CyFun-zelfevaluatie: zo doorloop je ze stap voor stap
De zelfevaluatie is de eerste stap van elk CyFun-traject, verplicht of niet. Ze is gratis, maar vraagt eerlijkheid en tijd. Dit is hoe je ze aanpakt en wat je eruit haalt.
Geldt voor België. Gepubliceerd op 1 oktober 2026.
In het kort
- Het CyFun-kader en het zelfevaluatie-instrument staan gratis op cyfun.eu en Safeonweb@Work.
- Je scoort elke maatregel op volwassenheid; het resultaat is een lijst met kloven en een actieplan.
- Voor een officieel label laat je de zelfevaluatie verifiëren door een erkende instelling.
Wat je nodig hebt
Het CyberFundamentals-kader bestaat uit een lijst maatregelen per niveau en een zelfevaluatie-instrument waarin je die maatregelen scoort. Het kader is gebouwd op de vijf functies van het NIST Cybersecurity Framework: identificeren, beschermen, detecteren, reageren en herstellen. Je hebt verder een halve tot een hele dag nodig, en de mensen die je systemen kennen: je IT-verantwoordelijke of je IT-partner, en iemand van de directie.
Stap 1: kies je niveau
Val je onder NIS2, dan volgt het niveau uit je statuut: Important voor belangrijke entiteiten, Essential voor essentiële. Val je er niet onder, kies dan Basic, of Small als je een heel kleine onderneming bent. Twijfel je, dan helpt het hulpmiddel van het CCB om je risiconiveau te bepalen. Lees meer in welk CyFun-niveau je nodig hebt.
Stap 2: verzamel je bewijs
Zoek vooraf bij elkaar wat je al hebt: beleidsdocumenten, een lijst van je systemen en toestellen, je back-upinstellingen, je contract met je IT-partner, je procedure bij incidenten. Veel maatregelen blijken al deels geregeld, alleen nergens opgeschreven.
Stap 3: scoor elke maatregel
Per maatregel geef je aan hoe ver je staat, van niet aanwezig tot volledig ingevoerd en gecontroleerd. Scoor eerlijk. Een te hoge score helpt niemand: bij een verificatie valt ze door de mand en bij een incident ontbreekt de maatregel echt. Noteer bij elke score waar het bewijs staat.
Stap 4: maak een actieplan
Het instrument toont waar je onder de drempel van je niveau zit. Zet die punten op een lijst met een eigenaar, een datum en een budget. Begin met wat het meeste risico wegneemt en het minst kost: tweestapsverificatie, geteste back-ups en updates staan meestal bovenaan.
Stap 5: laat verifiëren of certificeren
Wil je een officieel CyFun-label, dan laat je je zelfevaluatie op het niveau Basic of Important verifiëren door een erkende conformiteitsbeoordelingsinstantie. Voor het niveau Essential volgt een certificatie-audit. Essentiële entiteiten zijn daartoe verplicht tegen 18 april 2027; voor alle andere bedrijven is het een keuze, vaak op vraag van een klant.
Herhaal elk jaar
Een zelfevaluatie is een foto, geen film. Plan ze jaarlijks in, of na elke grote verandering: een nieuw systeem, een nieuwe IT-partner, een incident. Zo blijft je actieplan bij en heb je bij een vraag van een klant altijd een recent antwoord.
Veelgestelde vragen
Hoe lang duurt een zelfevaluatie?
Reken op een halve tot een hele dag voor het niveau Basic, als je de documenten vooraf verzameld hebt. De niveaus Important en Essential vragen meer tijd en meestal begeleiding.
Is de zelfevaluatie zelf al een label?
Nee. Een label krijg je pas na verificatie door een erkende instelling. De zelfevaluatie is wel een bruikbaar antwoord op een vragenlijst van een klant.
Kan ik steun krijgen voor begeleiding?
Advies rond cybersecurity door een geregistreerde dienstverlener komt in aanmerking voor de kmo-portefeuille.
Weet je niet of je bedrijf onder NIS2 valt?
Drie vragen, meteen een antwoord, zonder e-mailadres.
Lees ook
Bronnen
- CyberFundamentals: het officiële CyFun-kader
- Safeonweb@Work: registratie en hulpmiddelen
- Centrum voor Cybersecurity België (CCB)
- VLAIO: kmo-portefeuille
Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.