CyberFundamentals® (CyFun®) is het cyberbeveiligingsraamwerk van het Centrum voor Cybersecurity België (CCB). Het is dé Belgische manier om aan te tonen dat je aan NIS2 voldoet, en het is bewust opgebouwd in oplopende niveaus zodat ook een kmo stap voor stap in orde kan komen.
De drie niveaus in het kort
- Basic: 34 maatregelen. De essentie die de meeste, meest voorkomende aanvallen tegenhoudt. Een haalbaar startpunt voor een kleinere organisatie.
- Important: bouwt op Basic verder, samen ongeveer 130 maatregelen. Meer diepgang op onder meer toegangsbeheer, monitoring en leveranciers.
- Essential: het volledige kader, ruim 200 maatregelen. Voor de meest kritieke organisaties, met de strengste eisen.
De niveaus zijn cumulatief: Important bevat alles van Basic, Essential alles van Important. Je bouwt dus verder op wat je al hebt, je begint niet telkens opnieuw.
Hoe scoor je?
Je beoordeelt elke maatregel op twee assen: documentatie (heb je het vastgelegd in beleid en procedures) en implementatie (draait het ook echt). Elke as krijgt een score van 1 tot 5, en het gemiddelde telt. Om te slagen moet je een drempel halen: 2,5 voor Basic, 3 voor Important en 3,5 voor Essential. Sommige maatregelen zijn kernmaatregelen die apart de drempel moeten halen.
Een belangrijk detail: een beleid op papier alleen komt niet hoger dan een 2. Voor een 3 of meer heb je ook een procedure nodig die beschrijft hoe je het concreet doet, plus bewijs dat het draait.
Welk niveau moet jij halen?
Je NIS2-classificatie geeft de richting: ben je een essentiële entiteit, dan is Essential de standaardkeuze; ben je belangrijk, dan Important. Maar het niveau ligt niet vast. Met een risicoanalyse kan je gemotiveerd een niveau lager kiezen als je risico dat toelaat. Dat scheelt veel werk, maar je moet die keuze wel kunnen verdedigen bij een controle.
Verificatie of certificatie?
- Basic en Important sluit je af met een verificatie door een erkende instantie (een CAB).
- Essential vraagt een echte certificatie, met een strenger nazicht van je beheersysteem en een driejaarlijkse cyclus.
De kost van zo'n nazicht ligt in België wettelijk begrensd op maximaal de helft van een vergelijkbare ISO 27001-audit, net om het haalbaar te houden voor kmo's.
Waar begin je?
Begin bij Basic, ook als je uiteindelijk naar Important of Essential moet. Zo leer je de aanpak kennen, boek je snel resultaat en bouw je een dossier op dat meegroeit. Konforma begeleidt je door elke maatregel in gewone taal, stelt bewijs voor en bouwt automatisch je dossier op in het officiële CCB-formaat. Bekijk wat Konforma doet, of lees eerst of je bedrijf onder NIS2 valt.