In mijn artikel over NIS2 kwam één term telkens terug als “de praktische oplossing”: CyberFundamentals, kortweg CyFun. Maar wat ís dat precies? En hoe begint u eraan zonder meteen een dure consultant onder de arm te nemen? Deze gids legt het uit in mensentaal.
Wat is CyFun?
CyberFundamentals is een cybersecurity-raamwerk ontwikkeld door het Centrum voor Cybersecurity België (CCB). Het is geen academisch model, maar een set concrete maatregelen die de meest voorkomende cyberaanvallen helpen voorkomen. Het bouwt voort op gevestigde internationale standaarden (het NIST Cybersecurity Framework, ISO 27001, de CIS Controls en IEC 62443), maar vertaalt die naar iets wat ook een KMO zonder eigen securityteam kan dragen.
Twee dingen maken het bijzonder aantrekkelijk voor Belgische bedrijven. Ten eerste: het is gratis. Het CCB stelt de volledige documentatie, zelfevaluatietools en beleidssjablonen kosteloos ter beschikking. Ten tweede: het is de officieel erkende weg naar NIS2-conformiteit in België. De nieuwste versie, CyFun 2025, is bovendien afgestemd op het vernieuwde NIST Cybersecurity Framework 2.0 en op de NIS2-richtlijn.
De vier niveaus
CyFun werkt met een groeimodel. U begint niet meteen op het hoogste niveau, maar kiest wat past bij uw risico en omvang:
- Small: een instapniveau met een handvol basisregels, bedoeld voor micro-organisaties of bedrijven met weinig technische kennis. Ideaal om een eerste inschatting te maken.
- Basic: 34 concrete maatregelen rond essentiële cyberhygiëne. Volgens het CCB dekt dit niveau alleen al zo’n 82% van de meest voorkomende aanvallen af. Voor de meeste KMO’s is dit het realistische streefdoel.
- Important: bouwt verder op Basic met aanzienlijk meer maatregelen, goed voor ongeveer 94% dekking. Bedoeld voor organisaties die gevoeligere data of grotere risico’s beheren.
- Essential: het volledige pakket, gericht op kritieke entiteiten, met dekking tot 100%.
Elk niveau bevat alle maatregelen van het vorige, plus extra. Het uitgangspunt van het CCB is dat élke Belgische organisatie op termijn minstens het Basic-niveau haalt.
De zes functies
Net als het NIST-framework waarop het gebouwd is, deelt CyFun 2025 alle maatregelen op in zes kernfuncties. Samen vormen ze een logische cyclus:
- Govern: beleid, verantwoordelijkheden en risicobeheer op directieniveau.
- Identify: weten wat u heeft: systemen, data, leveranciers.
- Protect: bescherming: toegangsbeheer, updates, back-ups, opleiding.
- Detect: tijdig opmerken dat er iets misgaat.
- Respond: gepast reageren wanneer er een incident is.
- Recover: herstellen en lessen trekken.
Die middelste functies, en vooral Detect, zijn precies waar veel KMO’s tekortschieten. Het is geen toeval dat we daar zo dadelijk op terugkomen.
Hoe behaalt u CyFun?
Het CCB beschrijft een traject in drie stappen:
- Selectie & risicoanalyse. Met de gratis Selectietool van het CCB bepaalt u welk niveau bij uw organisatie past, op basis van een eenvoudige risico-inschatting.
- Zelfevaluatie. U scoort uw eigen maturiteit tegenover de maatregelen met een meegeleverde Excel-tool, en documenteert het bewijs daarvan.
- Verificatie of certificatie. Voor een officieel label laat u zich beoordelen door een erkende, geaccrediteerde instantie (CAB). Voor Basic en Important spreekt men van verificatie, voor Essential van certificatie.
Bent u al ISO 27001-gecertificeerd? Dan aanvaardt het CCB dat als gelijkwaardige weg naar conformiteit, mits uw toepassingsgebied klopt. Voor de meeste KMO’s die fris starten, is CyFun echter sneller en toegankelijker. Reken voor het Basic-niveau grofweg op twee tot vier maanden werk.
Belangrijke nuance: een label is geen vrijgeleide
Eén misverstand wil ik meteen rechtzetten. Een CyFun-label betekent niet dat u automatisch volledig NIS2-conform bent. Specifieke NIS2-verplichtingen, zoals de strikte meldingstermijnen bij incidenten (24 uur, 72 uur, 30 dagen), moet u apart in uw interne procedures verankeren. CyFun brengt u het overgrote deel van de weg, maar het laatste stuk vraagt aandacht.
Waar monitoring binnenkomt
Kijk nog eens naar die zes functies. Detect gaat volledig over het tijdig opmerken van problemen. Een groot deel van Identify draait om een actueel overzicht van uw systemen: de asset-inventaris. En Respond begint pas wanneer u wéét dat er iets gebeurt.
Met andere woorden: een aanzienlijk deel van CyFun, en zeker van het Basic-niveau, is in de praktijk monitoring. U kunt afwijkend gedrag niet detecteren, geen incident melden en niet reageren op iets wat u niet ziet. Dit is net het punt waar ik bedrijven help: monitoring opzetten die deze CyFun-maatregelen niet alleen invult, maar ook aantoonbaar maakt voor een auditor.
Praktisch beginnen
Mijn advies voor een KMO: download de Selectietool van het CCB, mik op het Basic-niveau, en doorloop de zelfevaluatie eerlijk. U zult merken dat u op het vlak van detectie en zichtbaarheid wellicht het meeste werk hebt. Dat is goed nieuws, want net dat is het snelst en het zichtbaarst aan te pakken.
Wilt u weten hoe monitoring uw weg naar CyFun Basic versnelt, en meteen ook uw NIS2-positie versterkt? Daar denk ik graag met u over mee.