Uw grootste klant vraagt een bewijs van NIS2-conformiteit voor het einde van het kwartaal. Of u wilt eindelijk zwart op wit hebben dat uw beveiliging op orde is. In beide gevallen komt u uit bij CyFun, het Belgische CyberFundamentals-kader van het Centrum voor Cybersecurity België. Wat het framework precies inhoudt, leest u in ons artikel over CyberFundamentals als Belgisch antwoord op NIS2. Hier gaat het over de vervolgvraag die elke zaakvoerder stelt: hoe geraak ik aan dat label, hoelang duurt het en wat kost het?
In het kort
- Een CyFun-label behaalt u alleen via een externe audit door een BELAC-geaccrediteerde instantie; de gratis zelfevaluatie is een voorbereiding, geen certificaat.
- Basic en Important krijgen een verificatieverklaring; alleen Essential is een echte certificering. Het label geldt drie jaar.
- Reken op 3 tot 6 maanden voorbereiding en 2 tot 4 weken audit. De begeleiding kost 7.100 tot 39.000 euro, de audit zelf 3.000 tot 10.000 euro.
- VLAIO betaalt tot 50% van de begeleiding, de kmo-portefeuille tot 45% van gericht advies. Op de auditkost zelf bestaat geen subsidie.
- Het label is gekoppeld aan één ondernemingsnummer en dekt geen meldplichten of bestuurdersopleiding.
Hoe behaalt u een CyFun-label?
U behaalt een CyFun-label door eerst uw niveau te bepalen met de Selection Tool van het CCB, uw maturiteit te meten met de Self-Assessment Tool, de ontbrekende maatregelen te implementeren en daarna een audit te laten uitvoeren door een geaccrediteerde conformiteitsbeoordelingsinstantie. Na een positief resultaat vraagt u het label aan via Safeonweb@Work.
Dat klinkt als een rechte lijn, en dat is het ook, op voorwaarde dat u drie zaken van bij het begin juist zet: het niveau, de scope en de timing. Daar lopen de meeste trajecten op vast, niet op de technische maatregelen zelf.
Welke CyFun-niveaus bestaan er en welk niveau past bij uw kmo?
Het kader telt vier niveaus. Diverse commerciële bronnen spreken over drie, maar het CCB hanteert er expliciet vier: Small, Basic, Important en Essential. Ze bouwen op elkaar voort en zijn afgeleid van de kernfuncties van het NIST Cybersecurity Framework.
| Niveau | Aantal maatregelen | Voor wie | Wat het aanpakt | Hoe u het aantoont |
|---|---|---|---|---|
| Small | Beperkte instaplijst | Micro-ondernemingen zonder IT-afdeling | Basishygiëne | Zelfevaluatie, geen extern label |
| Basic | 34 | De standaardnorm voor kmo’s en toeleveranciers | 82% van de courante aanvallen | Verificatie (ISO/IEC 17029) |
| Important | 117 | Bedrijven met verhoogd risico of in kritieke ketens | 94% van de gerichte aanvallen | Verificatie (ISO/IEC 17029) |
| Essential | 140 | Essentiële entiteiten en kritieke infrastructuur | Geavanceerde dreigingen | Certificering (ISO/IEC 17021-1) |
Ons standpunt voor de doorsnee Vlaamse kmo van 10 tot 250 werknemers: mik op Basic, tenzij u belangrijke entiteit bent onder NIS2 of uw grootste klanten in een kritieke keten zitten. Basic is de norm die het CCB als basis voor alle ondernemingen naar voren schuift, dekt volgens de Belgische incidentdata ruim vier op vijf aanvallen af en blijft financieel behapbaar. Important is een sprong van 34 naar 117 maatregelen. Wie die sprong moet maken, doet dat beter in twee fasen: eerst Basic verifiëren, dan doorgroeien. Zo werkt bijvoorbeeld het psychiatrisch zorgcentrum OPZC Rekem, dat na een geslaagde Basic-audit door Brand Compliance nu naar Important toewerkt.
Wat is het verschil tussen een CyFun-verificatie en een certificering?
De woorden lopen in de praktijk door elkaar, maar juridisch verschillen ze. Voor Basic en Important voert de auditinstantie een verificatie uit volgens de norm EN ISO/IEC 17029 en levert een verificatieverklaring af. Alleen voor Essential geldt een certificering volgens de zwaardere managementsysteemnorm EN ISO/IEC 17021-1, met een certificaat als resultaat. Beide leveren via Safeonweb@Work een officieel CyFun-label op, en beide zijn drie jaar geldig.
Voor NIS2 telt vooral dit: een belangrijke entiteit die een verificatieverklaring Basic of Important voorlegt, krijgt een wettelijk vermoeden van conformiteit. Het CCB gaat er dan van uit dat uw risicobeheersmaatregelen in orde zijn, en u wordt niet routinematig geïnspecteerd. Hoe die conformiteitsbeoordeling in het NIS2-kader past en welke deadlines gelden, staat in ons artikel over de NIS2-conformiteitsbeoordeling. Essentiële entiteiten moesten tegen 18 april 2026 minstens een Basic-verificatie voorleggen en moeten tegen 18 april 2027 hun definitieve doelniveau halen.
In vijf stappen naar uw CyFun-label
- Bepaal uw juridische scope en uw niveau. Het label hangt aan één ondernemingsnummer en omvat in principe de hele organisatie. Wilt u een omgeving uitsluiten, dan moet u technisch en fysiek aantonen dat die geen risico vormt voor de rest. Met de Selection Tool van het CCB bepaalt u vervolgens uw niveau.
- Voer de nulmeting uit. In de Self-Assessment Tool geeft u elke maatregel een score van 1 tot 5 op twee assen: is het beleid gedocumenteerd en goedgekeurd, en is de maatregel effectief geïmplementeerd? Het verschil tussen die twee assen is precies waar auditors op letten.
- Werk de hiaten weg en bouw uw bewijsdossier. Voor Basic gaat het om wachtwoordbeleid, meervoudige authenticatie, patchbeheer, een inventaris van hard- en software, back-ups met offline kopie, awareness voor medewerkers en een gedocumenteerd incident response plan. Elke maatregel krijgt een auditeerbaar bewijsstuk: een configuratie-export, een logboek, een ondertekend beleid.
- Laat de audit uitvoeren door een geaccrediteerde CAB. Die bestaat uit een documentenbeoordeling, een bezoek ter plaatse (voor Basic minstens 1,5 mandag, waarvan één volledige dag op locatie) en een onafhankelijke review binnen de auditinstantie. Uw vaste IT-partner mag dit niet doen: advies en beoordeling moeten strikt gescheiden zijn, en een auditor mag vijf jaar lang geen advies aan u hebben gegeven.
- Vraag uw label aan via Safeonweb@Work. U laadt de verificatieverklaring op, het CCB valideert en kent het label toe. Na 30 maanden kunt u verlengen via een verkort traject van minstens een halve mandag, op voorwaarde dat uw maturiteitsscore minstens 3,5 op 5 bedraagt en niet gedaald is.
Voor de doorlooptijd rekent u op 3 tot 6 maanden voorbereiding en 2 tot 4 weken voor de audit zelf, van intake tot eindbeoordeling. Wie het traject van bij het begin wil kaderen binnen de bredere NIS2-verplichtingen, vindt het overzicht in onze complete NIS2-gids voor Vlaamse bedrijven.
Wat kost een CyFun-traject in 2026?
De kost valt uiteen in twee delen: de begeleiding (voorbereiding, gap-analyse, remediatie) en de externe audit. Op de begeleiding bestaan subsidies, op de audit niet.
| Onderdeel | Richtprijs excl. btw | Subsidie | Nettokost voor een kmo |
|---|---|---|---|
| Begeleiding Basic (34 maatregelen) | 7.100 tot 15.000 euro | VLAIO Verbetertraject, 50% | 3.550 tot 7.500 euro |
| Gericht advies en remediatie | 5.000 tot 10.000 euro | Kmo-portefeuille, 45% (klein) of 35% (middelgroot) | 2.750 tot 6.500 euro |
| Begeleiding Important (117 maatregelen) | 22.000 tot 39.000 euro | VLAIO Verbetertraject, 50% | 11.000 tot 19.500 euro |
| Audit Basic (ca. 1,5 mandag) | 3.000 tot 5.000 euro | Geen | 3.000 tot 5.000 euro |
| Audit Important (3 tot 5 mandagen) | 6.000 tot 10.000 euro | Geen | 6.000 tot 10.000 euro |
Twee subsidieregels bepalen hoe u dat slim combineert. Sinds 1 februari 2026 is het adviesluik van de kmo-portefeuille exclusief voorbehouden voor cybersecurity, met 45% steun voor kleine en 35% voor middelgrote ondernemingen en een plafond van 7.500 euro per jaar. De aanvraag moet binnen 14 kalenderdagen na de start van de opdracht ingediend zijn, anders vervalt ze definitief. De VLAIO Cybersecurity Verbetertrajecten (Start, Medium, Plus) dekken 50% voor kmo’s en 35% voor niet-kmo’s onder NIS2, uitgevoerd door 19 geselecteerde dienstverleners. Beide combineren voor dezelfde uren mag niet: de gangbare aanpak is het Verbetertraject voor de maturiteitsgroei en de kmo-portefeuille voor afgebakende deeladviezen.
Eén waarschuwing bij die cijfers: de auditcapaciteit in België is beperkt. Er zijn vandaag slechts een handvol geaccrediteerde instanties, waaronder Brand Compliance België, What a Work (Trust CHECK) en Vinçotte. Wie enkele weken voor een klantdeadline pas een auditor zoekt, komt te laat.
Wat dekt een CyFun-label niet?
Het label bevestigt dat uw technische en organisatorische maatregelen conform waren op het moment van de audit. Drie zaken blijven volledig uw eigen verantwoordelijkheid, ook mét label. Ten eerste de meldplichten: een significant incident meldt u binnen 24 uur, 72 uur en één maand aan het CCB, en die termijnen missen is een inbreuk op zich. Ten tweede de bestuurdersverantwoordelijkheid: het bestuursorgaan keurt het beleid goed, volgt het op en volgt verplicht een cybersecurity-opleiding. Ten derde de scope: een incident in een omgeving die u buiten de audit hield, valt niet onder het vermoeden van conformiteit.
Daar hoort ook de holding-valkuil bij. Een moedermaatschappij kan geen overkoepelend label halen dat automatisch geldt voor haar dochtervennootschappen. Elke juridische entiteit met een eigen ondernemingsnummer doorloopt haar eigen traject.
Is CyFun geen papieren oefening?
Het is de kritiek die IT’ers het vaakst formuleren, en ze verdient een eerlijk antwoord. Voor een deel klopt ze: wie alleen documenten produceert, faalt in de audit. Maar het schema verplicht de auditor om de technische maatregelen ter plaatse te controleren, minstens acht uur on-site bij Basic, en de 34 maatregelen zijn afgeleid van echte Belgische incidentdata. Een tweede bezwaar is dat een Belgisch label internationaal weinig waard zou zijn. Voor bedrijven die vooral op de Belgische markt of in Europese ketens actief zijn, biedt CyFun dezelfde weerbaarheid als ISO 27001 zonder de overhead van een volledig managementsysteem. Wie later toch internationaal moet, kan Basic of Important met beperkte meerkost omzetten naar ISO 27001. Welk kader wanneer het juiste is, vergelijken we in ISO 27001 of CyberFundamentals.
Uw CyFun-traject plannen met Cyberplan
Cyberplan begeleidt Vlaamse kmo’s van de scopebepaling tot het bewijsdossier dat een auditor overtuigt: niveaukeuze, nulmeting met de CCB-tools, remediatie van de ontbrekende maatregelen en de voorbereiding op de audit. Omdat wij adviseren, voeren wij de audit zelf niet uit; we helpen u wel tijdig een geaccrediteerde instantie vast te leggen. Meer over onze NIS2- en compliance-begeleiding vindt u op de dienstpagina. Wilt u weten welk niveau voor uw bedrijf realistisch is en wat het netto kost na subsidie? Boek een vrijblijvende kennismaking, dan bekijken we het samen op basis van uw situatie.
Veelgestelde vragen
Hoelang duurt een CyFun Basic-traject voor een kmo?
Gemiddeld 3 tot 6 maanden voor voorbereiding, gap-analyse en het verzamelen van bewijsstukken, gevolgd door 2 tot 4 weken voor de audit zelf, van intake tot eindbeoordeling. De doorlooptijd hangt sterk af van uw startmaturiteit en van de beschikbaarheid van de auditinstantie.
Kan ik een CyFun-label behalen zonder externe auditor?
Nee. De Self-Assessment Tool van het CCB is een verplichte voorbereiding, maar levert geen label op. Alleen een audit door een BELAC-geaccrediteerde conformiteitsbeoordelingsinstantie geeft recht op het officiële label via Safeonweb@Work.
Mag onze vaste IT-partner ons auditeren voor CyFun?
Nee. De accreditatieregels vereisen een strikte scheiding tussen advies en beoordeling. Een auditor mag vijf jaar lang geen advies hebben verstrekt aan de organisatie die hij beoordeelt.
Hoelang blijft een CyFun-label geldig?
Drie jaar. Na 30 maanden kunt u verlengen via een verkort traject, op voorwaarde dat uw maturiteitsscore minstens 3,5 op 5 bedraagt en niet gedaald is tegenover de vorige cyclus.
Geldt een CyFun-label voor onze hele groep?
Nee. Het label is gekoppeld aan één juridische entiteit met een eigen ondernemingsnummer. Dochtervennootschappen met eigen rechtspersoonlijkheid hebben elk een eigen verificatie nodig.
Kan een bestaand ISO 27001-certificaat omgezet worden in een CyFun-label?
Ja, op voorwaarde dat de scope de hele organisatie omvat en de Verklaring van Toepasselijkheid alle verplichte CyFun-maatregelen dekt. Het CCB erkent ISO 27001 als route naar het label.