Je krijgt een mail van een grote klant. Er hangt een vragenlijst aan, ergens staat “NIS2” en verderop valt de term “CyberFundamentals”. Je IT voelt redelijk op orde, maar je hebt geen flauw idee wat je moet invullen, en de deadline staat over twee weken.
Dat scenario komt steeds vaker voor bij Belgische KMO’s. Deze gids legt uit wat CyberFundamentals is, welk niveau je nodig hebt, en wat je concreet kunt doen als die vraag op je bureau belandt.
Meteen weten waar je staat? Doe de gratis CyberFundamentals-check: veertien vragen en je krijgt een verklaring op naam van je zaak die je kunt doorsturen.
Wat is CyberFundamentals?
CyberFundamentals, meestal afgekort tot CyFun, is het cyberveiligheidsraamwerk van het Centrum voor Cybersecurity België (CCB), de federale instantie die ook achter Safeonweb zit. Het vertaalt internationale normen naar een set maatregelen die een Belgisch bedrijf effectief kan nemen.
Het is geen wet. Het is een meetlat. En omdat het van de overheid komt en gratis beschikbaar is, is het in ons land uitgegroeid tot de standaard waar naar verwezen wordt zodra iemand wil weten of je beveiliging op orde is: klanten, verzekeraars, aanbestedingen en auditoren.
De zes functies
Het raamwerk is opgebouwd rond zes functies. Samen beschrijven ze de volledige levensloop van een incident, van voorbereiding tot herstel.
| Functie | Waar het over gaat |
|---|---|
| Besturen | Wie beslist, wie is verantwoordelijk, en wat spreek je af met je leveranciers. |
| Identificeren | Weten wat je hebt en wat je zaak zou stilleggen. |
| Beschermen | De maatregelen die een aanval tegenhouden voor ze binnen is. |
| Detecteren | Merken dat er iets mis is, voor je klant het merkt. |
| Reageren | Weten wat je doet en wie je verwittigt op de dag zelf. |
| Herstellen | Terug aan het werk raken, en kunnen tonen dat dat lukt. |
Die zes functies zijn ook de reden waarom het raamwerk zo bruikbaar is voor een gesprek met een klant: je antwoordt in dezelfde structuur als waarin de vraag gesteld wordt.
De vier niveaus
CyFun kent vier zekerheidsniveaus. Je kiest er één, op basis van je risico.
- Small. Het instapniveau, uitdrukkelijk bedoeld voor micro-organisaties of organisaties met beperkte technische kennis. Het laat de onderdelen over eigen softwareontwikkeling weg. Voor een KMO zonder eigen IT-team begint het hier.
- Basic. De standaard informatiebeveiligingsmaatregelen voor zowat elke onderneming, met technologie en processen die meestal al beschikbaar zijn. Dit is het niveau waar grotere klanten naar kijken.
- Important. Gericht op het beperken van doelgerichte aanvallen door aanvallers met gewone middelen.
- Essential. Gericht op geavanceerde aanvallen door aanvallers met uitgebreide middelen, voor kritieke dienstverleners.
In oktober 2025 verscheen een nieuwe versie van het raamwerk. CyFun 2023 en CyFun 2025 blijven naast elkaar bestaan tot 18 april 2027, en je kiest zelf welke versie je toepast. Voor Small maakt het niets uit: dat document werd niet herzien, dus de eisen zijn in beide versies identiek.
Waarom je klant er plots naar vraagt
De Belgische NIS2-wet (wet van 26 april 2024, in werking sinds 18 oktober 2024) verplicht bedrijven binnen scope om ook hun toeleveringsketen te beoordelen. Ze mogen die verplichting niet doorschuiven naar hun leverancier, dus lossen ze het op de enige manier op die schaalt: een vragenlijst naar alle leveranciers.
Zo belandt een beveiligingsvragenlijst bij een KMO die zelf helemaal niet onder NIS2 valt. Wil je weten of dat voor jou wel zo is, doe dan de NIS2-check of lees de gids over NIS2 voor KMO’s.
Hetzelfde gebeurt trouwens bij een aanvraag voor een cyberverzekering en bij overheidsopdrachten.
De valkuil: papier versus praktijk
Hier zit het interessantste deel van het raamwerk, en meteen ook de reden waarom veel KMO’s onnodig door de mand vallen.
De officiële zelfevaluatie beoordeelt elke maatregel op twee assen:
- Documentatie. Hoe goed dekken je geschreven regels en procedures de maatregel af?
- Uitvoering. Hoe volwassen is wat er in de praktijk echt gebeurt?
Allebei op een schaal van 1 tot 5. De scores worden gemiddeld per categorie, en daarna nog eens over de categorieën heen.
Zet die twee assen naast elkaar bij een gemiddelde KMO en je ziet bijna altijd hetzelfde beeld: de uitvoering ligt hoger dan de documentatie. Er staat een virusscanner, er lopen back-ups, de belangrijkste accounts hebben tweestapsverificatie. Alleen: niets daarvan staat op papier, niemand is formeel verantwoordelijk, en er is geen datum van de laatste hersteltest.
Een vragenlijst vraagt naar papier. Dat verschil tussen wat je doet en wat je kunt aantonen, noemen wij de papierkloof, en dat is meestal het echte probleem. Niet je beveiliging.
Wat je concreet kunt doen
Je hoeft geen consultant te bellen en je hebt zelden een officieel label nodig. Dit is de volgorde die werkt:
- Doe een nulmeting op de twee assen. Niet alleen “doen we dit”, maar ook “kunnen we dit tonen”. Dat is precies wat onze CyberFundamentals-check doet, in het Nederlands en in ongeveer tien minuten.
- Schrijf op wat je al doet. Dit is het snelste rendement dat er bestaat: de maatregel bestaat al, je legt hem alleen vast. Begin bij de gratis sjablonen.
- Vul aan wat ontbreekt, met een datum erbij. Een openstaand punt met een streefdatum is in een vragenlijst sterker dan een punt dat je verzwijgt. Een klant verwacht geen perfectie, wel een plan.
- Antwoord met een gedateerd document, niet met een mail vol losse zinnen. Een verklaring op naam van je zaak, met wat er geregeld is en wat je tegen wanneer aanpakt, sluit het gesprek af.
Heb je een officieel label nodig?
Waarschijnlijk niet. Het traject naar een echt CyFun-label loopt zo: je doet de zelfevaluatie, je voert de ontbrekende maatregelen in, je laat je zelfevaluatie beoordelen door een erkende conformiteitsbeoordelingsinstantie (een CAB), en daarna vraag je het label aan via het Safeonweb@work-portaal.
Dat is een investering die zin heeft als je structureel aan grote klanten of aan de overheid levert. Voor de meeste KMO’s volstaat een onderbouwde zelfverklaring: een document waarin je eerlijk zegt wat je doet, wat er nog niet is, en wanneer dat rond zal zijn.
Waar vind je het raamwerk zelf?
Het volledige raamwerk, de vier niveaus en de officiële zelfevaluatietool staan gratis op de site van het CCB, bij Safeonweb@work. Hou er rekening mee dat de documenten Engelstalig zijn, dat de zelfevaluatietool een Excel-bestand is, en dat die tool alleen bestaat voor Basic, Important en Essential. Voor Small, het niveau dat het meest voor KMO’s bedoeld is, is er geen instrument.
Dat gat vullen we op met de CyberFundamentals-check: gratis, in het Nederlands, en met een verklaring als resultaat in plaats van een spreadsheet.
Veelgestelde vragen
Is CyberFundamentals verplicht voor mijn KMO?
Nee, het raamwerk zelf is niet verplicht. Het wordt wel de facto de Belgische maatstaf: bedrijven die onder NIS2 vallen moeten hun toeleveringsketen beoordelen, en zij vertalen dat naar vragen aan hun leveranciers. Ook verzekeraars en aanbestedingen verwijzen er steeds vaker naar.
Wat is het verschil tussen CyFun Small en Basic?
Small is het instapniveau, uitdrukkelijk bedoeld voor micro-organisaties of organisaties met beperkte technische kennis, en laat de onderdelen over eigen softwareontwikkeling weg. Basic bevat de standaard informatiebeveiligingsmaatregelen voor zowat elke onderneming, met technologie en processen die meestal al beschikbaar zijn.
Hoe krijg ik een CyFun-label?
Je doet eerst een zelfevaluatie en voert de ontbrekende maatregelen in. Daarna laat je die beoordelen door een erkende conformiteitsbeoordelingsinstantie (CAB). Pas na dat traject vraag je het label aan via het Safeonweb@work-portaal. Voor de meeste KMO's is een label niet nodig; een onderbouwde zelfverklaring volstaat.
Wat betekenen de maturiteitsniveaus in CyFun?
Elke maatregel wordt op twee assen beoordeeld: hoe volwassen je documentatie is en hoe volwassen de uitvoering is, allebei op een schaal van 1 tot 5. De tool middelt die scores per categorie en daarna over de categorieën heen. Dat onderscheid tussen papier en praktijk is de kern: de meeste KMO's doen meer dan ze kunnen aantonen.
Blijft CyFun 2023 nog geldig?
Ja. In oktober 2025 verscheen CyberFundamentals 2025, maar beide versies blijven naast elkaar bestaan tot 18 april 2027 en je kiest zelf welke je toepast. Voor het Small-niveau maakt het geen verschil: dat document werd niet gewijzigd, dus de eisen zijn in beide versies dezelfde.