheck vraagt nu of zowel omzet als balanstotaal boven €10 miljoen liggen. De kerncijfers tonen nu zo'n 1.500 essentiële en zo'n 4.000 geregistreerde entiteiten (CCB, november 2025); het ongedocumenteerde EU-cijfer van 160.000 en de datum januari 2026 zijn weg. EN/NL/FR.

Lees artikel

22 september 2026

Nieuw

ECP vs AGID Misure Minime: CyFun naast de Italiaanse overheidsbasislijn

Nieuwe vergelijkingspagina. AGID Misure Minime (Circulaire 2/2017, 20 ABSC-maatregelen in drie niveaus) geldt voor Italiaanse overheidsdiensten en wordt gratis zelf beoordeeld, dus het concurreert niet met ECP, dat via MSP's aan private kmo's levert. De pagina zegt dat ook zo, en benoemt het onderscheid dat er voor een grensoverschrijdende MSP wel toe doet: AGID volstaat niet voor de Italiaanse NIS2, die onder D.Lgs. 138/2024 en de ACN valt en sinds 16 oktober 2024 van kracht is.

Lees artikel

18 september 2026

Bijgewerkt

Toeleveringsketen: adviseurs staan op hoog risico, want zij houden originelen bij

De rij voor professionele diensten stond op gemiddeld risico en omschreef de blootstelling als contractpapierwerk. Dat leest het risico omgekeerd voor de kantoren die er genoemd worden. Een notaris, een boekhouder of een sociaal secretariaat bewaart akten, contracten en aangiftes die nergens anders bestaan, dus die kwijtraken is geen datalek dat u meldt en achter u laat. De rij staat nu op hoog en de lijst voegt notaris en sociaal secretariaat toe. EN/NL/FR.

Lees artikel
Bijgewerkt

Kosten van een datalek: het antwoord op "wij zijn te klein" staat nu op gemeten Belgische gevallen

De FAQ onderbouwde haar antwoord met een wereldwijd leverancierscijfer en daarna een abstractie over geautomatiseerde aanvallen die niet op grootte selecteren. Die abstractie klopte en bood de lezer niets om na te rekenen. Ze is vervangen door wat echt geteld is: tussen 1 en 16 augustus 2026 kwamen zes Belgische organisaties op ransomware-leksites terecht, en vijf van die zes zitten in geen enkele NIS2-gereguleerde sector. Het BlackFog-cijfer en de bronvermelding blijven staan. De bedrijven worden niet genoemd. EN/NL/FR.

Lees artikel

17 september 2026

Bijgewerkt

Zorg: de stelling dat de sector doelwit is, staat nu naast een gedateerde casus

De pagina stelde dat de zorg zwaar wordt aangevallen en gaf zes redenen, maar geen enkel voorbeeld dat een lezer kon narekenen, en niets op de pagina was recenter dan de lancering in januari 2026. Er staat nu één gedateerde casus met bron, meteen onder die redenen. Bij huisartsenpraktijk Huisartsencentrum Klein Iterson in Gouda zijn patiëntgegevens gestolen: namen, geboortedata, adressen, telefoonnummers en delen van medische dossiers, en bij sommige patiënten het burgerservicenummer, hetzelfde soort nummer als het Belgische rijksregisternummer en jarenlang bruikbaar voor identiteitsfraude. LockBit 5.0 eiste de aanval op en had al gestolen documenten gepubliceerd. De casus is bewust een kleine praktijk en geen ziekenhuis, want het advies op deze pagina wordt gelezen door praktijken met een handvol medewerkers en één gedeeld systeem, terwijl de meeste verhalen over datalekken over organisaties gaan die tien keer zo groot zijn. De praktijk maakte niet bekend hoe de aanvallers binnenkwamen en zei dat de omvang nog onbekend was, dus wordt geen van beide hier beweerd, en er wordt geen aantal patiënten genoemd omdat dat niet is gepubliceerd. Gelezen op security.nl op 17 september 2026, bericht van 11 september 2026. EN/NL/FR.

Lees artikel

10 september 2026

Nieuw

Geldt de Cyber Resilience Act voor wat ik verkoop?

Nieuwe gids in klare taal, want de werking van de Cyber Resilience Act stond alleen op de productiepagina en een softwareleverancier, een webshop die eigen merk voert of een MSP die gebrande hardware levert opent die pagina nooit. Twee vragen bepalen het: zit er software in wat u verkoopt of verbindt het met een toestel of een netwerk (artikel 2(1)), en verkoopt u het onder uw eigen naam of logo (artikel 3(13)). Het eigenmerkgeval is wat mensen missen, en het is artikel 3(13) als u het product liet maken of artikel 21 als u het doorverkoopt als invoerder of distributeur, nooit artikel 22, dat over substantiële wijziging gaat en de verwarring is die rondgaat. De gids bevat de klokken vanaf 11 september 2026 (24 uur vroege waarschuwing, 72 uur melding, 14 dagen eindrapport, een maand bij een ernstig incident), wijst erop dat artikel 69(3) de meldplicht ook op reeds geleverde producten legt, en zegt de boete-uitzondering precies, rectificatie inbegrepen: artikel 64(10)(a) haalt de boete weg voor een micro- of kleine onderneming die de deadline van 24 uur mist maar niet de meldplicht, en het raakt de boete van artikel 64(2) alleen doordat een rectificatie van 2 juli 2025 "paragraphs 3 to 9" in "paragraphs 2 to 9" veranderde. Verschillende gratis kopieën van de verordening tonen nog de niet-gecorrigeerde tekst. De vier Cyber Resilience Act-bullets zijn van de productiepagina gehaald, die één lijn en een link overhoudt. Elk artikel gelezen in Verordening (EU) 2024/2847 op 10 september 2026. EN/NL/FR.

Lees artikel
Bijgewerkt

Productie: de omvangdrempel bepaalt alleen NIS2, en de CRA-meldplicht start op 11 september 2026

De pagina beantwoordde "geldt dit voor mij?" met alleen de NIS2-omvangtest, waardoor een fabrikant onder de drempel kon lezen dat hij buiten scope viel en daar kon stoppen. Er staat nu dat de drempel alleen NIS2 bepaalt. Verkoopt u een product met digitale elementen onder uw eigen naam, dan bereikt de Cyber Resilience Act u door wat u verkoopt en niet door een drempel voor personeel of omzet, en start de meldplicht op 11 september 2026. De mechaniek die eerst in de sectie "NIS2-Classificatie voor Productie" belandde, de meldtermijnen, waar u indient, de producten die al bij klanten staan en de boete-uitzondering voor de kleinste bedrijven, staat nu in een eigen gids, "Geldt de Cyber Resilience Act voor wat ik verkoop?", want een softwareleverancier of een webshop met eigen merk opende nooit een pagina onder productie. Deze pagina houdt één lijn en een link over. Artikelnummers gelezen in Verordening (EU) 2024/2847 op 10 september 2026. EN/NL/FR.

Lees artikel
Bijgewerkt

België: wat u doet nu de deadline van 18 april 2026 voorbij is

De pagina opent nu met wat u doet als u de zelfbeoordelingsdeadline van 18 april 2026 gemist hebt. De volgende datum blijft ongewijzigd: 18 april 2027, voor een Essential-equivalente conformiteitsbeoordeling. Voor CyFun Essential is nog geen enkele CAB erkend, dus vraagt de CCB Inspectiedienst aan essentiële entiteiten die dat niveau niet tijdig halen om een remediatieplan in te dienen: bewijs van conformiteit op CyFun Important-niveau plus de maatregelen die gepland zijn om tegen 18 april 2028 Essential-equivalent te worden (brief CCB Inspectiedienst ref. NCCA/JK/INS/2026-002, 11 augustus 2026). De pagina linkt meteen door naar de vier remediatiepaden. EN/NL/FR.

Lees artikel
Bijgewerkt

IT-partners: uw RMM is Tier-0, en de leverancierspagina is niet de hele bekendmaking

Het RMM-antwoord werkt nu een actuele zaak uit. CISA voegde N-able N-central CVE-2026-86218 op 8 september 2026 toe aan zijn Known Exploited Vulnerabilities-catalogus. De score is 10 op 10 volgens CVSS 4.0 en er is geen login nodig, en N-able loste het op 5 september 2026 op in Hotfix 4, build 2026.3.1.14. De les zit in waar de leverancier wat zei: het publieke advies meldde geen bevestigd misbruik, terwijl de dringende mail aan klanten dezelfde fout een zero-day noemde die in het wild misbruikt werd. Lees dus ook de mail, niet alleen de statuspagina, en jaag op onbekende sessies van vóór de fix. EN/NL/FR.

Lees artikel
Bijgewerkt

Patchbeheer: staat het getroffen onderdeel eigenlijk wel aan?

Twee stappen van de responsroutine krijgen nieuwe richtlijnen. Blootstelling beoordelen betekent nu ook vragen of het getroffen onderdeel wel aanstaat: Zimbra CVE-2026-73570 laat alleen remote code execution toe als het optionele SNMP-pakket geïnstalleerd is en SNMP-notificaties aan staan, en het Citrix NetScaler-lek bijt alleen als het toestel als SAML identity provider is ingesteld. Dat antwoord kan een zaak van noodgeval naar routine brengen, of net omgekeerd. Monitoren betekent nu zoeken in de logs tot vóór de patchdatum in plaats van vanaf die datum, want N-able N-central CVE-2026-86218 werd als zero-day misbruikt voordat Hotfix 4 op 5 september 2026 uitkwam. EN/NL/FR.

Lees artikel
Bijgewerkt

Retail: uw webshopplatform is ook software die patches nodig heeft

De regel over software up-to-date houden noemt nu een actuele zaak: CVE-2026-75650 in Adobe Commerce en Magento liet aanvallers code uitvoeren via de template-engine, en het werd al misbruikt toen CISA het op 8 september 2026 aan zijn Known Exploited Vulnerabilities-catalogus toevoegde. Draait uw winkel op Adobe Commerce of Magento, dan is de versie van uw shopplatform wat u nu controleert. EN/NL/FR.

Lees artikel
Bijgewerkt

CyFun-auditvoorbereiding: bewijs heeft een datum, en een stille koppeling is een gat

De week van de bewijsverzameling waarschuwt nu voor bewijs dat verouderd is. Een screenshot van vier maanden geleden is zichtbaar oud. Een koppeling die vier maanden geleden stilletjes gestopt is met doorgeven, ziet er nog actueel uit en is dat niet. Geen van beide vertelt u hoe de control er vandaag voor staat. Controleer de datum op elk stuk voordat u het indient, en behandel een koppeling die stilgevallen is als een gat, niet als een pass. EN/NL/FR.

Lees artikel

9 september 2026

Bijgewerkt

De MSP-gids leest nu in het Nederlands en het Frans

De gratis praktijkgids voor MSP-zaakvoerders, over NIS2- en CyFun-compliance aanbieden als terugkerende dienst, leest nu in het Belgisch Nederlands en in het Frans. De paginatekst, de covertekst en de sectie "Neem een kijkje in de gids" zijn allemaal vertaald. De gids zelf is nog altijd een Engelse PDF, dus de Nederlandse en de Franse pagina zeggen dat voor je een e-mailadres achterlaat. Op de Engelse pagina staat die regel niet, en hij verdwijnt vanzelf zodra er een vertaalde PDF is. EN/NL/FR.

Lees artikel

3 september 2026

Bijgewerkt

CyFun-auditors: een vijfde verificatie-instantie, en nog steeds geen voor Essential

Het CCB vernieuwde zijn lijst van erkende CABs op 25 augustus 2026. Er zijn nu vijf instanties erkend voor CyFun-verificatie op niveau Basic en Important, waar dat er vier waren: Brand Compliance Belgie, CertUp, DNV Business Assurance, Vinçotte en What a Work SRL (Trust CHECK). Eén voorbehoud bij de nieuwkomer: DNV is enkel erkend voor CyFun 2023, niet voor CyFun 2025, dus voor een beoordeling tegen de huidige versie van het framework kiest u nog altijd tussen dezelfde vier namen als vorige maand. Het cijfer dat het meest telt is niet bewogen: voor certificering op niveau Essential is nog geen enkele instantie erkend, en alle vijf CyFun-rijen zijn afgebakend tot Basic en Important. Rechtzetting: een eerdere versie van deze notitie meldde dat de CyFun-erkenning van Brand Compliance Belgie afloopt op 8 november 2026. Dat klopte niet. Ze loopt tot 3 september 2028; de novemberdatum hoort bij de ISO 27001-rij van een andere instantie op dezelfde lijst. Elke pagina met het oude cijfer is bijgewerkt en de stempel 22 juli is weg. EN/NL/FR.

Lees artikel

24 augustus 2026

Nieuw

ECP vs BIO2, en wat de Cyberbeveiligingswet echt zegt

Nieuwe vergelijkingspagina voor BIO2 (Baseline Informatiebeveiliging Overheid), de informatiebeveiligingsbaseline van de Nederlandse overheid, nu verankerd in de Cyberbeveiligingswet. De pagina is er eerlijk over dat het geen head-to-head producten zijn: BIO2 is alleen publieke sector, ECP is private MSP-levering, en de overlap zit bij grensoverschrijdende MSP's en leveranciers aan de Nederlandse overheid. De pagina zegt ook precies wat de Cbw inhoudt, want de meeste berichtgeving doet dat niet. Die perste het samen tot "bestuurders zijn nu persoonlijk aansprakelijk", maar het woord aansprakelijk komt in de wet nergens voor. Artikel 80 beboet de entiteit tot EUR 10.000.000 of 2% van de wereldwijde jaaromzet en artikel 87 tot EUR 7.000.000 of 1,4%, terwijl een bestuurslid persoonlijk hoogstens EUR 25.000 riskeert op grond van artikel 93 wegens de kennisplicht van artikel 24. De verplichting met een datum is artikel 24 lid 5: ieder bestuurslid bezit een trainingscertificaat, aantoonbaar actueel, tegen 15 augustus 2028. Elk artikelnummer gelezen in de geconsolideerde tekst per 15 augustus 2026. EN/NL/FR.

Lees artikel

20 augustus 2026

Nieuw

Een vierde route als je CyFun Essential niet haalt tegen april 2027

De Inspectiedienst van het CCB heeft benoemd wat een essentiele entiteit doet die tegen 18 april 2027 geen Essential-equivalente conformiteitsbeoordeling kan voorleggen: een remediatieplan indienen, met bewijs van conformiteit op CyFun Important-equivalent niveau plus de maatregelen om tegen 18 april 2028 Essential-equivalent te halen. De wettelijke deadline van 18 april 2027 verandert niet, en je hebt geen plan nodig als je tegen dan al Essential-equivalent bent, of als je eigen risicoanalyse onder art. 7 van het NIS2-KB een lager niveau verantwoordt en je tegen die datum aantoont dat je eraan voldoet. Bron: mededeling van de Inspectiedienst van het CCB, ref. NCCA/JK/INS/2026-002 van 11 augustus 2026, gepubliceerd op 18 augustus 2026. Verwerkt als vierde remediatiepad op de missed-deadline pagina en doorgetrokken naar de deadline-, audit-, certificerings- en CAB-kostenpagina's. De reden erachter is het vermelden waard: voor CyFun Essential is vandaag geen enkele instantie erkend, dus dat niveau loopt via ISO/IEC 27001 of een CCB-inspectie. EN/NL/FR.

Lees artikel

17 augustus 2026

Nieuw

ECP vs BSI IT-Grundschutz: CyFun naast de Duitse standaard

Nieuwe vergelijkingspagina voor het Duitse BSI IT-Grundschutz. IT-Grundschutz is de standaard als je klanten Duitse entiteiten zijn die onder NIS2 vallen: het BSI verwijst ernaar in paragraaf 44 BSIG, ISO 27001-certificering op die basis is goed ingeburgerd, en de Grundschutz++-hervorming die vanaf 2026 uitrolt brengt de eisen terug van ongeveer 6.567 naar ongeveer 985, in een machineleesbaar OSCAL-formaat. CyFun en ECP zijn het juiste pad voor Belgische klanten, want CyFun is de officiële NIS2-route van het CCB. De twee delen het DNA van NIS2 artikel 21 maar zijn over de grens niet uitwisselbaar. EN/NL/FR.

Lees artikel

13 augustus 2026

Bijgewerkt

Thuiswerken: ook de bedrijfsgateway waarop je inlogt is een toestel

De pagina zei dat je de bedrijfs-VPN moet gebruiken, maar niets over het toestel bij het bedrijf dat die login binnenlaat. Tiende tip toegevoegd over de gateway voor toegang op afstand: het is een van de weinige toestellen die bewust bereikbaar zijn vanaf het internet, niemand die thuiswerkt kan het patchen, en iemand moet vragen wie dat wel doet. Verankerd op SonicWall SMA1000 (fouten CVE-2026-15409 en CVE-2026-15410, misbruikt vanaf 22 juni 2026, midden juli 2026 hersteld, beide fouten door CISA aangemerkt als gebruikt bij ransomware-aanvallen, en meer dan 380 van deze toestellen die vanaf het internet bereikbaar zijn, al kunnen sommige intussen beveiligd zijn, volgens BleepingComputer, 10 augustus 2026). Met de drie vragen voor je IT-partner en een extra checklistregel. EN/NL/FR.

Lees artikel
Bijgewerkt

Wachtwoorden: gehasht is niet hetzelfde als veilig

Nieuwe sectie die zonder jargon uitlegt waarom een lekmelding met het woord "gehasht" nog geen nog niet betekent dat je veilig zit. Hashen werkt maar in één richting en beschermt alleeneen wachtwoord dat al moeilijk te raden was; hackers nemen de lijst mee en gaan er offline mee aan de slag met veelgebruikte en eerder gelekte wachtwoorden, zonder toezicht en zonder blokkering. Verankerd op de Drukland-melding van 10 augustus 2026, over e-mailadressen en gehashte wachtwoorden (ITdaily, 10 augustus 2026) plus kaartgegevens voor een kleine groep (Security.NL, 11 augustus 2026). Eindigt waar het hoort: wijzig het, wijzig het overal waar je het hergebruikte, zet tweefactorauthenticatie aan. EN/NL/FR.

Lees artikel
Bijgewerkt

CyFun Basic-effortstudie: noot van augustus 2026 toegevoegd, gemeten cijfers ongewijzigd

De studie meet een implementatie die liep van 30 maart tot 17 juni 2026, en twee dingen erin onderschatten nu het product: de rij "beleid en procedures schrijven" van 64 handmatige acties, en de conclusie dat het grootste deel van de echte inspanning buiten het platform gebeurt. Sinds augustus 2026 levert het platform de CyFun Basic-procedures en -beleidsdocumenten kant-en-klaar aan, in het Engels, Nederlands en Frans. Op beide plekken staat nu een noot van augustus 2026 dat de meting van voor die wijziging dateert. De gemeten cijfers zijn bewust niet aangepast: het is een gedateerd verslag van wat er gebeurd is. EN/NL/FR.

Lees artikel

11 augustus 2026

Bijgewerkt

CyFun-auditors: gecorrigeerd naar vier verificatie-instanties, nog geen voor Essential

Onze pagina's zeiden dat er slechts twee BELAC-erkende CyFun-auditinstanties waren. Op de CCB-lijst van 22 juli 2026 staan er vier die erkend zijn voor verificatie op niveau Basic en Important: Brand Compliance Belgie, CertUp, Vinçotte en What a Work SRL (Trust CHECK). Twee dingen die de oude tekst miste: die vier doen verificatie, en voor certificering op niveau Essential is nog geen enkele instantie geaccrediteerd. Essential-entiteiten bereiken het vermoeden van conformiteit voorlopig via ISO 27001, waarvoor 15 erkende certificatie-instellingen beschikbaar zijn. We lieten ook de "begin nu en je wordt als eerste geaudit"-framing vallen, die op het cijfer twee steunde. EN/NL/FR.

Lees artikel
Bijgewerkt

Bredere scope: CyFun is nu het nationale schema in vijf landen

CyberFundamentals is niet langer alleen Belgisch. België, Ierland, Roemenië, Malta en Cyprus zijn lid van de CyFun Scheme Owner Group. Het Ierse NCSC stelt dat het "CyFun zal overnemen als nationaal beoordelings- en certificeringsschema", met certificering verwacht in 2027 en CyFun als voorkeursmethode voor de publieke sector. Frankrijk erkent CyFun en onderzoekt overname, maar gebruikt zijn eigen ReCyF-kader. Onze vergelijkings- en NIS2-gidsen richten zich nu op KMO's en MSP's in de CyFun-landen in plaats van enkel op België, terwijl de CyberFundamentals-sectie Belgisch blijft waar het onderwerp het CCB en zijn framework is. EN/NL/FR.

Lees artikel

23 juli 2026

Bijgewerkt

2FA instellen: sectie over passkeys en phishing-bestendige MFA

Sectie toegevoegd over verder gaan dan app-codes. App-codes kunnen nog altijd gephisht of in real time uit iemand gepraat worden; passkeys, FIDO2-hardwaresleutels en aanmelden via het toestel (Windows Hello) zijn gebonden aan de echte site en werken niet op een nepsite. Behandelt wanneer je wat prioriteert en de NIS2/CyberFundamentals-invalshoek: phishing-bestendige MFA op accounts met verhoogde rechten zet een gestolen wachtwoord op een doodlopend spoor. EN/NL/FR.

Lees artikel

16 juli 2026

Nieuw

Schaduw-AI-governance voor KMO's, met gratis beleidssjabloon

Nieuwe gids over het besturen van de AI-tools die je medewerkers al gebruiken: schaduw-AI opsporen (bevraging plus netwerksignalen), per tool beslissen (goedkeuren, vervangen of blokkeren), en de lijst levend houden met een kwartaalreview en één verantwoordelijke. Inclusief een gratis, bewerkbaar sjabloon voor een AI-gebruiksbeleid, te downloaden in het Engels, Nederlands of Frans en op een namiddag aan te passen. EN/NL/FR.

Lees artikel
Bijgewerkt

Patchbeheer: recordeditie Patch Tuesday van juli 2026 toegevoegd aan de tijdlijn

De tijdlijn met advisory-volumes bevat nu 14 juli 2026, de grootste Microsoft Patch Tuesday ooit: 570 fixes (569 volgens de CVE-telling), 56 kritiek, twee actief misbruikte zero-days (ADFS CVE-2026-56155, KEV-deadline 28 juli; SharePoint CVE-2026-56164, KEV-deadline 17 juli) en de publiek bekendgemaakte BitLocker-bypass CVE-2026-50661. Dit vervangt juni's 206 als het referentiecijfer. EN/NL/FR.

Lees artikel
Bijgewerkt

Social engineering: de Belgische vishing-golf via financiële software

De vishing-variant van juli 2026 toegevoegd waarvoor het Limburgse parket waarschuwde: bellers doen zich voor als support van het financiële-softwareplatform van het bedrijf zelf en zetten financiële medewerkers onder druk om over te schrijven of software voor toegang op afstand te installeren. Nieuw praktijkvoorbeeld plus de regel die telt: echte support belt je nooit, installeer nooit remote tools voor een beller, verifieer via een ander kanaal op een nummer dat je al had. EN/NL/FR.

Lees artikel

12 juli 2026

Nieuw

CyFun Basic in cijfers: hoeveel documentatie en bewijs het echt vraagt

Nieuw data-artikel dat één echte, geanonimiseerde CyFun Basic-implementatie meet: ongeveer 38 documenten (~7.000 woorden, bijna 950 keer herzien) en 123 bewijsstukken over 11 types, met 294 koppelingen aan de 34 controls, en ongeveer de helft van het bewijs automatisch verzameld. De kern: het maken is maar de helft van het werk; weten wat af is, wat ontbreekt en wat verouderd is, is de andere helft, en dat is wat het platform bijhoudt. EN/NL/FR.

Lees artikel

9 juli 2026

Bijgewerkt

Incidentrespons: Fraudstop 078 170 170 toegevoegd aan wie-te-contacteren

Het centrale Belgische noodnummer voor onlinefraude toegevoegd, op 23 juni 2026 aangekondigd door het CCB en ondergebracht bij Card Stop: 078 170 170, 24/7 bereikbaar. Bel bij een niet-toegestane transactie, een gelekte kaart- of beveiligingscode, of een itsme-goedkeuring waartoe je werd overgehaald; de eerste minuten bepalen of de bank het geld nog kan blokkeren of terughalen. Toegevoegd als contactitem plus callout, EN/NL/FR.

Lees artikel
Bijgewerkt

Phishing: fraude aan de gang gaat naar Fraudstop 078 170 170

Verwijzing toegevoegd naast de Safeonweb-meldsectie: verdachte berichten gaan naar verdacht@safeonweb.be, maar fraude die aan de gang is, is een telefoontje naar Fraudstop op 078 170 170 (24/7, ondergebracht bij Card Stop), omdat de eerste minuten bepalen of de bank het geld kan blokkeren of terughalen. EN/NL/FR.

Lees artikel
Bijgewerkt

Patchbeheer: CVE-opfrissing juli 2026 (ColdFusion, SharePoint, LiteLLM)

Zero-day-voorbeelden opgefrist: Adobe patchte op 30 juni 2026 11 ColdFusion-fouten, zes met CVSS 10.0, aangevoerd door niet-geauthenticeerde file-upload-RCE CVE-2026-48276; zusterfout CVE-2026-48282 werd binnen 2 uur misbruikt en kwam op 7 juli 2026 op de CISA KEV met een deadline van 3 dagen. Ook toegevoegd: actief misbruikte SharePoint CVE-2026-45659 (CISA KEV 1 juli 2026) en LiteLLM CVE-2026-42208, een pre-auth SQL-injectie (CVSS 9.3) in een populaire AI-proxy, binnen 36 uur misbruikt met een onmiddellijk-patchen-advisory van het CCB. De items over Oracle WebLogic (2025) en SQL Server (maart 2026) zijn verwijderd. EN/NL/FR.

Lees artikel
Bijgewerkt

Aanvaardbaar AI-gebruik: KnowBe4-cijfers over hoe wijdverbreid schaduw-AI is

De KnowBe4-bevraging van Nederlandse organisaties toegevoegd (rapport "From Agentic Risk to Human Wins", juni 2026): 50% heeft geen duidelijke regels voor AI-gebruik, 58% draait al autonome AI-agents, 27% van de medewerkers gebruikt niet-goedgekeurde AI-tools als officiële ontbreken, en 81% weet dat geplakte data opgeslagen of misbruikt kan worden. Belgische cijfers werden niet gepubliceerd. EN/NL/FR.

Lees artikel
Bijgewerkt

AI-dreigingen: schaduw-AI-infrastructuur als aanvalsoppervlak (LiteLLM)

Callout toegevoegd over AI-tooling zelf als doelwit: LiteLLM CVE-2026-42208, een pre-authenticatie SQL-injectie (CVSS 9.3) in een populaire proxy die bedrijfsverkeer naar AI-modellen routeert, binnen 36 uur misbruikt en onderwerp van een onmiddellijk-patchen-advisory van het CCB. Conclusie: elke AI-tool hoort in de software-inventaris en het patchschema. EN/NL/FR.

Lees artikel

2 juli 2026

Bijgewerkt

Thuiswerken: openbare-WiFi-hygiëne toegevoegd als tip 9

Nieuwe sectie op basis van de CCB-webinar "Is jouw wifi een open deur?" (juni 2026): vermijd open hotspots, controleer de exacte netwerknaam bij het personeel, let op "evil twin"-hotspots (de valse luchthavennetwerken in Australië, april 2024, leidden in november 2025 tot meer dan 7 jaar cel), verwijder het netwerk na gebruik, en gebruik liever de 4G/5G-hotspot van je telefoon. De hook: onderzoekers in de buurt van 400 werknemers onderschepten 166 wachtwoorden in 40 minuten, zonder op te vallen. Toegevoegd in EN/NL/FR.

Lees artikel

20 juni 2026

Bijgewerkt

CyFun nu vermeld in de EU-mapping van NIS2 over frameworks

Vier artikelen verwijzen nu naar het referentiedocument dat de EU NIS-samenwerkingsgroep op 17 juni 2026 publiceerde, gekoppeld aan Uitvoeringsverordening 2024/2690, dat NIS2-beveiligingsmaatregelen over frameworks heen in kaart brengt en het Belgische CyberFundamentals naast ISO/IEC 27001, IEC 62443 en NIST CSF 2.0 plaatst. Toegevoegd aan Wat is CyberFundamentals, CyberFundamentals vs ISO 27001, Wat is NIS2, en de uitleg van de NIS2-richtlijn, EN/NL/FR.

Lees artikel

12 juni 2026

Nieuw

Aanvaardbaar AI-gebruik op het werk: een praktisch beleid voor KMO's

Nieuwe gids over schaduw-AI: wat er gebeurt wanneer medewerkers niet-goedgekeurde AI-chatbots gebruiken met bedrijfs- of klantendata, en hoe je dat in vijf stappen voor bent, eindigend in een beleid van één pagina. Behandelt dataclassificatie, een lijst van goedgekeurde tools, de Europese labelverplichtingen die gelden vanaf 2 augustus 2026, en de MSP-invalshoek: bied het beleid aan als deliverable dat aansluit op classificatie- en beleidscontroles die je al beheert.

Lees artikel
Nieuw

AI-gegenereerde content: de Europese labelregels uitgelegd

Nieuwe gids in klare taal over artikel 50 van de Europese AI-verordening: wie geldt als aanbieder versus gebruiksverantwoordelijke, wat gelabeld moet worden vanaf 2 augustus 2026, en wat de gedragscode van de Europese Commissie van 10 juni 2026 toevoegt als vrijwillige weg met laag risico. Het vonnis van de rechtbank van München van 28 mei 2026 (AI Overviews zijn Googles eigen content) schetst de aansprakelijkheidscontext: de woorden van AI zijn jouw woorden.

Lees artikel
Bijgewerkt

Phishing: ClickFix, de aanval die je vraagt een commando te plakken

Sectie toegevoegd over ClickFix-lokmiddelen: valse mens-verificatie- en update-pagina's die je overhalen om een kwaadaardig commando in je eigen machine te plakken, met de inbraak van maart 2026 bij de Nederlandse gemeente Epe (871 GB buitgemaakt, onderzoek gepubliceerd op 5 juni 2026) als casestudy. De regel: geen enkele legitieme controle vraagt je ooit een commando te plakken.

Lees artikel
Bijgewerkt

Tweefactorauthenticatie: wanneer MFA zelf wordt aangevallen

Sectie toegevoegd over aanvallen op multi-factor authenticatie: Tycoon 2FA proxy-phishing (in maart 2026 ontmanteld door Europol en Microsoft), social engineering via helpdesk-resets (Britse retailaanvallen van april 2026), en de les van Epe dat ook noodaccounts MFA nodig hebben. Verdediging: phishing-bestendige MFA, strikte terugbelverificatie, geen accounts vrijgesteld van MFA.

Lees artikel
Bijgewerkt

Patchbeheer: hoe een echte maand eruitziet

Concreet voorbeeldblok toegevoegd: het Centrum voor Cybersecurity België publiceerde van 4 tot 7 mei 2026 elke werkdag een kritieke advisory, en de week van 9 juni 2026 bracht een Patch Tuesday met 206 fixes, een kritiek Veeam-lek in de back-upserver en een actief misbruikt Check Point VPN-lek. De conclusie: dit volume is normaal, dus patchen vraagt een vast wekelijks ritme plus een 48-uursspoor voor actief misbruikte lekken.

Lees artikel
Bijgewerkt

Back-up: patch eerst je back-upsoftware

Sectie toegevoegd over de back-upserver als belangrijkste patchdoelwit, met Veeam CVE-2026-44963 (bekendgemaakt op 9 juni 2026, CCB-waarschuwing 10 juni 2026, score 9,4 op 10): elke aangemelde domeingebruiker kon code uitvoeren op een domeingekoppelde back-upserver. Ransomwarebendes vernietigen eerst de back-ups; patch binnen 48 uur, overweeg workgroup-modus, houd één kopie offline of onveranderbaar.

Lees artikel
Bijgewerkt

AI-dreigingen: AI-output is nu een juridische kwestie

Sectie toegevoegd over het vonnis van de rechtbank van München van 28 mei 2026 (zaak 26 O 869/26): AI Overviews zijn Googles eigen content en het aansprakelijkheidsschild voor zoekmachines geldt niet, plus de Europese labelverplichtingen die gelden vanaf 2 augustus 2026. De keerzijde voor bedrijven: de woorden van AI zijn jouw woorden. Ook links toegevoegd naar de nieuwe gidsen over aanvaardbaar AI-gebruik en AI-contentlabeling.

Lees artikel
Bijgewerkt

Waarom AI alleen geen compliance haalt: de schaduw-AI-kloof

Sectie toegevoegd over schaduw-AI als compliance-gat dat niemand in scope had: niet-goedgekeurd chatbotgebruik met bedrijfs- of klantendata, waarom een inventaris van de werkelijk gebruikte AI-tools de eerste stap is en zelf bewijs vormt, en de labelverplichtingen van artikel 50 vanaf 2 augustus 2026 waaraan je niet kunt voldoen voor AI-output waarvan je het bestaan niet kent.

Lees artikel

4 juni 2026

Nieuw

NIS2 Compliance Software Prijzen: wat je werkelijk betaalt

Nieuwe vergelijkingsgids die de vier prijsmodellen voor NIS2 compliance software uitlegt (per-organisatie, per-klant MSP, enterprise GRC, consultancy plus tooling), toont wat de kost bepaalt, en de volledige prijstabel per klant van Easy Cyber Protection openlijk publiceert. De meeste platformen verbergen prijzen achter "neem contact op"; deze pagina toont de cijfers en behandelt de totale eigendomskosten, inclusief interne tijd en de aparte CAB-auditkost.

Lees artikel
Bijgewerkt

Patch Management: Palo Alto- en FreePBX-zerodays van juni 2026 toegevoegd

Twee actuele voorbeelden toegevoegd aan de sectie Recente Zero-Day Voorbeelden: Palo Alto PAN-OS GlobalProtect CVE-2026-0257 (CVSS 7.8 authenticatie-bypass, actief misbruikt, CCB-advisory en CISA-deadline 1 juni 2026) en FreePBX CVE-2026-46376 (CVSS 9.1 hard-coded inloggegevens, CCB-advisory 1 juni 2026, opgelost in 16.0.45 / 17.0.7).

Lees artikel

28 mei 2026

Bijgewerkt

Antivirusvergelijking: wanneer de beveiligingstool zelf het doelwit is

Een callout toegevoegd in de EDR-sectie over de golf van mei 2026 waarin de beveiligingssoftware zelf werd aangevallen: Trend Micro Apex One (CVE-2026-34926, sinds 21 mei 2026 op de Known Exploited Vulnerabilities-lijst van CISA) werd misbruikt om de beheerserver in een verspreidingskanaal voor malware te veranderen, en Microsoft herstelde twee Defender-lekken die volledige systeemrechten gaven (CVE-2026-41091) of stilletjes antivirus-definitie-updates blokkeerden (CVE-2026-45498). De les: patch de beveiligingstool zelf, beveilig de beheerconsole met multi-factor authenticatie, en controleer of updates elk toestel bereiken.

Lees artikel
Bijgewerkt

Leveranciersbeveiliging: Belgische supply-chain-case van een afvalintercommunale

Een Belgische case uit 2026 toegevoegd aan de supply-chain-voorbeelden: in mei 2026 werden de recyclageparken van Beerse en Merksplas (uitgebaat door de Kempense afvalintercommunale IOK) platgelegd door een aanval op een externe IT-leverancier, terwijl de eigen systemen van IOK intact bleven. Een concreet lokaal voorbeeld van waarom NIS2 het beheren van toeleveringsketenrisico's als een expliciete verplichting behandelt.

Lees artikel

27 mei 2026

Bijgewerkt

Done-For-You NIS2 Scope-link toegevoegd in 17 artikels

Contextuele inbound-links naar het nieuwe Done-For-You NIS2 Scope & Baseline-rapport (€395 vast, levering binnen 48 uur, excl. btw) toegevoegd in de hoofdtekst van 12 nieuwe NIS2 / CyberFundamentals / getting-started / industry / compare-artikels, bovenop de 5 NIS2-cluster-pagina's die al gelinkt waren. Ankertekst verschilt per pagina (NIS2 Scope & Baseline-rapport, Done-For-You scope-assessment, €395 scope-rapport, scope-bepalingsdienst, geschreven scope-bepaling) om over-optimalisatie te vermijden. Elke link staat op de plek waar de lezer het meest geneigd is om "moet ik dit voor mijn eigen bedrijf hebben?" te vragen: na de CyFun-niveau-tabel, na een fase 1-scope-checklist, of na een sectorclassificatie-uitleg.

Lees artikel

22 mei 2026

Nieuw

Waarom AI alleen geen volledige NIS2 / CyFun-compliance haalt

Nieuwe gids voor MSP's en KMO-zaakvoerders die "AI-compliance" leveranciers evalueren. Benoemt wat AI wél kan (control-mapping, evidence-templates, regelgevingstracking, audit-pak structureren) en wat niet (scope bepalen, fysiek verifieren, oordelen vellen, verantwoording dragen). Inclusief een red-flag checklist om leveranciers te herkennen die een demo verkopen, en de juiste taakverdeling tussen AI, de MSP en de CAB-auditeur.

Lees artikel

14 mei 2026

Nieuw

ECP vs ReCyF (Frankrijk): CyFun vs het Franse NIS2-kader

Nieuwe head-to-head vergelijking met ANSSI's Référentiel Cyber France (ReCyF v2.5, maart 2026). Behandelt juridische status (bindend zodra Loi Résilience in werking treedt, verwacht H2 2026), structuur (15 doelstellingen EI / 20 EE), entity-bereik (10k-15k Franse entiteiten) en complianceskost (€100-200K direct vs €100-400/maand via ECP MSP-service). Fact-check tabel verwijst naar 6 ANSSI / cyber.gouv.fr / SPAC Alliance / CCB-bronnen.

Lees artikel

7 mei 2026

Bijgewerkt

Wat is ransomware?

Vijfde exfiltratie-aanval-case toegevoegd: SafePay + ETTP (6 mei 2026). SafePay verwerpt expliciet het ransomware-as-a-service-model, runt alles in eigen beheer en richt zich gericht op kmo's, MSP's en organisaties met grote downstream partnernetwerken in de VS en West-Europa (actief sinds september 2024). ETTP is het vierde Belgische slachtoffer in vijf weken: Fountain (DragonForce, w15), Anderlues (TheGentlemen, w17), Van Heyghen + ISoSL (APT73, w18), nu ETTP, waarmee "één Belgisch slachtoffer per week" een gedocumenteerd 2026-patroon wordt.

Lees artikel
Bijgewerkt

Patch management: bescherming tegen zero-days

Zesde zero-day-case toegevoegd: de CCB-patch-golf van 4-7 mei 2026. Het Centrum voor Cybersecurity Belgie gaf vier werkdagen op rij elke dag een kritieke "onmiddellijk patchen"-advisory uit: MOVEit Automation CVE-2026-4670 (auth bypass, CVSS 9.8, dezelfde productfamilie als Clop 2023), n8n kritiek, Apache HTTP Server multi-RCE, en Ivanti EPMM geauthenticeerde RCE actief misbruikt. Concreet leerboekvoorbeeld voor de 48-uurs-responsregel die het artikel al hanteert.

Lees artikel
Bijgewerkt

Wat is het CCB?

Tijdlijn-entry voor 2025 toegevoegd: 635 incidentmeldingen, een stijging van 70% op jaarbasis. 556 cybergerelateerd, 144 gevallen van accountcompromittering (topcategorie), 105 ransomware. Openbaar bestuur en gezondheidszorg zijn de meest geviseerde sectoren. Bron: de eigen 2025-cijfersrelease van het CCB.

Lees artikel
Bijgewerkt

Incident response: hersteldraaiboek

De "snelle-detectie-wint"-case van Temse vs Anderlues uitgebreid met een Belgische bookend: het CCB registreerde in 2025 635 incidentmeldingen (+70% op jaarbasis), 144 gevallen van accountcompromittering als topcategorie en 105 ransomware. Kadert detectiecapaciteit als de enige variabele die de herstelcurve buigt nu de dreigingsbasislijn opschuift.

Lees artikel

30 april 2026

Bijgewerkt

Twee-factor-authenticatie (2FA) uitgelegd

De Real Impact-callout is uitgebreid met het tweede MFA-bypass-patroon van 2026: helpdesk-vishing. Noemt Scattered Spider / DragonForce die in april 2026 Marks & Spencer, de Co-op en Harrods raakten door de IT-helpdesk te bellen, zich voor te doen als werknemer en een MFA-reset te vragen. De verdediging is nu ingekaderd als procedureel ("reset nooit MFA zonder out-of-band callback naar een geverifieerd telefoonnummer in het bestand") plus de technische laag (FIDO2/passkeys).

Lees artikel
Bijgewerkt

Social engineering-aanvallen

De vishing-entry is uitgebreid met de helpdesk-vishing-escalatie van 2026: hetzelfde Engelstalige Scattered Spider / DragonForce-affiliate achter de M&S-, Co-op- en Harrods-incidenten (april 2026, UK Cyber Monitoring Centre Categorie-2-event, £270M-£440M geprojecteerd verlies). De verdediging is ingekaderd als een strikte callback-regel, geen poster.

Lees artikel
Bijgewerkt

Cybersecurity voor retail

Vijfde common-threat-item toegevoegd: helpdesk-vishing & aanvallen op de identity provider. Kadert het M&S (22 april) + Co-op (30 april) + Harrods 9-daagse cyberhurricane van april 2026 met het DragonForce / Scattered Spider-speelboek. Bevat de Categorie-2-classificatie van het UK Cyber Monitoring Centre (£270M-£440M geprojecteerd verlies) en de bijna zeven weken durende sluiting van de M&S-webshop.

Lees artikel
Bijgewerkt

Wat is ransomware?

Tweede "Hoe verspreidt ransomware zich?"-methode toegevoegd: gekochte infostealer-credentials. Kadert de realiteit van 2026 waarin ransomware-operatoren de voordeur niet verdienen maar kopen. Gebruikt de APT73 / Bashe leak site, waar de Belgische slachtoffers Van Heyghen Staal en ISoSL op 27 april 2026 verschenen, als voorbeeld. Verwijst naar de LeakBase-marktplaats die België en Europol in maart 2026 ontmantelden (142.000 gebruikers).

Lees artikel
Bijgewerkt

Cybersecurity voor IT-partners

Nieuwe FAQ-entry over RMM-tool-urgentie: "Mijn RMM-tool kreeg net een kritieke CVE. Moet ik vanavond patchen?". Noemt ConnectWise ScreenConnect CVE-2024-1708 toegevoegd aan de CISA Known Exploited Vulnerabilities-catalogus op 28 april 2026. Kadert RMM, remote-access-agents en elke tool met admin-rechten over meerdere tenants als Tier-0-infrastructuur: patchen dezelfde dag, credentials roteren, en sessiejacht tot februari terug.

Lees artikel
Bijgewerkt

Trainingsgids medewerkerssbeveiliging

Nieuw trainingsonderwerp toegevoegd (Kritiek): helpdesk-vishing & MFA-reset-oefeningen. Bevat het aanvalspatroon van 2026, de strikte callback-regel, een oefenscenario ("IT belt en vraagt om je MFA-code. Wat doe je?"), en het M&S / Co-op / Harrods-anker van april 2026.

Lees artikel
Bijgewerkt

De werkelijke kosten van een datalek

Nieuwe bullet in de problem-sectie over de enterprise-schaal: Marks & Spencer projecteert ~£376M aan winstverlies door zijn april-2026-incident; het UK Cyber Monitoring Centre raamde de gecombineerde M&S + Co-op-schade op £270M-£440M. Kadert de verhouding tussen schade en gat in de verdedigingsuitgaven als hetzelfde op elke bedrijfsgrootte: alleen het absolute getal schaalt met de omzet.

Lees artikel

29 april 2026

Nieuw

Belgische NIS2-deadline gemist? Wat verandert na 18 april 2026

Nieuw pilaarartikel over het urgentie-traject. Behandelt wat de zelfbeoordelingsdeadline van 18 april 2026 werkelijk vereiste, drie concrete remediatiepaden (late CyFun BASIC-zelfbeoordeling, CAB-audit op IMPORTANT- of ESSENTIAL-niveau, ISO 27001 met NIS2 SoA), en de CCB-handhavingspositie op basis van publieke richtlijnen.

Lees artikel
Nieuw

CyFun-auditvoorbereiding: het 8-weken plan

Nieuwe flagshipgids. Week-voor-week plan om CAB-audit klaar te zijn in CyFun BASIC: scope (W1), risicoregister (W2), beleid (W3-4), bewijsverzameling (W5-6), mock-zelfbeoordeling (W7), indiening (W8). Elke week eindigt met de veelvoorkomende valkuil die de workbook signaleert en hoe ECP die automatiseert. HowTo-schema met alle 8 stappen.

Lees artikel
Nieuw

CyFun CAB-auditkosten: wat een Belgische NIS2-audit werkelijk kost

Nieuw geld-keyword-artikel. Eerlijke kostenranges voor de vier emmers (CCB-raamwerk €0, voorbereiding 2-6 maanden interne tijd, CAB-auditkosten €5K-€25K branche-gerapporteerd, optionele consultancy €15K-€60K), drie-paden-vergelijkingstabel, en de eigen gepubliceerde prijzen van ECP. Eerlijke openheid vooraf: kostenranges zijn branche-gerapporteerd, geen CAB-gepubliceerde tarievenkaarten.

Lees artikel
Nieuw

Hoe voer je een CyFun mock-audit zelf uit

Nieuwe 5-fase DIY-zelfcheck met dezelfde CCB-workbook + 1-5 volwassenheidsrubriek die een echte CAB-audit gebruikt: bewijs-prep (Dag 1-2), scoor Documentatie-volwassenheid (Dag 3-4), scoor Implementatie-volwassenheid (Dag 5-6), gap-lijst + roadmap (Dag 7), tweede-reviewer uitdaging (Dag 8). Eerlijkheidsrubriek-callout voor zelfscoring.

Lees artikel
Nieuw

Hoe praat je met je IT-partner over een CyFun CAB-audit

Nieuw bridge-artikel voor KMO-eigenaren. Vooringevulde email-template met 5 specifieke vragen (bekendheid met CyFun, BASIC-zelfbeoordeling afbakenen, bewijsverzameling, tooling vs Excel, IMPORTANT-niveau voorbereiding), plus 3 signalen om te lezen in het antwoord van de partner. Sluit aan bij het bestaande /partner referral-patroon.

Lees artikel
Bijgewerkt

NIS2 Audit Voorbereidingsgids

April 2026 refresh. De vooruit-tense "April 2026: deadline nadert"-callout is nu een verleden-tense "Deadline van 18 april gepasseerd" met link naar de remediatiepaden. Timeline-sectie bijgewerkt naar verleden tijd. Stemherschrijving van de "waar auditors naar kijken"-sectie: nu gekaderd rond wat de CCB CyberFundamentals-workbook verwacht (GV-PO, GV-RM, RS-IR, RC-BA, GV-SC, PR-AT control families), gesourceerde kadering, geen auditorvoorkeuren.

Lees artikel
Bijgewerkt

NIS2 Boetes

Nieuwe april 2026 handhavingscontext-callout met CCB 635 verplichte incidentmeldingen in 2025 (+70% jaar-over-jaar volgens het CCB-jaarverslag 2025) en de D3 Security klaarheidsgap van april 2026 (84% niet volledig klaar, ~25% niet gestart). Kadert CCB-handhavingspositie als remediatie-eerst volgens publieke richtlijnen, geen automatische sancties bij gemiste datum.

Lees artikel

23 april 2026

Bijgewerkt

Incidentrespons

Gedateerd voorbeeld toegevoegd in de sectie Signalen: Temse (Oost-Vlaanderen, 16-23 april 2026, VRT NWS) ontdekte ongeoorloofde remote-monitoring software en had alles binnen 5 dagen onder controle met steun van het CCB en Polis. Contrast met Anderlues (Henegouwen, 20 april 2026, RTBF) waar tragere detectie eindigde op de leak site van TheGentlemen.

Lees artikel
Bijgewerkt

Wat is Ransomware?

TheGentlemen + Anderlues (20 april 2026, RTBF) toegevoegd aan de exfiltratievoorbeelden, met de naamgeving van het 2026-patroon: Belgische gemeenten zijn een voorkeursdoelwit omdat IT-personeel en budget beperkt zijn, terwijl de publieke dienstverlening niet zomaar offline kan. Checkpoint Research publiceerde in april 2026 een volledige DFIR-analyse van TheGentlemen inclusief de SystemBC-backdoor.

Lees artikel
Bijgewerkt

Wat is Phishing?

Nieuwe sectie toegevoegd: Nep-datalekken en reputatie-afpersing. Behandelt de Bol.com-zaak van 21 april 2026 (Security.NL, RetailDetail) waarbij een verkoper op een crimineel forum 400.000 verzonnen "klantgegevens" aanbood, met AI-gegenereerde rijen gecombineerd met oudere inbreukdata. Bol bevestigde dat er geen incident was. Speelboek: valideer samplegegevens tegen je schema vóór je ontkent, want te snel ontkennen op foute data is bijna even schadelijk als te snel bevestigen.

Lees artikel
Bijgewerkt

Patchbeheer

Cisco Webex CVE-2026-20184 (CVSS 9.8, 17 april 2026) toegevoegd aan de recente zero-day-voorbeelden: een fout in SAML-validatie in Control Hub/SSO laat een niet-geauthenticeerde aanvaller elke Webex-gebruiker imiteren, admins inbegrepen. Het CCB publiceerde een Yellow/High-advisory. Remediatie: installeer de Cisco-patch, upload het SAML-certificaat opnieuw in Control Hub om pre-patch-sessies te invalideren, en controleer de admin-auditlogs.

Lees artikel

22 april 2026

Nieuw

ECP vs Cynomi: Wat past bij jouw MSP?

Nieuwe head-to-head vergelijking met het globale vCISO-platform. Behandelt prijsvorm, framework-focus, MSP multi-tenancy, CyFun-erkenning (België, Ierland, andere EU) en vier eerlijke FAQs.

Lees artikel
Nieuw

ECP vs Cyberday: Wat past bij jouw MSP?

Nieuwe head-to-head vergelijking met het Finse ISMS-platform. Concrete prijsrekening (Cyberday €250–€1.990/maand getierd op werknemers-aantal vs ECP één tarief per klantvestiging naar aantal werknemers), framework-dekkingstabel (Cyberday 70+ frameworks vs ECP CyFun-native) en eerlijke antwoorden over "waarom is ECP goedkoper?" en white-labelling.

Lees artikel

20 april 2026

Nieuw

Wat je kan verwachten van het NIS2-audittraject bij je MSP

Nieuwe klantgerichte uitleg voor KMO's. Bespreekt de vier fases, realistische timings (1-3 maanden voor goed uitgeruste klanten, 4-6 maanden bij gaps, 6-9+ maanden greenfield), wat jij doet versus wat je MSP doet, en wat "audit-ready" concreet betekent.

Lees artikel
Nieuw

Hoe een NIS2-audittraject scopen

Nieuwe scoping-gids voor MSPs. Behandelt het verschil tussen platform-werk en engagement-werk (het meest gemiste scoping-item), drie klantprofielen met bijbehorende timings, hoe je de maandelijkse subscription los prijst van eenmalig implementatiewerk, en scope-waarschuwingen die verwachtingen managen.

Lees artikel

13 april 2026

Nieuw

Beleid vs Standaarden vs Procedures vs Richtlijnen

Nieuwe gids over de vierniveaushiërarchie die elk complianceprogramma nodig heeft. Legt het verschil uit tussen beleid (wat & waarom), standaarden (hoeveel), procedures (hoe) en richtlijnen (aanbevolen aanpak), met CyFun/NIS2-mappingtabel en KMO-voorbeelden.

Lees artikel

9 april 2026

Bijgewerkt

NIS2 Supply Chain Beveiliging

Vivaticket-inbraak (april 2026) toegevoegd als concreet voorbeeld van het supply chain-multipliereffect: één gecompromitteerde ticketleverancier → 3.500 Europese culturele sites verstoord (Louvre, Eiffeltoren, Notre-Dame). Toegevoegd aan de Cloud- en SaaS-aanbiederstier in alle drie talen.

Lees artikel
Bijgewerkt

Wat is Ransomware?

Dragonforce + Fountain België (april 2026) toegevoegd aan de exfiltratie-voorbeelden: Maleisisch RaaS-kartel (white-label affiliate model) treft beursgenoteerd Belgisch kantoorservicebedrijf. Versterkt de boodschap "geen enkele sector is te gewoon".

Lees artikel

2 april 2026

Bijgewerkt

Patchbeheer

Citrix Bleed (2023) vervangen door Citrix NetScaler CVE-2026-3055 (CVSS 9.3, april 2026): memory overread in SAML IDP-configuratie lekt geauthenticeerde sessietokens naar niet-geauthenticeerde aanvallers. Actief misbruikt since 27 maart; toegevoegd aan CISA KEV op 1 april.

Lees artikel
Bijgewerkt

Wat is NIS2?

Harde deadline 18 april 2026 toegevoegd: Belgische entiteiten moeten hun CyFun-zelfevaluatie of ISO 27001 SoA indienen bij het CCB. In maart 2025 waren 2.410 organisaties uit kritieke sectoren geregistreerd (CCB). Na 18 april kan het CCB handhaving en boetes opleggen.

Lees artikel
Bijgewerkt

Compliance Routekaart

Deadline 18 april 2026 voor CCB-indiening toegevoegd aan tip voor Fase 1: vervangt vaag "begin nu" door een concrete wettelijke deadline die onmiddellijke actie vereist.

Lees artikel
Bijgewerkt

E-mailbeveiliging

DKIM-sleutelcompromittering toegevoegd als nieuw dreigingsvector in tip 3: zelfs e-mails van vertrouwde officiële domeinen kunnen worden vervalst als de DKIM-sleutels van die organisatie zijn gestolen (bijv. Europese Commissie, maart 2026). Verifieer altijd onverwachte dringende verzoeken telefonisch.

Lees artikel

26 maart 2026

Bijgewerkt

Twee-Factor Authenticatie

Kanttekening bij de "99,9% geblokkeerd"-statistiek: Tycoon 2FA (ontmanteld door Europol, maart 2026) bewees dat standaard MFA te omzeilen is via een sessie-proxy. FIDO2/passkeys benadrukt als enige AITM-resistente methode.

Lees artikel
Bijgewerkt

Phishing

Phishing-as-a-Service (PaaS) toegevoegd als nieuw aanvalstype: Tycoon 2FA voerde 96.000 aanvallen uit wereldwijd inclusief 500 Belgische slachtoffers, ontmanteld door Europol en Microsoft in maart 2026.

Lees artikel
Bijgewerkt

Social Engineering

Praktijkvoorbeeld toegevoegd van realtime slachtoffercontrole via phishingpanel en Telegram-bot, gedocumenteerd door Belgisch ethisch hacker Inti De Ceukelaire (maart 2026) gericht op Argenta, Belfius, KBC, ING en CBC.

Lees artikel

23 maart 2026

Bijgewerkt

CyberFundamentals vs ISO 27001

Verduidelijkt dat het CCB ISO/IEC 27001:2022 expliciet erkent als geldig NIS2-conformiteitspad (zelfde wettelijk vermoeden als CyFun), met SoA-vereiste. Nieuwe FAQ: Microsoft 365, Purview en Secure Score dekken geen CyFun-compliance.

Lees artikel
Bijgewerkt

CyberFundamentals Framework Gids

FAQ bijgewerkt: zowel CyFun als ISO 27001 worden door het CCB erkend voor NIS2-conformiteit. ISO 27001 vereist een Statement of Applicability met equivalentie aan het relevante CyFun-niveau.

Lees artikel

15 maart 2026

Nieuw

NIS2 in Belgie

Nieuw artikel over de Belgische NIS2-wet, rol van het CCB, CyberFundamentals-niveaus, registratiecijfers en Belgische deadlines.

Lees artikel
Nieuw

De NIS2-Richtlijn Uitgelegd

Nieuw artikel over EU-Richtlijn 2022/2555: juridische achtergrond, NIS1 vs NIS2 vergelijking, kernartikelen (21, 23, 32-33) en Belgische omzetting.

Lees artikel
Nieuw

NIS2 Certificering

Nieuw artikel dat CyberFundamentals en ISO 27001 certificeringstrajecten vergelijkt, inclusief niveauvereisten, auditproces en kosten.

Lees artikel
Nieuw

NIS2 Audit Voorbereiding

Nieuw artikel over waar auditors op letten, zelfbeoordeling vs externe audit, 5-stappen voorbereidingsgids en MSP-ondersteuning.

Lees artikel

12 maart 2026

Bijgewerkt

NIS2 Vereisten

Deadline-waarschuwing 18 april 2026 toegevoegd, nog 5 weken.

Lees artikel
Bijgewerkt

Ransomware

Wiper-malware sectie toegevoegd: aanval op Stryker, opgeëist door Handala (maart 2026).

Lees artikel
Bijgewerkt

Incident Response

Waarschuwing voor MDM/apparaatbeheertools als aanvalsvector toegevoegd met detectietekens.

Lees artikel
Bijgewerkt

Wachtwoorden

Context over credential-marktplaatsen toegevoegd: LeakBase-ontmanteling (142K gebruikers, Europol, maart 2026).

Lees artikel
Bijgewerkt

Patch Management

SQL Server CVE-2026-21262 (CVSS 8.8) en Microsoft Patch Tuesday monitoringadvies toegevoegd.

Lees artikel
Bijgewerkt

Toegangscontrole

Waarschuwing voor beheerconsoles toegevoegd: cloud admin-portals als meest waardevolle doelwitten (Stryker MDM-voorbeeld).

Lees artikel

5 maart 2026

Bijgewerkt

NIS2 Deadlines

CCB-cijfer over kaderkeuze toegevoegd: driekwart van de geregistreerde entiteiten heeft een beveiligingskader gekozen, de meerderheid CyFun (CCB, geciteerd in ICT Magazine, januari 2026).

Lees artikel

26 februari 2026

Bijgewerkt

Social Engineering

AI-stemkloning waarschuwing toegevoegd aan vishing-sectie, op basis van WEF Global Cybersecurity Outlook 2026.

Lees artikel
Bijgewerkt

NIS2 Supply Chain

Qilin-ransomware toegevoegd als concreet voorbeeld van op MSP's gerichte supply chain-aanvallen.

Lees artikel
Bijgewerkt

Cybersecurity voor IT-partners

Waarschuwing toegevoegd dat MSP's primaire ransomware-doelwitten zijn (Qilin) met NIS2 supply chain-implicaties.

Lees artikel
Bijgewerkt

Self-Service vs Managed

FAQ over datasoevereiniteit toegevoegd: waar compliancegegevens staan doet ertoe. Ze bevatten uw beveiligingsblauwdruk.

Lees artikel
Bijgewerkt

Waarom MSP's Compliance Moeten Aanbieden

Deadline-statistiek bijgewerkt van vaag "2026" naar specifiek "18 april 2026" zelfbeoordelingsdeadline.

Lees artikel

24 februari 2026

Nieuw

NIS2 Supply Chain Compliance

Nieuw artikel over hoe NIS2 ook organisaties bereikt die niet rechtstreeks gereguleerd zijn, via supply chain-verplichtingen in Artikel 21(2)(d). Wat uw klanten zullen vragen en hoe u zich voorbereidt.

Lees artikel
Nieuw

Hoe praat je met je IT-partner over NIS2?

Praktische gespreksgids voor KMO-eigenaren die NIS2-paraatheid willen bespreken met hun IT-partner. Met kernvragen en verwachte antwoorden.

Lees artikel
Nieuw

Wat vraag je je MSP over cybersecurity?

Evaluatiechecklist voor KMO's die samenwerken met een managed service provider. Weet wat u moet vragen over incidentrespons, compliance-ondersteuning en beveiligingsmonitoring.

Lees artikel
Nieuw

NIS2-paraatheid: wat uw IT-partner moet weten

Ontworpen om door te sturen naar uw IT-partner. Behandelt het compliancekader, de tijdlijn en de technische capaciteiten die nodig zijn om NIS2-klanten te ondersteunen.

Lees artikel
Nieuw

Waarom uw MSP compliancediensten moet aanbieden

Voor IT-partners die de compliance-opportuniteit verkennen. Hoe NIS2 terugkerende inkomsten en sterkere klantrelaties creëert via audit-readiness diensten.

Lees artikel

19 februari 2026

Bijgewerkt

NIS2 Deadlines België

Registratiecijfers bijgewerkt: 2.410 organisaties uit kritieke sectoren geregistreerd bij CCB (CCB, maart 2025; eerder ~2.000). Ongeveer 4.000 over alle sectoren. Zelfbeoordelingsdeadline nu over 8 weken.

Lees artikel
Bijgewerkt

Wie moet voldoen aan NIS2?

Belgisch registratiecijfer bijgewerkt van ~2.000 naar 2.410 organisaties uit kritieke sectoren (CCB-aankondiging, maart 2025).

Lees artikel

13 februari 2026

Nieuw

Toegangsbeheer Gids

Nieuwe gids over minimale rechten, rolgebaseerde toegangscontrole en wachtwoordhygiene. Praktische stappen voor KMO's om toegang te beperken.

Lees artikel

5 februari 2026

Bijgewerkt

NIS2 Deadlines België

Bijgewerkt met cruciale 18 april 2026 zelfbeoordelingsdeadline (over 10 weken), nieuw CAB-accreditatietijdschema en juli 2026/april 2027 mijlpalen. ~2.000 entiteiten nu geregistreerd.

Lees artikel
Bijgewerkt

Wie moet voldoen aan NIS2?

Nieuwe EU "kleine midkap" categorie toegevoegd (voorgesteld jan 2026), Belgische entiteitregistratie bijgewerkt (~2.000) en 18 april zelfbeoordelingsdeadline.

Lees artikel
Bijgewerkt

NIS2 voor KMO's

Bijgewerkt met uitbreidend toepassingsgebied via "kleine midkap" categorie en groeiende supply chain-verplichtingen. België heeft nu ~2.000 geregistreerde entiteiten.

Lees artikel
Bijgewerkt

NIS2 Compliance Checklist

Waarschuwing voor 18 april 2026 zelfbeoordelingsdeadline toegevoegd. Essentiële entiteiten moeten CyFun of ISO 27001 documentatie bij het CCB indienen.

Lees artikel
Bijgewerkt

NIS2 Sancties & Boetes

Nieuwe ransomware-specifieke meldingsvereisten toegevoegd: aanvalsvector, mitigatiemaatregelen en verplichting tot melding van losgeldbetalingen.

Lees artikel
Bijgewerkt

CyberFundamentals Certificering

Bijgewerkt: driekwart van de geregistreerde entiteiten heeft een beveiligingskader gekozen, de meerderheid CyFun (CCB, geciteerd in ICT Magazine, januari 2026). CAB-accreditatie wordt afgerond in april 2026.

Lees artikel

29 januari 2026

Nieuw

AI-Gedreven Cyberdreigingen

Leer hoe hackers AI gebruiken voor betere phishing-mails, stemklonen en geautomatiseerde aanvallen. Praktische tips om je bedrijf te beschermen.

Lees artikel
Nieuw

Patchbeheer Handleiding

Houd je software up-to-date zonder gedoe. Een eenvoudig 6-stappenproces voor KMO's om updates te beheren en op kritieke kwetsbaarheden te reageren.

Lees artikel
Bijgewerkt

Wat is Ransomware?

Nieuwe sectie toegevoegd over data-exfiltratie aanvallen - de verschuiving van versleuteling naar datadiefstal en dreigen met publicatie.

Lees artikel
Bijgewerkt

Leveranciers Beveiliging

Praktijkvoorbeelden van supply chain-aanvallen toegevoegd (Ledger, Clop, ESA) om te tonen waarom leveranciersbeveiliging belangrijk is.

Lees artikel

Benieuwd wat er onlangs veranderd is?

Ga naar de recente updates