CyFun-assessment

Uw CyberFundamentals-niveau eerlijk gemeten, degelijk onderbouwd en zo voorbereid dat verificatie een formaliteit wordt in plaats van een ontdekking.

← Terug naar home

Wat CyFun eigenlijk is

CyberFundamentals is het raamwerk dat het Centrum voor Cybersecurity België gebouwd heeft om Belgische organisaties een proportionele en toetsbare manier te geven om aan te tonen dat ze cyberrisico beheersen. Het is de route die de meeste Belgische organisaties naar NIS2-conformiteit nemen, en ze wordt ook ver buiten NIS2 gebruikt door organisaties die simpelweg een geloofwaardige basislijn willen die ze aan een klant kunnen uitleggen.

Het werkt met een proportioneel model van drie assurance levels, Basic, Important en Essential, voorafgegaan door een instapniveau Small voor micro-organisaties die een eerste inschatting maken. Welk niveau op u van toepassing is, vertrekt van uw NIS2-classificatie en niet van uw grootte; een gedocumenteerde risicoanalyse kan het van daaruit bijstellen. Dit is het waard om expliciet te zeggen, want de namen zorgen voor voortdurende verwarring: de CyFun-niveaus Important en Essential zijn niet hetzelfde als de NIS2-entiteitscategorieën die diezelfde namen dragen, ook al koppelt het koninklijk besluit ze aan elkaar.

De editie 2025 is de actuele. CyFun 2023 en CyFun 2025 bestaan naast elkaar tot 18 april 2027, en tot dan kiest u zelf welke editie u toepast, wat organisaties die al halverwege een traject zitten voor een beslissing stelt die beter bewust dan bij verstek gemaakt wordt.

Waar CyFun-assessments misgaan

Drie faalpatronen verklaren het grootste deel van het weggegooide geld. Het eerste is een te hoog niveau kiezen, meestal verwoord als de veilige optie nemen. Een niveau dat u niet nodig hebt, vermenigvuldigt permanent de maatregelen die u moet invoeren, aantonen en onderhouden.

Het tweede is de zelfevaluatie scoren zoals u zou willen dat ze leest. Dat voelt efficiënt tot het moment waarop een assessment body naar dezelfde maatregelen kijkt, en dan komt het gat in één keer binnen, met een deadline eraan vast.

Het derde is de score als het eindproduct behandelen. De score is een samenvatting van uw bewijs. Is dat bewijs nooit verzameld, dan beschrijft de score niets en houdt ze geen stand bij een verificatie.

Hoe ik een CyFun-assessment uitvoer

  1. Het toepasselijke niveau vaststellen We bepalen welk assurance level van toepassing is, en ik ga de discussie met u aan wanneer het antwoord opgeblazen lijkt. Eén niveau hoger kiezen dan nodig is een van de duurste beslissingen die dit raamwerk toelaat, en ze wordt meestal in de eerste vergadering genomen.
  2. Toetsen aan het raamwerk Een toetsing maatregel per maatregel, met het bewijs naast elke score genoteerd. Waar iets gedeeltelijk aanwezig is, wordt het als gedeeltelijk aanwezig gescoord. Een eerlijke basislijn is de enige waarop u een plan kunt bouwen.
  3. Gaten, prioriteiten en echt risico Een remediatieplan geordend naar wat uw risico werkelijk verlaagt, met een kruisverwijzing naar wat uw score verhoogt. Die twee volgordes zijn niet identiek, en waar ze uiteenlopen zeg ik u welke welke is, zodat de keuze bij u blijft.
  4. Bewijs klaar voor verificatie Uw bewijs verzameld en geordend zoals een assessment body het zal opvragen, zodat de verificatie bevestigt wat u al weet in plaats van het te ontdekken.
  5. Hergebruik richting ISO 27001 Staat certificatie op uw horizon, dan wordt het assessment zo opgezet dat het werk meegaat. Het CCB publiceert mappings tussen CyberFundamentals en andere raamwerken, waaronder ISO 27001, die tonen waar bewijs herbruikbaar is.

Wat u krijgt

Voor wie dit is

Belgische organisaties die de CyFun-route naar NIS2 nemen, en organisaties buiten NIS2 die een erkende basislijn willen om aan een klant voor te leggen. Het werkt het best wanneer u wil weten waar u werkelijk staat, inclusief de stukken die niet uitkomen.

Ik scoor u niet hoger dan uw bewijs toelaat. De assessment body doet dat evenmin, en die doet het later, tegen een hogere kostprijs en met publiek erbij. Hebt u een assessment nodig dat op een bepaald cijfer uitkomt, dan passen we niet bij elkaar.

Vragen die ik krijg

Welk niveau hebben wij nodig?

Dat vertrekt van uw NIS2-classificatie en niet van uw grootte. Het koninklijk besluit van 9 juni 2024 verwacht een essentiële entiteit op Essential, en een belangrijke entiteit die voor een conformiteitsbeoordeling kiest op minstens Important. Van daaruit kan een gedocumenteerde risicoanalyse een lager niveau verantwoorden; het CCB stelt daar een risicobeoordelingstool voor ter beschikking. Die motivering blijft uw verantwoordelijkheid, dus het is de moeite waard om dat gesprek te voeren vóór iemand maatregelen begint in te voeren.

Volstaat een zelfevaluatie, of hebben we verificatie nodig?

Dat hangt af van waarom u dit doet. Essentiële entiteiten staan onder proactief toezicht en zijn onderworpen aan een regelmatige conformiteitsbeoordeling, met drie routes: CyFun-verificatie of -certificatie door een conformiteitsbeoordelingsinstantie die door BELAC geaccrediteerd en door het CCB erkend is, een ISO 27001-certificatie met de juiste scope en Verklaring van Toepasselijkheid, of rechtstreekse inspectie door het CCB op basis van een zelfbeoordeling. Op de CyFun-route liggen de ijkpunten op een verificatie Basic of Important tegen 18 april 2026 en, op het niveau Essential, certificatie tegen 18 april 2027. Belangrijke entiteiten zijn niet onderworpen aan een verplichte conformiteitsbeoordeling; kiezen ze vrijwillig voor de CyFun-route, dan wordt hun zelfbeoordeling geverifieerd door een assessment body. Buiten NIS2 is verificatie vooral een commercieel argument, en een goed argument wanneer uw klanten er telkens naar vragen.

Kunnen we CyFun-werk later hergebruiken voor ISO 27001?

Een groot deel wel. Het CCB publiceert mappings tussen CyberFundamentals en andere raamwerken, ISO 27001 daaronder. Behandel die mappings als een gids naar waar bewijs herbruikbaar is, niet als een berekening van conformiteit: ze vertellen u waar u moet kijken, niet of u voldoet.

Moeten we de editie 2023 of 2025 gebruiken?

Beide blijven bruikbaar tot 18 april 2027, en tot dan is de keuze aan u. Begint u nu, begin dan op 2025 in plaats van een raamwerk aan te nemen waar u later van moet migreren. Zit u al ver in een traject op 2023 met een verificatie in zicht, dan is afmaken meestal het goedkopere pad.

Levert u het certificaat af?

Neen, en niemand die u voorbereidt, zou dat mogen doen. Verificatie en certificatie worden afgeleverd door conformiteitsbeoordelingsinstanties die door BELAC geaccrediteerd en door het CCB erkend zijn. Mijn rol is u in een positie brengen waarin die stap zonder incidenten verloopt.

Hoe CyFun in uw NIS2-verplichtingen past

Begin met een gericht gesprek

Een kwartier volstaat doorgaans om te bepalen of dit de juiste opdracht is, wat de scope zou moeten zijn en wat het realistisch vraagt.

Vraag een kennismakingsgesprek aan