NIS2 en CyFUN: wat betekenen deze regels concreet voor jouw KMO of vzw?
NIS2 en CyFUN duiken steeds vaker op, maar wat houden ze precies in? Een heldere uitleg van de wet, wie eronder valt, en hoe CyFUN je it beveiliging praktisch invulling geeft.

Brian
Co-Founder & CEO

De termen NIS2 en CyFUN duiken de laatste maanden overal op: in nieuwsbrieven, in vragenlijsten van klanten, soms in een mail van je verzekeraar. Voor veel zaakvoerders van een KMO of bestuurders van een vzw blijft het abstract. Wat is het precies, geldt het voor mij, en wat wordt er dan van mij verwacht? Hieronder een nuchtere uitleg zonder overdrijving, want paniek helpt niemand vooruit.
Wat is NIS2?
NIS2 is een Europese cybersecurity-richtlijn. Ze verplicht organisaties in bepaalde sectoren om hun it beveiliging op orde te brengen en incidenten te melden. Een Europese richtlijn geldt niet rechtstreeks: elk land zet ze om in eigen wetgeving. In België is dat gebeurd, en het toezicht ligt bij het Centrum voor Cybersecurity België (CCB).
De kern van NIS2 is niet ingewikkeld. Wie eronder valt, moet passende maatregelen nemen om cyberrisico's te beheersen, ernstige incidenten tijdig melden, en kan daarop gecontroleerd worden. Belangrijk detail dat vaak vergeten wordt: de bestuurders zijn zelf verantwoordelijk. Cybersecurity is met NIS2 uitdrukkelijk een zaak van de directie geworden, niet iets dat je volledig kunt doorschuiven naar de IT.
Wie valt eronder?
NIS2 maakt een onderscheid tussen twee groepen: essentiele entiteiten en belangrijke entiteiten. Ze krijgen dezelfde soort verplichtingen, maar het toezicht is bij essentiele entiteiten strenger. Of je eronder valt, hangt af van je sector en je omvang.
- Werk je in een sector op de lijst (denk aan energie, drinkwater, transport, gezondheidszorg, digitale diensten, bepaalde overheids- en onderzoeksinstellingen)?
- Ben je een middelgrote of grote organisatie? In de praktijk: vanaf ongeveer 50 werknemers of meer dan 10 miljoen euro omzet.
- Ben je toeleverancier van een organisatie die zelf onder NIS2 valt? Dan kan die klant via het contract eisen dat je gelijkwaardige maatregelen neemt, ook al val je er wettelijk niet onder.
Dat laatste punt raakt veel KMO's en vzw's die denken buiten schot te blijven. Je valt misschien niet rechtstreeks onder de wet, maar wel onder de eisen van een klant die er wel onder valt. Het effect voelt hetzelfde: je moet aantonen dat je beveiliging in orde is.
En wat is CyFUN dan?
Hier komt het geruststellende deel. NIS2 zegt wel dat je passende maatregelen moet nemen, maar niet in detail hoe. CyFUN, voluit het CyberFundamentals framework van het CCB, vult dat gat. Het is een praktisch kader dat de vage verplichting van de wet vertaalt naar concrete, haalbare stappen, specifiek bruikbaar voor kleinere organisaties.
CyFUN werkt met niveaus (Small, Basic, Important, Essential), zodat je begint op een niveau dat past bij je risico en omvang. Je hoeft niet alles in één keer te doen. Het framework leunt op bekende standaarden, maar is opgesteld in begrijpelijke taal en geordend zodat je weet waar te beginnen. Voor een KMO of vzw is CyFUN daarom vaak het meest bruikbare vertrekpunt: het geeft structuur zonder de zwaarte van een volledige ISO-certificering.
Concrete eerste stappen
Je hoeft niet meteen alles op te lossen. Wel is het verstandig om te weten waar je staat voordat een klant, verzekeraar of toezichthouder het je vraagt.
- Check je scope. Kijk of je sector en omvang je onder NIS2 brengen, en of er klanten in je portefeuille zitten die er zelf onder vallen.
- Kijk naar CyFUN Small of Basic. Doorloop het bijhorende zelfevaluatiedocument van het CCB. Dat geeft je in een halve dag een eerlijk beeld van je huidige it beveiliging.
- Noteer de grootste tekorten. MFA op belangrijke accounts, geteste back-ups en een basis-incidentplan zijn vaak de eerste hiaten, en meteen ook de meest lonende om aan te pakken.
- Plan een gesprek. Niet voor een dure offerte, wel om je blinde vlek scherp te krijgen en een realistisch traject uit te tekenen.
Wil je weten of NIS2 op jou van toepassing is en wat CyFUN concreet voor jou betekent? Op onze NIS2-pagina voor KMO's leggen we het rustig uit, en je kunt vrijblijvend een gesprek inplannen om je situatie te bekijken.