Een dinsdag in november, 8u40. Uw grootste opdrachtgever stuurt een leveranciersvragenlijst van elf pagina's door. Vraag 4: "Wat is uw CyFun-niveau?"
Niemand in het bedrijf weet wat te antwoorden. De IT-verantwoordelijke denkt dat het met NIS2 te maken heeft, zonder zekerheid. De financieel directeur ziet het woord voor het eerst. De verkoper is wel ergens zeker van: de vraag is uitsluitend, en het antwoord wordt vrijdag verwacht.
CyFun is geen marketinglabel. Het is het kader dat België heeft opgebouwd om NIS2 toepasbaar te maken, en het wordt stilaan een voorwaarde om tot bepaalde markten toegang te krijgen.
In het kort
- CyFun (het CyberFundamentals Framework) is het cybersecuritykader dat het Centrum voor Cybersecurity België (CCB) publiceert.
- Het steunt op het NIST Cybersecurity Framework 2.0, ISO/IEC 27001 en 27002, de CIS Controls en IEC 62443.
- CyFun 2025 telt drie cumulatieve assurantieniveaus: Basic, Important, Essential.
- Een CyFun-verificatie of -certificatie levert een vermoeden van conformiteit op met de risicobeheersmaatregelen van de Belgische NIS2-wet.
- Het CCB publiceert het kosteloos. Niet het kader kost geld: het bewijs kost geld.
Wat is het CyberFundamentals Framework?
CyFun is een geheel van cybersecuritymaatregelen dat het CCB publiceert, de Belgische nationale autoriteit ter zake. Wat het onderscheidt, is dat het operationeel is in plaats van declaratief: het vraagt niet of u een beleid hebt, het vraagt of de maatregel aanwezig is, en het scoort dat.
Het volgt de structuur van het NIST Cybersecurity Framework 2.0 en zijn zes functies — besturen, identificeren, beschermen, detecteren, reageren, herstellen — en vertaalt die naar concrete maatregelen, elk gekoppeld aan een vereist niveau. Elke maatregel verwijst naar de overeenkomstige internationale normen, zodat u niet van nul begint als er al een ISO 27001-traject loopt.
Drie niveaus: welk niveau geldt voor u?
CyFun 2025 kent drie cumulatieve assurantieniveaus: elk niveau neemt de eisen van het onderliggende niveau volledig over en voegt er eisen aan toe.
- Basic: de basis die van elk bedrijf verwacht wordt, gebouwd op technologie en processen die doorgaans al beschikbaar zijn. Het realistische startpunt voor een kmo.
- Important: ontworpen om het risico te beperken op gerichte aanvallen door actoren met gangbare vaardigheden en middelen. Het niveau dat van de meeste als belangrijk gekwalificeerde entiteiten onder NIS2 verwacht wordt.
- Essential: het meest veeleisende niveau, ontworpen om geavanceerde aanvallen te weerstaan door actoren met uitgebreide vaardigheden en middelen.
Het te bereiken niveau is geen kwestie van aanvoelen: het volgt uit uw NIS2-classificatie en het risiconiveau van uw activiteit. Het CCB stelt daarvoor selectie-instrumenten ter beschikking, en dat is het eerste wat u moet uitklaren, vóór enige implementatie.
CyFun 2023 of CyFun 2025?
Het CCB heeft een versie 2025 van het kader gepubliceerd, afgestemd op het NIST Cybersecurity Framework 2.0 en op de Europese wetgeving, NIS2 inbegrepen. Ze verbreedt met name de dekking van ketenbeveiliging en operationele technologie (OT), en voert governancemaatregelen in die op het niveau van de raad van bestuur mikken.
De versies 2023 en 2025 bestaan naast elkaar tijdens een overgangsperiode, waarna alleen de versie 2025 nog aanvaard wordt voor zelfevaluaties en conformiteitsbeoordelingen door derden. Start u vandaag, start dan meteen op de versie 2025.
Waarom België een eigen kader heeft gebouwd
NIS2 legt risicobeheersmaatregelen op, maar de richtlijn zegt niet hoe die er concreet uitzien. Zonder operationele vertaling interpreteert elk bedrijf, interpreteert elke auditor anders, en weet niemand wat volstaat.
CyFun voegt drie zaken toe die de richtlijn alleen niet kon geven: een expliciete lijst van maatregelen, een beoordelingsschaal die een score oplevert in plaats van een mening, en een vermoeden van conformiteit voor entiteiten die zich laten verifiëren of certificeren. Het maakt van een vage verplichting een meetbaar traject.
CyFun of ISO 27001: moet u kiezen?
Ze beantwoorden verschillende noden en overlappen sterk. ISO 27001 is een internationale norm voor een managementsysteem: ze certificeert dat u veiligheid stuurt, niet dat een bepaalde maatregel aanwezig is. CyFun is een kader van maatregelen, verankerd in de Belgische context en rechtstreeks verbonden met NIS2.
In de praktijk: zijn uw klanten internationaal en verwachten ze een wereldwijd erkend certificaat, dan blijft ISO 27001 de referentie. Is uw onmiddellijke uitdaging NIS2-naleving in België, dan is CyFun de kortste weg. En ze voeden elkaar: een goed gedocumenteerde controlemaatregel dient beide. Dat is precies het principe dat wij bij Prism Technology toepassen — één maatregel, één bewijsstuk, meerdere kaders gedekt.
Waar het in de praktijk misloopt
Bedrijven die falen, falen bijna nooit op de technologie. Ze falen op drie organisatorische punten:
- De inventaris van de activa. CyFun begint met identificeren wat u beschermt: systemen, gegevens, leveranciers, processen. De meeste kmo's ontdekken in deze fase dat er geen actuele lijst bestaat.
- Het bewijs. Verklaren dat een maatregel aanwezig is, volstaat niet: u hebt iets nodig met een datum, een verantwoordelijke en een koppeling aan de betrokken maatregel. De meest onderschatte werklast van het project.
- Het levend houden. Een score uit maart zegt niets over oktober, tenzij periodieke herzieningen gepland en vastgelegd zijn.
Hoe wij CyFun in Odoo aanpakken
Prism GRC is een native Odoo-module, gebouwd om meerdere kaders te dekken met één set controlemaatregelen. In een CyFun-project betekent dat:
- Het in kaart brengen van activa — systemen, databases, afdelingen, leveranciers, processen — in een hiërarchie die de werkelijke organisatie weerspiegelt, met import van afdelingen uit Odoo HR.
- Het kader geïmporteerd en opgesplitst in vereisten, elk gekoppeld aan een of meer controlemaatregelen.
- Een nalevingsgraad per kader, continu berekend, zodat u altijd weet waar de hiaten zitten.
- Gedeelde controlemaatregelen: een maatregel als multifactorauthenticatie op beheerdersaccounts dient CyFun, ISO 27001 en NIS2 zonder drie keer gedocumenteerd te worden.
- Bewijsstukken gekoppeld aan de geteste maatregel, met tijdstempel, testresultaat en auteur.
- Geplande periodieke herzieningen, vastgelegd in de Odoo-chatter, om aan te tonen dat het systeem leeft.
Veelgestelde vragen
Is CyFun verplicht?
Nee. Wat verplicht is, zijn de risicobeheersmaatregelen uit de Belgische wet die NIS2 omzet, voor entiteiten die onder het toepassingsgebied vallen, samen met de registratie bij het CCB. CyFun is de weg die België aanbiedt om die naleving aan te tonen, met een vermoeden van conformiteit erbij. Andere wegen, waaronder ISO 27001, blijven mogelijk naargelang uw situatie.
Wat is het verschil tussen CyFun-verificatie en -certificatie?
Verificatie bevestigt het bereikte niveau via modaliteiten die bij dat niveau passen, terwijl certificatie een geaccrediteerde conformiteitsbeoordelingsinstantie inschakelt. Welk regime geldt, hangt af van uw classificatie als belangrijke of essentiële entiteit, en de bijbehorende termijnen controleert u rechtstreeks bij het CCB.
Hoelang duurt een CyFun-traject?
Voor een kmo die vertrekt van een gezonde IT-basis past het meeste werk in enkele maanden, en het is zelden technisch: het gaat om inventariseren, documenteren, testen en bewijzen. De werkelijke doorlooptijd hangt sterk af van de vraag of er bij de start een bruikbare inventaris van activa bestaat.
Zet de stap
Prism Technology is officiële Odoo-partner in België, gevestigd in Waals-Brabant. Wij hebben Prism GRC gebouwd, een native Odoo-module voor het beheer van risico's, controlemaatregelen, audits en naleving over meerdere kaders heen. In 30 minuten bepalen we samen welk CyFun-niveau voor u geldt en wat u concreet nog scheidt van het bewijs.
👉 Boek uw demo van 30 minuten — Contacteer ons