Veel organisaties hebben in de loop der jaren geïnvesteerd in cyberbeveiliging. Er zijn tools, er is beleid en er zijn verantwoordelijkheden toegewezen. Maar als er eenvoudige vragen worden gesteld – Doen we genoeg? Richten we ons op de juiste risico’s? Kunnen we dat aantonen? – zijn de antwoorden vaak onduidelijk.
Deze kloof wordt niet veroorzaakt door een gebrek aan inzet, maar door een gebrek aan structuur, prioritering en meetbare volwassenheid.
Cyber Fundamentals (CyFun) pakt deze kloof aan door cyberbeveiliging om te zetten in een gestructureerd, risico gebaseerd en controleerbaar systeem.
Van inspanning naar structuur
CyFun is een risico gebaseerd cyberbeveiligingsraamwerk, oorspronkelijk ontwikkeld in België en nu overgenomen door Ierland, Roemenië en Malta. Het biedt organisaties een praktische manier om hun cyberbeveiligingsmaatregelen te organiseren, te implementeren en aan te tonen.
Simpel gezegd is CyFun een praktisch raamwerk dat organisaties helpt te begrijpen welke cyberbeveiligingsmaatregelen ze nodig hebben, hoe goed deze zijn geïmplementeerd en hoe ze deze in de loop van de tijd kunnen verbeteren.
Er bestaat echter nog steeds veel verwarring rond CyFun in België, dus laten we het simpel houden.
Voor organisaties die volgens de Belgische NIS2-wetgeving als essentiële entiteiten zijn aangemerkt, is een formele conformiteitsbeoordeling verplicht. Deze organisaties moeten hun naleving aantonen door te kiezen uit:
- Het CyberFundamentals (CyFun)-raamwerk
- Of een ISO/IEC 27001-certificering met een passend toepassingsgebied en een verklaring van toepasselijkheid
Dus nee, CyFun is niet universeel verplicht. Maar voor essentiële entiteiten is niets doen geen optie. U moet een van de twee erkende routes kiezen.
Tegelijkertijd is het belangrijk om niet te overschatten wat CyFun doet. Het:
- Vervangt de NIS2-verplichtingen niet
- Geen garantie op naleving
Uiteindelijk zal de Belgische autoriteit nog steeds beoordelen of uw beveiligingsmaatregelen passend en evenredig zijn aan uw risico’s, ongeacht het kader dat u kiest.
Een maturiteitsmodel dat de realiteit weerspiegelt
Een belangrijke troef van CyFun is de evenredige aanpak.
Niet elke organisatie heeft hetzelfde beveiligingsniveau nodig. CyFun introduceert drie volwassenheidsniveaus:
- Basis – Fundamentele controles en eerste risicobewustzijn
- Belangrijk – Gestructureerde processen en beheerde beveiligingspraktijken
- Essentieel – Geavanceerd beheer, monitoring en hoge zekerheid
Deze classificatie is gebaseerd op:
- De omvang en complexiteit van de organisatie
- Sector en blootstelling aan regelgeving
- Risicoprofiel en potentiële impact van incidenten
Deze aanpak zorgt ervoor dat investeringen in cyberbeveiliging zijn afgestemd op het werkelijke risico, waardoor zowel het onvoldoende beveiligen als onnodige complexiteit van de beveiligingsmaatregelen worden vermeden.
Gebaseerd op NIST — Versterkt door governance
CyFun is gebaseerd op het NIST Cybersecurity Framework, dat momenteel overgaat naar versie 2.0, waarin meer nadruk wordt gelegd op governance en verantwoordingsplicht.
Het is gestructureerd rond zes kernfuncties:
- Govern – Strategie, beleid, rollen en toezicht
- Identificeren – Activa, risico’s en kwetsbaarheden
- Beschermen – Preventieve beveiligingsmaatregelen
- Detect – Monitoring en identificatie van bedreigingen
- Reageren – Afhandeling en beperking van incidenten
- Herstel – Veerkracht en bedrijfscontinuïteit
Deze functies vormen een continue cyclus, geen op zichzelf staande acties. Ze stellen organisaties in staat om over te stappen van reactieve maatregelen naar continu risicobeheer en verbetering.
Wat CyFun bijzonder waardevol maakt, is de manier waarop deze functies worden toegepast:
- Via gedocumenteerde processen
- Ondersteund door bewijs en traceerbaarheid
- Ontworpen om beoordeelbaar en ‘ ‘ controleerbaar te zijn
Hoe CyFun in de praktijk werkt
In de praktijk wordt CyFun niet in één keer geïmplementeerd. Het volgt een gestructureerd traject:
- Eerst beoordelen organisaties hun huidige volwassenheidsniveau
- Vervolgens brengen ze de hiaten tussen de huidige en de vereiste controles in kaart
- Vervolgens worden prioriteiten vastgesteld op basis van risico en impact
- Ten slotte worden controles geïmplementeerd, gedocumenteerd en continu verbeterd
Deze stapsgewijze aanpak zorgt ervoor dat cyberbeveiliging zich op een gecontroleerde en realistische manier ontwikkelt, in plaats van via geïsoleerde of reactieve inspanningen.
NIS2 in de praktijk brengen
NIS2 stelt duidelijke verwachtingen aan risicobeheer en beveiligingsmaatregelen, met name voor essentiële en belangrijke entiteiten. Het schrijft echter niet precies voor hoe organisaties deze moeten implementeren.
Dit zorgt voor onzekerheid.
CyFun vertaalt deze verwachtingen naar:
- Gestructureerde processen
- Praktische controles
- Meetbare volwassenheidsniveaus
Het sluit nauw aan bij Risk Management Measures (RMM), die de basis definiëren van wat organisaties moeten bereiken.
Tegelijkertijd blijft CyFun flexibel. Het kan worden gebruikt naast:
- ISO 27001
- ISO 62443
- COBIT
- Bestaande interne kaders
Dit stelt organisaties in staat om CyFun in hun huidige omgeving te integreren, in plaats van te vervangen wat al werkt.
Begin met een zelfevaluatie: inzicht in uw huidige situatie
Voordat organisaties hun cyberbeveiliging kunnen verbeteren, moeten ze een duidelijk beeld hebben van hun huidige positie.
Zelfevaluatie is vaak de eerste en meest cruciale stap. Het helpt bij het beantwoorden van belangrijke vragen:
- Kennen we onze kritieke activa en risico’s?
- Zijn onze controles formeel gedefinieerd of worden ze ad hoc toegepast?
- Kunnen we aantonen wat we hebben geïmplementeerd?
- Zijn verantwoordelijkheden en governance duidelijk toegewezen?
CyFun ondersteunt dit proces door een gestructureerde manier te bieden om uw volwassenheidsniveau te evalueren voor alle kernfuncties.
Het gaat er niet om vanaf het begin perfectie te bereiken. Het gaat om het creëren van inzicht.
Zelfs een eenvoudige, eerlijke beoordeling kan:
- Verborgen hiaten blootleggen
- Snelle successen benadrukken
- Richtlijnen bieden voor investeringen
Zonder deze stap investeren organisaties vaak blindelings in cyberbeveiliging — ze reageren op incidenten in plaats van risico’s proactief te beheren.
Van controles naar zekerheid
Een belangrijke verschuiving in cyberbeveiliging is de overgang van implementatie naar assurance.
Het volstaat niet langer om te zeggen:
- “We hebben controles ingevoerd”
Van organisaties wordt verwacht dat ze aantonen:
- De controles zijn goed ontworpen
- De maatregelen zijn correct geïmplementeerd
- De controles consistent functioneren
CyFun ondersteunt dit door:
- Een duidelijke koppeling te hebben tussen risico’s en controles
- Consistente documentatie en bewijs
- Externe validatie door middel van certificering (optioneel), de zogenaamde Cyfun verificatie
Hoewel CyFun geen traditionele certificeringscyclus volgt, vereist het wel een jaarlijkse verificatie voor organisaties die als essentiële entiteiten zijn geclassificeerd.
Deze verificatie moet worden uitgevoerd door een erkende conformiteitsbeoordelingsinstantie (CAB), waarvan de officiële lijst wordt bijgehouden door het Belgisch Centrum voor Cybersecurity (CCB).
Waarom vroeg beginnen belangrijk is
Zelfs als organisaties niet kiezen voor formele verificatie van hun CyFun-implementatie, profiteren ze toch van een vroege toepassing van het raamwerk.
Het stelt hen in staat om:
- Hun huidige maturiteitsniveau te beoordelen
- Lacunes te identificeren en te prioriteren
- Het bestuur en de verantwoordingsplicht te versterken
- Zich voor te bereiden op toekomstige toetsingen door toezichthouders
Uitstel van maatregelen leidt vaak tot reactieve beslissingen, gefragmenteerde implementaties en hogere kosten.
Een gestructureerde aanpak zorgt daarentegen voor duidelijkheid, consistentie en veerkracht op de lange termijn.
Praktische eerste stappen
Voor organisaties die met CyFun beginnen, kunnen een paar eerste acties direct effect hebben:
- Breng uw kritieke systemen en gegevens in kaart
- Definieer duidelijk wie verantwoordelijk is voor cyberbeveiliging
- Documenteer bestaande controles — zelfs als deze informeel zijn
- Identificeer uw 3 tot 5 grootste risico’s en richt u daar eerst op
- Zorg ervoor dat er basisprocedures voor incidentrespons zijn
Deze stappen vormen een basis die in de loop van de tijd kan worden uitgebreid tot een meer volwassen en gestructureerde cyberbeveiligingsaanpak.
Slotperspectief
CyFun brengt deze elementen samen in een samenhangend, meetbaar en controleerbaar systeem.
Het voegt geen complexiteit toe, maar neemt onduidelijkheid weg.
En in een landschap waarin van organisaties steeds vaker wordt verwacht dat ze hun beveiliging aantonen, in plaats van er alleen maar vanuit te gaan, wordt die duidelijkheid een concurrentievoordeel. Als u wilt begrijpen waar uw organisatie staat en hoe u uw traject naar NIS2 kunt structureren:
👉 Dadir helpt u uw volwassenheid te beoordelen, prioriteiten te stellen en CyFun om te zetten in een praktische, op uw bedrijf afgestemde routekaart.
Neem contact met ons op voor meer informatie: https://dadir.be/




