Een kmo kan antivirussoftware, back-ups en een alerte IT-partner hebben, maar toch geen antwoord kunnen geven op een eenvoudige klantvraag: “Hoe bewijst u dat uw toegangen onder controle zijn?” Het probleem is niet noodzakelijk een gebrek aan beveiliging, maar het ontbreken van een gemeenschappelijke taal voor directie, IT, verzekeraar en opdrachtgever. Het CyberFundamentals-raamwerk, kortweg CyFun, biedt die taal met trapsgewijze, verifieerbare maatregelen. Deze marktverkenning toont hoe u kiest tussen Small, Basic, Important en Essential, een gap-analyse opbouwt en maatregelen omzet in een actieplan. Ze legt ook uit waarom CyFun 2025 bij kmo’s en leveranciers snel een eerste opdracht kan openen, zonder het als automatische certificering voor te stellen. Voor getfishnet is de belofte helder: een onderneming helpen evolueren van “wij denken dat we beschermd zijn” naar “dit kunnen wij aantoonbaar maken”.
Wat omvat CyberFundamentals 2025 precies?
CyberFundamentals 2025 is het raamwerk van het Centrum voor Cybersecurity België dat concrete maatregelen ordent volgens verschillende zekerheidsniveaus. Het sluit aan bij internationale normen en de NIS2-context, zodat organisaties hun gegevens beschermen, courante aanvallen beperken en hun weerbaarheid aantonen.
Het CCB lanceerde CyFun 2025 in oktober 2025. Een richtlijn van het CCB moedigt zowel private als publieke Belgische organisaties aan om het kader te gebruiken. Kies het niveau niet om commerciële indruk te maken, maar op basis van blootstelling, diensten, contractuele eisen en toepasselijke verplichtingen.
- Een niveau kiezen dat bij de blootstelling past
- Een werkelijk controleerbare perimeter afbakenen
- Afwijkingen omzetten in toegewezen acties
- Bewijs voorleggen zonder onkwetsbaarheid te beloven
- 1Étape 1
- 2Étape 2
- 3Étape 3
- 4Étape 4
Welk CyFun-niveau past bij het werkelijke risico van de organisatie?
Het CyFun-niveau volgt uit dreigingen, de impact van uitval, de gevoeligheid van gegevens en de eisen van klanten of overheden. Een kleine onderneming kan een hoog niveau nodig hebben wanneer ze een kritieke dienst ondersteunt; een grote organisatie kan starten met een beperkte Basic-perimeter.
| Vraag | Signaal | Gevolg |
|---|---|---|
| Welke dienst moet blijven draaien? | dure of gevaarlijke uitval | sterker niveau en ruimere perimeter |
| Welke gegevens worden bewaard? | gevoelige of geconcentreerde gegevens | toegangscontrole en traceerbaarheid |
| Wie vraagt bewijs? | klant, verzekeraar, overheid | bewijsformaat vooraf bepalen |
| Welk incident is aannemelijk? | phishing, ransomware, lek | prioritair testscenario |
| Welke capaciteit is beschikbaar? | team, budget, dienstverlener | realistisch en gefaseerd plan |
Hoe ziet een gap-analyse eruit die tot een beslissing leidt?
Een bruikbare CyFun-analyse bepaalt de perimeter, verzamelt bewijs, test controles en rangschikt elke afwijking volgens haar impact. Ze blijft niet steken bij aangevinkte verklaringen. De oplevering vermeldt eigenaar, correctie, termijn en verwacht sluitingsbewijs voor elke actie.
De beoordelaar vraagt tastbare elementen: authenticatieconfiguratie, toegangslijsten, logbestanden, hersteltests, inventaris, incidentprocedure en overeenkomsten. Een geschreven beleid compenseert geen ontbrekende controle. Een doeltreffende technische controle zonder eigenaar kan dan weer verdwijnen bij een teamwissel.
Een eerste opdracht kan één dienst, vestiging of niveau omvatten. Die grens maakt een snelle oplevering mogelijk en vermijdt dat een volledige transformatie wordt beloofd vóór de afwijkingen bekend zijn.
De rapportering onderscheidt drie termijnen. Onmiddellijke correcties sluiten duidelijke blootstellingen, zoals slapende accounts, nooit geteste back-ups of toegang zonder multifactorauthenticatie. Kwartaalbeslissingen vragen budget, migratie of overleg met een leverancier. Langetermijnwerk raakt architectuur, vaardigheden en continuïteit. Zo krijgt de directie een uitvoerbaar overzicht zonder afhankelijkheden te verbergen.
Ook de prijs wordt dan leesbaar. Hij hangt af van perimeter, beoogd niveau, aantal bedrijfsmiddelen en verificatiediepte, niet van een abstract aantal maatregelen. Een geloofwaardig aanbod vermeldt gesprekken, steekproef, verwacht bewijs, registerformaat en grenzen, plus wie de afwijkingen corrigeert: het interne team, de bestaande leverancier of een aparte specialist.
| Afwijking | Risico | Actie | Sluitingsbewijs |
|---|---|---|---|
| Account zonder multifactorauthenticatie | compromittering | controle afdwingen | configuratie-export |
| Back-up nooit hersteld | onzeker herstel | test uitvoeren | gedateerd verslag |
| Bedrijfsmiddel zonder eigenaar | laattijdige correctie | rol toewijzen | goedgekeurde inventaris |
| Leverancier niet herzien | onbekende afhankelijkheid | overeenkomst kwalificeren | gedocumenteerde beslissing |
Hoe gebruikt u CyFun-bewijs commercieel zonder te overdrijven?
CyFun-bewijs kan een klant geruststellen, een offerte ondersteunen of een leveranciersvragenlijst voorbereiden, maar moet precies blijven. De onderneming noemt perimeter, niveau en beoordelingsdatum. Ze beweert niet “veilig” te zijn buiten wat werkelijk werd getest.
Een koper moet zelfevaluatie, begeleide beoordeling en formele zekerheid kunnen onderscheiden. Vermeld de methode zonder het logo van het raamwerk tot universele waarborg te verheffen.
Die nuance verzwakt de verkoop niet. Een gedateerd en afgebakend dossier met bewijs overtuigt een aankoopdienst meer dan een slogan. Het bereidt ook hernieuwing voor: open acties, perimeterwijzigingen en nieuwe eisen worden concrete redenen voor een nieuwe beoordeling.
Welke signalen tonen dat een onderneming klaar is om een beoordeling te kopen?
De beste signalen zijn een klantenvragenlijst, verzekeringshernieuwing, aanbesteding, incident of NIS2-eis vanuit de toeleveringsketen. Ze creëren een datum en een beslisser. Een algemene angstcampagne kwalificeert minder goed dan een concrete bewijsvraag.
Zoekverkeer bereikt ondernemingen die het raamwerk verkennen. E-mail en telefoon kunnen blootgestelde sectoren met een concreet motief benaderen. Partnerschappen met verzekeraars, IT-kantoren, federaties en opdrachtgevers openen groepen. Een collectieve workshop licht de niveaus toe; een individuele diagnose bepaalt daarna de perimeter.
Vertrek in elk contact van de beleefde situatie. Een leverancier met een nieuwe vragenlijst wil weten welke antwoorden bewijs hebben, welke actie vragen en welke termijn haalbaar is. Een bestuurder na een incident wil eerst opnieuw controle. Een verzekeraar of opdrachtgever zoekt een vergelijkbare methode voor meerdere organisaties. Hetzelfde raamwerk biedt dus verschillende ingangen.
- 1Bewijssignaal
- 2Dienst en niveau kwalificeren
- 3Voorbereiding of doorverwijzing
- 4Afgebakende beoordeling
- 5Remediëringsplan
- 6Bewijs controleren
- 7Periodieke herbeoordeling
- 8Beoordeling koopbaar?
Welke opvolging blijft nuttig na de eerste beoordeling?
CyFun-opvolging controleert veranderlijke onderdelen: toegangen, bedrijfsmiddelen, back-ups, incidenten, leveranciers en eigenaars. Herbeoordeling volgt risico en klanteneisen. Ze moet afwijkingen verminderen en kennis overdragen, niet de klant afhankelijk maken van een ondoorzichtig abonnement.
Hoe weet u of CyFun uw acquisitie-as kan worden?
CyFun kan acquisitie dragen wanneer u beoordelings- en remediëringscapaciteit, een bereikbare doelgroep en herkenbare bewijssignalen hebt. De getfishnet-test legt die voorwaarden gratis naast uw commerciële knelpunten en mogelijke raakvlakken met uw huidige aanbod.
We kunnen een strategie op maat bouwen per sector, niveau, kanaal en partner. Is het raamwerk niet de beste ingang, dan zoeken we een sneller of onderscheidender cybermotief.
Geciteerde gezaghebbende bronnen: Centrum voor Cybersecurity België; CyFun 2025; ENISA; NIST. Gedateerde referenties worden in het privéregister bewaard.
Alle marktanalyses.
Cette fenêtre est refermée. La vôtre ne l’est pas.
Le rapport identifie celle qui est ouverte pour votre dossier, la chiffre, et dit si elle mérite d’être prise.