CyberFundamentals (CyFun) kent vier niveaus: Small, Basic, Important en Essential. Basic is het niveau dat het CCB aanraadt voor elke organisatie en dat voor veel NIS2-entiteiten het minimum is. Het is opgebouwd volgens de vijf functies van het NIST-raamwerk: identificeren, beschermen, detecteren, reageren en herstellen. Hieronder staat per functie wat Basic concreet vraagt, en of Canvos dat voor u regelt. Drie labels: ingebouwd staat standaard aan of is met één instelling klaar, deels vraagt een keuze of aanvulling van u, uw beleid ligt buiten de werkplek en blijft uw verantwoordelijkheid. Print de pdf en vink af.
Stap voor stapDe vijf functies
1. Identificeren: weten wat u hebt 2. Beschermen: toegang, data, back-up, bewustzijn 3. Detecteren: zien wat er gebeurt 4. Reageren: als het misgaat 5. Herstellen: weer aan het werk
Identificeren: weten wat u hebt
- Inventaris van gebruikers en toegangen ingebouwd
De gebruikerslijst in Organisatiebeheer toont elke account met rol, status, opslag en mailbox. Exporteer als CSV voor uw inventaris. - Inventaris van toestellen deels
Actieve sessies tonen per gebruiker toestel en browser. Laptops en telefoons zelf houdt u bij in uw eigen register. - Inventaris van software en clouddiensten deels
Canvos vervangt mail, bestanden, kantoorpakket, chat, vergaderen en wachtwoordkluis: één leverancier op de lijst in plaats van zes. Andere software blijft u zelf inventariseren. - Beleid en wettelijke vereisten uw beleid
Een informatiebeveiligingsbeleid, GDPR-verwerkersregister en NIS2-registratie bij het CCB. Zie de checklist voor het verwerkersregister. - Leveranciersrisico ingebouwd
Canvos draait in Europa met een Belgische leverancier, zonder Amerikaanse moedermaatschappij; de verwerkersovereenkomst en de locatie van de data staan vast.
Beschermen: toegang, data, back-up, bewustzijn
- Identiteiten en sterke authenticatie (MFA) ingebouwd
Tweestapsverificatie met authenticator-app of hardwaresleutel per gebruiker; één login voor alle modules. - Minste privilege en rollen ingebouwd
Rollen & Apps bepalen wie welke module ziet; bedrijfsmappen geven rechten per groep. - Toegang op afstand en mobiel ingebouwd
Mobiel beleid met schermbeveiliging (biometrische ontgrendeling en automatisch vergrendelen volgen in de app). Sessies zijn op afstand te beëindigen. - Gegevens beschermd in rust en onderweg ingebouwd
TLS overal, versleutelde back-ups (AES-256), dataclassificatie met labels, DLP op rijksregisternummers en IBAN's, deelbeleid met wachtwoord en vervaldatum. - Back-ups gemaakt, bewaard en getest deels
Dagelijkse versleutelde back-ups met bewaartermijnen zijn één instelling. Het jaarlijkse hersteltest plant en documenteert u zelf. - Veilige basisconfiguratie en patching ingebouwd
Servers, updates en beveiligingspatches beheert Canvos; uitvoerbare bestanden en bijlagen zijn standaard geblokkeerd. - Verwijderen van toegang bij vertrek ingebouwd
Eén account uitschakelen sluit mail, bestanden, agenda, chat en kluis tegelijk af; sessies vervallen. - Bewustmaking en opleiding uw beleid
Een jaarlijkse sessie over phishing en wachtwoorden blijft nodig. De gidsen op deze site kunt u als lesmateriaal gebruiken. - Logboeken bijgehouden ingebouwd
Loginlogboek en governance-gebeurtenissen, gehasht en dagelijks verankerd, bewaard volgens het retentiebeleid.
Detecteren: zien wat er gebeurt
- Gebeurtenissen verzameld en gecorreleerd ingebouwd
Elke beleidshandeling in de bewijsketen; export als CEF naar een SIEM, of CSV en JSON. - Verdachte aanmeldingen ingebouwd
Nieuw land of nieuw IP wordt gemarkeerd, herhaalde mislukte pogingen blokkeren tijdelijk, goedkeuring kan vereist zijn. - Kwaadaardige code deels
Uitvoerbare bestanden en bijlagen zijn geblokkeerd en mail wordt gefilterd op spam en malware. Eindpuntbeveiliging op laptops blijft uw keuze. - Alerts naar de juiste mensen ingebouwd
Realtime alerts en een maandelijks compliance-rapport naar de adressen die u instelt.
Reageren: als het misgaat
- Incidentplan uw beleid
Wie belt wie, wat wordt gemeld aan het CCB binnen 24 en 72 uur. Een A4 volstaat voor Basic; leg het in de kluis. - Analyse: wat is er gebeurd ingebouwd
Loginlogboek plus bewijsketen reconstrueren in minuten wie welk bestand deelde of opende. - Beheersing ingebouwd
Sessies beëindigen, account uitschakelen, wachtwoord resetten, bewaarplicht op betrokken bestanden. - Communicatie en melding deels
De export levert de feiten voor de melding; het melden zelf en de communicatie met betrokkenen doet u.
Herstellen: weer aan het werk
- Herstel uit back-up ingebouwd
Zelf te herstellen met uw eigen sleutel, zonder ticket bij een leverancier. - Herstelplan en test deels
Documenteer wie herstelt, waar de sleutel ligt en hoe lang het mag duren. Test minstens jaarlijks. - Lessen en verbetering uw beleid
Na een incident: wat passen we aan in beleid en instellingen? De compliance-score toont meteen het effect.
FAQVeelgestelde vragen
Is dit een officiële CyFun-beoordeling?
Nee. Dit is een praktische vertaling van het niveau Basic naar een kantoor op Canvos. De officiële zelfbeoordeling doet u in het CyFun-portaal van het CCB; voor Important en Essential is verificatie door een geaccrediteerde instantie nodig.
Moet mijn organisatie dit doen?
NIS2-entiteiten moeten een conformiteitsbeoordeling laten uitvoeren; CyFun is het Belgische referentiekader daarvoor. Andere organisaties gebruiken Basic vrijwillig als bewijs voor klanten, verzekeraars of aanbestedingen.
Hoe lang duurt het om Basic te halen met Canvos?
De technische maatregelen staan na de inrichting van Canvos grotendeels aan. Beleid, opleiding en de inventaris van toestellen vragen doorgaans enkele dagen werk, gespreid over een paar weken.
Waar vind ik het bewijs voor de auditor?
Compliance-rapport, loginlogboek en de export van de bewijsketen in het Governance Center, plus de back-upgeschiedenis. Alles is te downloaden en te dateren.