Wat kun je vandaag aantonen?

Je klant, je verzekeraar of je boekhouder vraagt naar je cyberbeveiliging. Beantwoord 14 vragen en je krijgt een verklaring op naam van je zaak, klaar om door te sturen.

Wat is het CyberFundamentals-raamwerk?

CyberFundamentals (kortweg CyFun) is het raamwerk van het Centrum voor Cybersecurity België. Het vertaalt internationale normen naar een set maatregelen die een Belgisch bedrijf effectief kan nemen, en het is het raamwerk waar in ons land naar verwezen wordt wanneer iemand wil weten of je beveiliging op orde is. Het bestaat in vier niveaus en is opgebouwd rond zes functies.

De officiële zelfevaluatie is een Engelstalig Excel-bestand, en dat bestaat alleen voor de niveaus Basic, Important en Essential. Voor Small, het niveau dat uitdrukkelijk bedoeld is voor micro-organisaties en bedrijven met beperkte technische kennis, is er geen instrument. Daarom bestaat deze check.

  1. Besturen Wie beslist, wie is verantwoordelijk, en wat spreek je af met je leveranciers.
  2. Identificeren Weten wat je hebt en wat je zaak zou stilleggen.
  3. Beschermen De maatregelen die een aanval tegenhouden voor ze binnen is.
  4. Detecteren Merken dat er iets mis is, voor je klant het merkt.
  5. Reageren Weten wat je doet en wie je verwittigt op de dag zelf.
  6. Herstellen Terug aan het werk raken, en bewijzen dat dat lukt.

Waarom je klant er plots naar vraagt

Bedrijven die onder de Belgische NIS2-wet vallen moeten hun toeleveringsketen beoordelen. Ze mogen die verplichting niet doorschuiven, dus lossen ze het op de enige manier op die schaalt: ze sturen hun leveranciers een vragenlijst. Zo belandt een beveiligingsvragenlijst op de bureau van een KMO die zelf helemaal niet onder NIS2 valt. Hetzelfde gebeurt bij een aanvraag voor een cyberverzekering en bij een overheidsopdracht.

Het lastige is zelden de beveiliging zelf. De meeste zaakvoerders doen al meer dan ze denken: er staat een virusscanner, er lopen back-ups, de belangrijkste accounts hebben tweestapsverificatie. Het lastige is dat niets daarvan op papier staat, en een vragenlijst vraagt naar papier. Deze check maakt dat verschil zichtbaar en zet je antwoord meteen in een vorm die je kunt doorsturen.

Al de gratis cybersecurity-scan gedaan? Die meet iets anders: hoe veilig je bent. Deze check meet wat je kunt aantonen.

De vier niveaus

Small
Micro-organisaties of bedrijven met beperkte technische kennis. Het instapniveau. Je maakt een eerste inschatting, zonder de onderdelen over eigen softwareontwikkeling.
Basic
De standaard voor zowat elke onderneming. De gewone informatiebeveiligingsmaatregelen, met technologie en processen die meestal al beschikbaar zijn.
Important
Bedrijven met een hoger risicoprofiel. Gericht op het beperken van doelgerichte aanvallen door aanvallers met gewone middelen.
Essential
Kritieke dienstverleners. Gericht op geavanceerde aanvallen door aanvallers met uitgebreide middelen.

CyFun 2023 en CyFun 2025 blijven naast elkaar bestaan tot 18 april 2027; de eisen voor Small zijn in beide versies dezelfde.

Veelgestelde vragen over deze check

Is dit een officiële CyFun-zelfevaluatie?

Nee. Deze check is gemaakt door Echoo en staat los van het Centrum voor Cybersecurity België. Ze volgt de structuur en de scoringsmethode van het CyberFundamentals-raamwerk, maar ze levert geen CyFun-label. Een label krijg je enkel na beoordeling door een erkende conformiteitsbeoordelingsinstantie (CAB), waarna je het aanvraagt via het Safeonweb@work-portaal.

Waarom twee antwoorden per vraag?

Omdat het officiële raamwerk elke maatregel ook op twee assen beoordeelt: hoe volwassen je documentatie is en hoe volwassen de uitvoering is. Dat onderscheid is precies waar het misloopt bij KMO’s: ze doen doorgaans meer dan ze kunnen aantonen, en een klant of verzekeraar vraagt naar het tweede.

Wat is het verschil met de cybersecurity-scan?

De scan meet hoe veilig je bent en geeft je een actieplan. Deze check meet wat je kunt aantonen en geeft je een verklaring die je kunt doorsturen. Ze vullen elkaar aan: de scan is de snelste nulmeting, deze check is het antwoord op een concrete vraag van een klant, een verzekeraar of een auditor.

Kan ik het resultaat echt naar mijn klant sturen?

Ja, dat is het doel. Je krijgt een gedateerde verklaring op naam van je zaak met wat er vandaag geregeld is en wat je tegen welke datum aanpakt. Je kunt ze printen, als PDF bewaren of als tekst kopiëren in een mail. Het is een zelfverklaring, geen audit, en dat staat er ook eerlijk op.

Worden mijn antwoorden verstuurd?

Nee. Alles gebeurt in je eigen browser. Je antwoorden en je bedrijfsnaam blijven op je eigen toestel bewaard zodat je de verklaring later kunt bijwerken, en je kunt ze met één klik wissen. Er gaat niets naar ons of naar derden.

Welk niveau van CyberFundamentals heb ik nodig?

Voor de meeste KMO’s zonder eigen IT-team is Small het startpunt: dat instapniveau is uitdrukkelijk bedoeld voor micro-organisaties of organisaties met beperkte technische kennis. Levert je bedrijf aan grotere klanten of aan de overheid, dan wordt vaak naar Basic gekeken. Deze check bereidt je voor op dat gesprek.

Bronnen en afbakening

Deze check is onafhankelijk gemaakt door Echoo en staat los van het Centrum voor Cybersecurity België. CyFun en CyberFundamentals zijn merken van het CCB. We nemen de structuur over (de zes functies) en de scoringsmethode (uitvoering en vastlegging apart beoordelen, dan middelen per functie), niet de controlelijsten zelf. Het resultaat is een zelfverklaring en geen audit, en levert geen CyFun-label: dat kan enkel via een erkende conformiteitsbeoordelingsinstantie, waarna je het label aanvraagt via het Safeonweb@work-portaal. Het raamwerk, de niveaus en de officiële zelfevaluatietool vind je bij het CCB (Safeonweb@work).