CyFun Essential: Wat verandert er ten opzichte van ‘Important’ en wat betekent april 2027?

Voor essentiële entiteiten in België was 18 april 2026 de eerste NIS2-mijlpaal: een geverifieerde CyberFundamentals-verklaring op het niveau ‘Basic’ of ‘Important’, of een ISO 27001-toepassingsgebied en een verklaring van toepasselijkheid die bij de autoriteiten waren ingediend. Veel raden van bestuur beschouwden dat als de eindstreep.
Dat was het halverwege punt. Uiterlijk op 18 april 2027 moeten essentiële entiteiten in het bezit zijn van een certificering, en niet van een verificatie. Voor organisaties die het CyFun-traject volgen, betekent dit certificering op het niveau ‘Essentieel’, of op het streefniveau dat in hun risicobeoordeling is vastgesteld. Het niveau ‘Essentieel’ omvat 218 eisen, 85 meer dan het niveau ‘Belangrijk’, en deze worden strenger beoordeeld.
In dit artikel wordt besproken wat de wet per type entiteit voorschrijft, wat er concreet verandert tussen de categorieën ‘Belangrijk’ en ‘Essentieel’, hoe certificering verschilt van verificatie, en hoe je, nu er nog ongeveer zes maanden te gaan zijn, terug kunt rekenen vanaf de deadline.
Wat betekent april 2027 voor essentiële entiteiten?
Uiterlijk op 18 april 2027 moeten essentiële entiteiten in België in het bezit zijn van een formele certificering: een CyFun-certificering door een geaccrediteerde conformiteitsbeoordelingsinstantie, of een ISO/IEC 27001-certificering waarvan het toepassingsgebied hun essentiële diensten omvat. Het alternatief is het inspectietraject, met een voortgangsrapport aan het CCB. De deadline valt dertig maanden na de inwerkingtreding van de Belgische NIS2-wet.
Wat de wet voorschrijft, per type entiteit
De verplichtingen vloeien voort uit twee teksten: de wet van 26 april 2024, die op 18 oktober 2024 in werking is getreden, en het bijbehorende koninklijk besluit van 9 juni 2024 ter uitvoering daarvan. De termijnen gaan in op 18 oktober 2024, of vanaf de datum waarop een entiteit door de autoriteit is geïdentificeerd.
| Entiteit en traject | Uiterlijk 18 april 2026 (18 maanden) | Uiterlijk 18 april 2027 (30 maanden) | Rechtsgrondslag |
|---|---|---|---|
| Essentiële entiteit, CyFun-track | Verificatie door een geaccrediteerde instantie op het basis- of belangrijk niveau | Certificering volgens het CyFun-kader | Koninklijk Besluit van 9 juni 2024, art. 22, § 1, 1° en § 2, 1° |
| Essentiële entiteit, ISO 27001-traject | Toepassingsgebied en verklaring van toepasselijkheid ingediend | ISO/IEC 27001-certificering | Koninklijk Besluit van 9 juni 2024, art. 22, § 1, 2° en § 2, 2° |
| Essentiële entiteit, inspectietraject | Zelfbeoordeling op basis- of belangrijk niveau, of reikwijdte en verklaring van toepasbaarheid, ingediend | Voortgangsrapport over het conformiteitsproces ingediend bij het CCB | Koninklijk Besluit van 9 juni 2024, art. 23 |
| Belangrijke entiteit | Geen vaste mijlpaal | Geen vaste mijlpaal | Controle achteraf; een vrijwillige verificatie bij Important leidt tot een vermoeden van conformiteit |
Bron: Wet van 26 april 2024 en Koninklijk Besluit van 9 juni 2024, Belgisch Staatsblad. Artikel 23, § 3 voegt een voortdurende verplichting toe voor alle entiteiten om meetbare verbeteringen aan te tonen.
Er doen zich vaak twee misverstanden voor. Het eerste is het idee dat de verificatie van 2026 de verplichting voor essentiële entiteiten afrondt. Dat is niet het geval; het was een tussentijdse stap. Het tweede is het verwarren van verificatie met certificering. Het zijn verschillende procedures, en de mijlpaal van 2027 vraagt om de tweede.
De drie CyFun-niveaus in één oogopslag
Het CCB heeft op 24 oktober 2025 CyberFundamentals 2025 gepubliceerd. Hiermee wordt het raamwerk afgestemd op NIST CSF 2.0, waarin een ‘Govern’-functie is toegevoegd voor toezicht door de raad van bestuur, risicobeheer en beveiliging van de toeleveringsketen. De niveaus zijn cumulatief: ‘Belangrijk’ omvat ‘Basis’, ‘Essentieel’ omvat beide.
| Basis | Belangrijk | Essentieel | |
|---|---|---|---|
| Vereisten (cumulatief) | 34 | 133 | 218 |
| Belangrijkste cijfers (cumulatief) | 13 | 22 | 29 |
| Minimale score per belangrijke maatstaf | 2,5 | 3 | 3 |
| Minimale score per categorie | geen | geen | 3 |
| Minimaal algemeen gemiddelde | 2,5 | 3 | 3,5 |
| Beoordeling van essentiële entiteiten | Controle | Verificatie | Certificering |
De scores lopen van 1 tot 5 voor zowel de documentatierijpheid als de implementatierijpheid. Bron: documentatie van het CyberFundamentals 2025-raamwerk.
CyFun 2023 en CyFun 2025 bestaan naast elkaar tot en met 18 april 2027. Verklaringen en certificaten die onder CyFun 2023 zijn afgegeven, blijven geldig tot uiterlijk 18 april 2028, waarna alleen CyFun 2025 van toepassing is. Als u nu begint met uw gap-analyse, voer deze dan uit op basis van 2025.
Waar de overstap van ‘Belangrijk’ naar ‘Essentieel’ daadwerkelijk plaatsvindt
De meeste gepubliceerde richtlijnen beperken zich tot de aantallen. Die aantallen zijn weliswaar belangrijk, maar de beoordelingsregels zijn nog belangrijker.
Bij het niveau ‘Belangrijk’ kan een organisatie slagen met een algemeen gemiddelde van 3, ook al scoren sommige categorieën lager, zolang elke kernmaatstaf maar een 3 haalt. Bij het niveau ‘Essentieel’ moet elke categorie afzonderlijk een 3 halen en moet het algemene gemiddelde 3,5 bedragen. Er is dan geen ruimte meer voor een zwak punt dat wordt gecompenseerd door sterke punten. Daarnaast komen er zeven extra kernindicatoren bij, die elk op zichzelf de certificering kunnen blokkeren: als ook maar één kernindicator lager scoort dan 3, wordt het certificaat pas afgegeven nadat de afwijking is verholpen.
In de praktijk melden consultants, conformiteitsbeoordelingsinstanties en Belgische brancheorganisaties dezelfde knelpunten wanneer organisaties overstappen op Essential.
| Gebied | Waarom het bij Essential moeilijker wordt | Bewijsstukken die een beoordelaar doorgaans wil inzien |
|---|---|---|
| Netwerkarchitectuur en segmentatie | Door platte netwerken en verouderde applicaties is het moeilijk om aan te tonen dat kritieke systemen gescheiden zijn | Configuratie van firewalls en segmentatie, netwerkdiagrammen, beoordeling van regels |
| Toegang op afstand en door derden | VPN-concentrators bieden brede netwerktoegang die moeilijk te beperken is en die per gebruiker en per toepassing moet worden gedocumenteerd | Toegangsbeleidsregels, logboeken voor MFA-handhaving, toegangsbeoordelingen |
| Registratie en monitoring | Beoordelaars zoeken naar controles die al geruime tijd functioneren, niet naar configuraties die pas vorige week zijn ingeschakeld | SIEM-gegevensopname, logboeken over de afhandeling van waarschuwingen, instellingen voor gegevensbewaring |
| Toeleveringsketen | De Govern-functie in CyFun 2025 verbreedt de verwachtingen ten aanzien van leveranciers | Risicoregister voor leveranciers, contractbepalingen, leveranciersbeoordelingen |
| Bestuur | Toezicht door de raad van bestuur wordt een beoordeeld onderdeel, geen formaliteit | Besluiten van de raad van bestuur, risicobeoordelingen, rollen en verantwoordelijkheden |
Raadpleeg voor de exacte tekst van de bedieningselementen de documentatie van CyFun 2025 Essential zelf. Het bovenstaande schema geeft aan waar de aandacht meestal naar uitgaat, niet wat er precies op elk bedieningselement staat.
Het punt betreffende de bedrijfsgeschiedenis verdient extra aandacht. Voor een aantal van deze gebieden is het niet zo dat je de configuratie in een week voor de audit kunt afronden. Als de monitoring of de toegangsbeoordelingen in maart 2027 van start gaan, zal een beoordelaar in april slechts weken aan gegevens te zien krijgen, en geen maanden.
Verificatie versus certificering
Een verificatie is een beoordeling door een geaccrediteerde conformiteitsbeoordelingsinstantie die resulteert in een verificatieverklaring voor het niveau ‘Basic’ of ‘Important’. Dit leidt via Safeonweb@work tot een CyFun-label. Voor belangrijke entiteiten geldt dat een verificatie op het niveau ‘Important’ een vermoeden van conformiteit oplevert.
Een certificering is een volledige certificeringscyclus uitgevoerd door een conformiteitsbeoordelingsinstantie die door BELAC is geaccrediteerd en door de CCB is gemachtigd, overeenkomstig ISO/IEC 17021-1 of ISO/IEC 17065. Hierbij wordt gecontroleerd of de controlemaatregelen op de lange termijn effectief zijn, worden afwijkingen formeel afgehandeld en worden toezichtaudits uitgevoerd gedurende een cyclus van drie jaar. Dit is wat essentiële entiteiten in het CyFun-traject uiterlijk in april 2027 moeten hebben.
De accreditatie voor CyFun-werkzaamheden valt onder het BELAC-schemadocument BELAC 2-405. Beoefenaars en brancheorganisaties zoals Beltug melden dat de capaciteit van geaccrediteerde instanties onder druk staat naarmate de deadline nadert. De praktische conclusie is simpel: neem nu contact op met de beoordelingsinstanties, en niet pas wanneer u denkt dat uw voorbereiding afgerond is.
De ISO 27001-route
Het koninklijk besluit erkent ISO/IEC 27001-certificering als alternatief, onder twee door het CCB gestelde voorwaarden. Het gecertificeerde toepassingsgebied moet alle netwerken, informatiesystemen en processen omvatten die de essentiële diensten ondersteunen; een certificaat voor één toepassing of één datacentrum volstaat niet. Bovendien moet in de toepassingsverklaring worden aangegeven hoe de geïmplementeerde controles aansluiten bij de overeenkomstige CyFun-maatregelen, met bewijs dat deze functioneren.
Welke aanpak het beste past, hangt meer af van uw organisatie dan van het raamwerk. CyFun is prescriptief en ontwikkeld met het oog op naleving van de Belgische NIS2-regelgeving, wat organisaties helpt die op zoek zijn naar een duidelijk overzicht. ISO 27001 is een internationaal erkende norm voor managementsystemen, die organisaties helpt die deze norm al hebben geïmplementeerd of waarvan klanten en partners in het buitenland hierom vragen. De vergelijking wordt uitgebreider behandeld in “>het artikel over hoe de handhaving van NIS2 er in België uitziet.
De boetes zijn echter niet de belangrijkste reden om actie te ondernemen. Een certificering die na april 2027 misloopt omdat er geen beoordelaar beschikbaar was, is een vermijdbaar probleem, en het is het probleem dat de meeste organisaties deze maand nog kunnen voorkomen.
Als we terugrekenen vanaf 18 april 2027
Nu er nog ongeveer zes maanden te gaan zijn, is de volgorde van de werkzaamheden belangrijker dan de omvang ervan. De onderstaande fasen volgen de volgorde die beoordelaars en adviseurs aangeven als de langstdurende onderdelen, van de laatste naar de eerste.
- De certificeringsaudit zelf (februari tot april 2027). Fase 1 en fase 2, gevolgd door het verhelpen van eventuele afwijkingen. Houd hier rekening met een buffer: als één enkele kernmaatstaf onder de 3 scoort, loopt de afgifte van het certificaat vertraging op.
- Bewijsstukken en pre-audit (januari tot februari 2027). Een interne pre-audit tegen de volledige Essential-scope, een centrale opslagplaats voor bewijsstukken en de resterende aanpassingen. Bevries ingrijpende architecturale wijzigingen tijdens deze fase.
- Controles waarvoor een gebruiksgeschiedenis nodig is (vanaf nu). Segmentatie, toegangscontrole voor externe en derde-partijgebruikers, logboekregistratie en monitoring. Dit zijn de punten waarvan de implementatie maanden in beslag neemt en waarvoor het verzamelen van bewijsmateriaal ook maanden duurt, dus hiermee wordt als eerste begonnen.
- Reikwijdte, streefniveau en beoordelaar (nu). Controleer de status van uw organisatie en het streefniveau, voer de gap-analyse uit ten opzichte van CyFun 2025, kies tussen de CyFun- en ISO 27001-trajecten en boek een geaccrediteerde beoordelingsinstantie.
Als uw organisatie in het voorjaar een verificatie op het niveau ‘Belangrijk’ heeft doorlopen, is de lacuneanalyse minder uitgebreid dan het klinkt. De “>manier waarop CCB-conformiteitsbeoordelingen verlopen, vormen goede aanknopingspunten voor wat de beoordelaars al hebben gezien.
Welke technologie wel en welke niet kan aantonen
Een groot deel van CyFun Essential is van organisatorische aard: toezicht door de raad van bestuur, risicobeheer, leveranciersbeheer, opleidingen, crisisoefeningen, incidentprocedures. Geen enkel product biedt deze zaken, en geen enkel product zou mogen beweren dat te doen.
Een netwerkbeveiligingsplatform kan bijdragen aan een beperktere reeks beheersmaatregelen: segmentatie tussen systemen, op identiteit gebaseerde toegang voor gebruikers en derde partijen in plaats van brede VPN-toegang, webbeveiliging en de logbestanden die aantonen dat deze beheersmaatregelen functioneren. Dat is het punt waarop Jimber, als Europees SASE-platform, organisaties helpt bewijsmateriaal te leveren dat een beoordelaar kan controleren. Het omvat een deel van de technische beveiligingsmaatregelen, maar geen enkele van de governance-maatregelen.
Argumenten tegen overhaaste certificering
In bestuursvergaderingen komen drie bezwaren naar voren, die stuk voor stuk een redelijke grondslag hebben.
“Maak gebruik van het inspectietraject en houd je aan het auditbudget.” Artikel 23 biedt inderdaad een traject via de inspectiedienst van de CCB, met een zelfbeoordeling en een voortgangsrapport, en een CFO zal erop wijzen dat de inspectiecapaciteit van de CCB beperkt is. Dat klopt. Het neemt ook de timing van de beoordeling uit uw handen en vermindert de werkdruk niet, aangezien de inspectiedienst nog steeds dezelfde configuraties en logbestanden kan opvragen. Deze route is geschikt voor sommige organisaties. Het neemt echter niet de noodzaak weg om het vereiste niveau te halen.
“ISO 27001 reikt verder dan een Belgisch referentiekader.” Voor organisaties met internationale klanten is dit vaak het geval, en het Koninklijk Besluit erkent ISO 27001 mits het de juiste reikwijdte heeft en er een CyFun-toewijzing is. Die toewijzing is echter het addertje onder het gras: in de Toepassingsverklaring moet nog steeds worden aangetoond dat aan CyFun Essential wordt voldaan. Het is een andere route naar dezelfde controles, geen omweg om ze te omzeilen.
“Essential is te uitgebreid ontworpen voor een middelgrote organisatie.” Sommige vereisten lijken te zwaar voor een bedrijf met 300 medewerkers, en een slecht geplande segmentatie van verouderde systemen kan storingen veroorzaken. De wet biedt echter geen lichtere categorie voor ‘essentiële’ entiteiten. De praktische oplossing is om stappen te volgen: begin met de controles die het meeste risico verminderen en waarvoor de langste geschiedenis nodig is, en vermijd architectuurwijzigingen vlak voor de audit.
Waar te beginnen deze week
Drie acties die in één week passen: bevestig de classificatie van uw entiteit en het CyFun-streefniveau, vraag bij twee geaccrediteerde beoordelingsinstanties na of ze beschikbaar zijn en vraag een offerte aan, en som in uw gap-analyse de controles op waarvoor maandenlange bedrijfsgeschiedenis nodig is. Deze drie stappen bepalen of april 2027 een mijlpaal of een risico is.
Als netwerksegmentatie en toegang op afstand op die lijst staan, “>kun je Jimber gratis testen.
Veelgestelde vragen
Wat is de CyFun Essential-deadline voor essentiële entiteiten in België?
18 april 2027. Tegen die tijd moeten essentiële entiteiten in het bezit zijn van een CyFun-certificering, een ISO/IEC 27001-certificering waarvan het toepassingsgebied hun essentiële diensten omvat, of, indien zij het inspectietraject volgen, een voortgangsrapport hebben ingediend bij het CCB. De deadline vloeit voort uit artikel 22 van het Koninklijk Besluit van 9 juni 2024.
Wat was de vereiste voor 18 april 2026?
Essentiële entiteiten op het CyFun-traject hadden een verificatie nodig van een geaccrediteerde instantie op het Basis- of Belangrijk-niveau. Op het ISO-traject moesten ze hun toepassingsgebied en een Verklaring van Toepasselijkheid indienen. Op het inspectietraject volstond een zelfevaluatie of de ISO-toepassingsgebieddocumenten.
Wat is het verschil tussen CyFun-verificatie en -certificering?
Een verificatie resulteert in een verificatieverklaring voor het niveau „Basic“ of „Important“ en leidt tot een CyFun-label. Een certificering is een volledige cyclus volgens ISO/IEC 17021-1 of 17065 door een geaccrediteerde instantie, met formele afhandeling van afwijkingen en toezichtaudits. Essentiële entiteiten moeten uiterlijk in april 2027 gecertificeerd zijn.
Hoeveel vereisten telt CyFun Essential?
Binnen CyFun 2025 omvat het Essential-niveau 218 vereisten, waaronder 29 kernmaatregelen. Dat zijn 85 vereisten en 7 kernmaatregelen meer dan bij het niveau Important. Voor Essential geldt bovendien dat elke categorie minimaal een score van 3 moet behalen en dat het totale gemiddelde minimaal 3,5 moet bedragen.
Kunnen we ISO 27001 gebruiken in plaats van CyFun Essential?
Ja, mits het gecertificeerde toepassingsgebied alle netwerken, systemen en processen omvat die uw essentiële diensten ondersteunen, en uw toepassingsverklaring de beheersmaatregelen koppelt aan CyFun, met bewijs dat deze daadwerkelijk functioneren. Een certificaat voor één enkele toepassing of locatie voldoet niet aan deze eis.
Moeten belangrijke entiteiten over een CyFun Essential-certificering beschikken?
Nee. Belangrijke entiteiten worden achteraf gecontroleerd en er geldt geen vaste certificeringstermijn voor hen. Een vrijwillige verificatie op het niveau ‘Belangrijk’ verleent hen een vermoeden van conformiteit volgens de Belgische wetgeving.
Tegen welke CyFun-versie moeten we onze beoordeling afzetten?
CyFun 2025, gepubliceerd op 24 oktober 2025. CyFun 2023 en 2025 bestaan naast elkaar tot 18 april 2027, en verklaringen en certificaten op basis van CyFun 2023 blijven geldig tot uiterlijk 18 april 2028. Een nieuwe gap-beoordeling kan het beste worden uitgevoerd aan de hand van de 2025-versie.
Wat gebeurt er als één belangrijke maatstaf bij de audit niet voldoet?
Het certificaat wordt niet afgegeven zolang er ook maar één belangrijke maatstaf een score lager dan 3 haalt, zelfs als het algemene gemiddelde hoog genoeg is. De beoordelingsinstantie registreert een afwijking die eerst moet worden verholpen; daarom is het belangrijk om vóór de deadline een buffer in te bouwen.
Wat zijn de boetes voor essentiële entiteiten volgens de Belgische NIS2-wet?
Tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag het hoogst is. Leden van het management kunnen bovendien tijdelijk uit hun functie worden ontheven. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de omzet.