IT-partner? Ontdek hoe je NIS2 audit-readiness levert

Bekijk partneraanbod →
Door · Oprichter, Easy Cyber Protection · · Hoe wij dit schrijven

ECP vs Cyber Essentials (VK): CyFun vs het NCSC-basisschema

Cyber Essentials is het basiscertificeringsschema voor cyberbeveiliging van de Britse overheid — vijf technische controls, twee niveaus (CE zelfbeoordeling en CE+ onafhankelijk geverifieerd), verplicht voor Britse overheidscontracten via PPN 014, en eigendom van NCSC met IASME als leveringspartner. Easy Cyber Protection is een CyFun audit-readiness platform voor Belgische MSPs. Beide opereren in de compliance-ruimte voor cyberbeveiliging, maar voor fundamenteel verschillende regelgevingsregimes — het VK verliet de EU, en NIS2 is er niet van toepassing. CE is een gerespecteerde, merksterke basis; CyFun is het wettelijk verankerde Belgische NIS2-pad.

In één oogopslag

Cyber Essentials / CE+ (VK) Easy Cyber Protection / CyFun
Eigenaar NCSC — National Cyber Security Centre (Britse overheid); IASME Consortium is leveringspartner sinds 2020 CCB — Centre pour la Cybersécurité Belgique (ECP implementeert CyFun)
Jaar opgericht / laatste update 2014 (lancering Britse overheid); laatste schema-update 27 april 2026 (Danzell v3.3 vragenset) CyFun 2025 (afgestemd op NIST CSF 2.0)
Juridische status Vrijwillig voor de meeste organisaties; verplicht voor Britse overheidscontracten met persoonsgegevens (PPN 014) Operationeel — Belgisch CCB-uitgegeven NIS2-compliancepad; audits lopen
Entiteitsdekking Elke organisatie; ~35.000 momenteel gecertificeerd; 53.699 certificaten uitgegeven okt 2024 – sep 2025; ~190.000 in totaal Belgische entiteiten geregistreerd onder NIS2 (CCB-portaal)
Structuur 5 technische controls: Firewalls, Veilige configuratie, Beveiligingsupdates, Gebruikerstoegangscontrole, Bescherming tegen malware — beoordeeld op CE-niveau (zelfevaluatie) of CE+-niveau (onafhankelijke technische audit) 4 niveaus: Small, Basic, Important, Essential — elk met YAML-geïmplementeerde controls over alle NIS2-domeinen
Certificering / beoordeling CE: zelfevalluatievragenlijst geverifieerd door IASME-bevoegde instantie; CE+: zelfde controls + kwetsbaarheidsscan, phishingsimulatie en configuratie-audit door gecertificeerde beoordelaar CAB-audit door erkende instantie; ECP genereert ondertekende .ecpbundle.zip
Nalevingskosten CE IASME-tarief: £330–£500 + btw (naar organisatiegrootte); CE totale eerste-jaarkosten: £1.500–£3.500 voor KMO's; CE+ totaal: £1.500–£3.000 + btw (enkel beoordelaarskosten) MSP rekent klant €100–400/maand via ECP-platform — inbegrepen in MSP-dienstverlening
MSP / portfoliomodel Geen multi-tenant MSP-portfoliotrack; elke klant heeft eigen certificering nodig; Britse Cyber Resilience Bill brengt ~900 MSPs in directe regelgevingsscope Speciaal gebouwd voor MSP-portfoliolevering: partnerdashboard, white-label, per-klant beheer
NIS2 / EU-relatie VK verliet de EU — NIS2 is niet van toepassing; de Britse Cyber Security and Resilience Bill (in Lords juni 2026, Koninklijke bekrachtiging verwacht eind 2026) is het Britse NIS2-equivalent en breidt de scope uit naar MSPs CyFun is het officiële Belgische NIS2-implementatiepad; CCB-uitgegeven
Geografie VK (Engeland, Schotland, Wales, Noord-Ierland); erkend in Australië, Canada voor toeleveringsketenvereisten België-first; Ierland neemt CyFun ook over (2026)

Bronnen: NCSC cyber.gov.uk, IASME iasme.co.uk, Britse overheid PPN 014, SC Magazine UK certificeringsstatistieken okt 2024 – sep 2025. Laatst geverifieerd 2026-07-27.

Wanneer Cyber Essentials beter past

  • Je levert diensten of producten aan Britse overheidsinstanties — CE/CE+ is een verplichte voorwaarde voor contracten met persoonsgegevens onder PPN 014
  • Je bedient Britse commerciële klanten waarbij CE steeds vaker wordt verwacht door cyberverzekeraars en grotere zakelijke kopers
  • Je wilt een erkende basislijn die beschermt tegen ~80% van veelvoorkomende internetgebaseerde aanvallen, volgens de eigen schatting van NCSC
  • Je klanten zijn zeer kleine organisaties (micro/KMO) die een haalbaar, gestructureerd startpunt nodig hebben en de inbegrepen cyberaansprakelijkheidsverzekering willen voor Britse organisaties met een omzet < £20M
  • Je wilt aansluiten bij Britse aanbestedingsvereisten en toeleveringsketenvereisten (begeleiding van NCSC, Britse overheidsframeworks)

Wanneer ECP / CyFun beter past

  • Je klanten zijn Belgisch (of Iers) — CyFun is het officiële NIS2-compliancepad van het CCB, waartegen Belgische auditors en het CCB beoordelen
  • Je bent een Belgische MSP en wil CyFun audit-readiness verpakken als herhaalbare dienst over je klantportfolio — geen per-organisatie certificeringsproject
  • Je hebt NL / FR / EN-materialen nodig met Belgische regelgevingscontext (CCB-afstemming, VLAIO kmo-portefeuille voor Vlaamse klanten)
  • Je wilt voorspelbare MSP-economie: één tarief per klant naar grootte (XS €25 / S €75 / M €250 / L €825 / XL €2.750 / XXL €9.075), geen maandbasis, jaarlijks vooraf gefactureerd
  • Je klanten hebben een CAB-audit-deliverable nodig — ECP genereert de ondertekende .ecpbundle.zip die een erkende auditinstantie accepteert

De vergelijking van nalevingskosten

Deze vergelijking is framework-vs-platform, niet tool-vs-tool. Cyber Essentials is een Brits overheidsschema — de kosten zitten in het certificeringswerk dat het vereist. ECP is een platform waarvoor MSPs betalen en dat ze doorverkopen aan klanten. Onderstaande cijfers tonen wat elk pad kost voor een typische Belgische KMO via ECP versus een Britse KMO die Cyber Essentials Plus nastreeft.

Cyber Essentials Plus — Britse KMO, 25 werknemers

  • • IASME-beoordelingstarieven: £400 + btw (kleine organisatie, 10–49 werknemers)
  • • CE+ onafhankelijke technische audit (kwetsbaarheidsscan, phishingsimulatie, configuratiecontrole): £1.500–£3.000 + btw
  • • Voorbereidings- en herstelwerk: 20–60 personeelsuren voor eerste aanvragers
  • • Jaarlijkse hercertificering vereist — zelfde kostprijs elk jaar
  • • Cyberaansprakelijkheidsverzekering inbegrepen voor Britse organisaties met omzet < £20M (enkel CE)
  • • Geschatte totale eerste-jaarkosten voor 25-persoons KMO: £1.800–£3.500 (CE) of £2.500–£6.000 (CE+)

IASME-tarieven zijn officiële 2026-tarieven. CE+-beoordelaarstarieren worden bepaald door individuele certificeringsinstanties en variëren naar systeemcomplexiteit. Totale kosten omvatten herstelwerk en interne tijd maar excluderen doorlopend consultancyretainer.

ECP / CyFun — Belgische KMO via MSP (20-klanten portfolio, gemiddeld S-formaat)

  • • Eenmalige MSP-onboarding: €400 (per partner, eenmalig)
  • • Per klant (S-formaat, 100–999 entiteiten): 20 × €75 = €1.500 / maand
  • • Totale terugkerende ECP-platformkost voor MSP: €1.500 / maand (jaarlijks vooraf gefactureerd)
  • • MSP rekent KMO-klant: €200 / maand (voorgestelde range €100–400)
  • • Jaarlijkse kost klant: €2.400 — vs £1.800–£6.000 CE/CE+ eerste-jaarkosten
  • • MSP-omzet: 20 × €200 = €4.000 / maand — bruto marge ~€2.500 / maand (~€30K / jaar)

Tarief per klant naar sitegrootte (XS €25 / S €75 / M €250 / L €825 / XL €2.750 / XXL €9.075). Geen maandbasis; jaarlijks vooraf gefactureerd. Eenmalige €400 MSP-onboarding per partner. Elke klant krijgt de volledige featureset inclusief AI en integraties vanaf dag één.

Overlap in framework-dekking

Cyber Essentials dekt vijf technische beveiligingscontrols — een bewust smal, haalbaar basisniveau. CyFun is breder en dekt het volledige NIS2 Artikel 21-domein over vier niveaus. De vijf CE-controls zijn aanwezig binnen CyFun (voornamelijk in de Small- en Basic-niveaus), dus CyFun-werk versterkt CE-gereedheid — maar CE-certificering voldoet niet aan CyFun-auditvereisten.

Controlgebied Cyber Essentials / CE+ (VK) CyFun / ECP
Firewalls & netwerkgrens Control 1 — Firewalls: grens- en hostgebaseerde firewalls; regelreview; CE+ omvat live scanning CyFun PR.AC + PR.PT-controls; netwerksegmentatiebewijs in ECP
Veilige configuratie Control 2 — Veilige configuratie: onnodige software/poorten uitschakelen, automatisch vergrendelen, admin-accounts; aangescherpt in Danzell v3.3 CyFun PR.IP-controls in Basic en hoger; ECP-hardeningchecklists
Beveiligingsupdates (patching) Control 3 — Beveiligingsupdates: Danzell vereist kritieke/hoge patches binnen 14 dagen (automatische afwijzing als gemist); niet-ondersteunde software moet worden verwijderd CyFun PR.IP-12 / ID.RA; ECP patchregister + integratie met EDR/RMM
Gebruikerstoegangscontrole Control 4 — Gebruikerstoegangscontrole: minimale rechten, MFA voor cloudservices nu verplicht (automatische afwijzing als niet ingeschakeld in Danzell) CyFun PR.AC-controls; ECP toegangsregister + bewijs-verzameling
Bescherming tegen malware Control 5 — Bescherming tegen malware: bijgewerkte anti-malware of applicatielijsten CyFun PR.DS + DE.CM; ECP EDR-integratie (Sophos, Checkpoint)
Incidentrespons Buiten scope — CE richt zich op preventie, niet op respons of herstel CyFun DE.CM + RS-controls; ECP incidentlog + CSIRT-meldingsworkflow
Toeleveringsketen / ecosysteem Buiten scope — CE is per organisatie, niet voor de toeleveringsketen CyFun ID.SC; ECP leveranciersregister template
Governance & risico Buiten scope — CE zijn alleen technische controls, geen governance-laag CyFun GV + ID.RA; ECP-wiki dwingt beleidseigenaarschap en bewijs af
NIS2 Artikel 21-naleving Niet van toepassing — VK verliet de EU; CE is geen NIS2-compliancepad Ja — CyFun is de Belgische implementatie van Artikel 21; CCB-uitgegeven

Bronnen: NCSC Cyber Essentials Technical Requirements (Danzell v3.3, april 2026); IASME iasme.co.uk; CCB CyFun 2025-documentatie. Mapping is indicatief — werkelijke gap-analyse vereist professionele beoordeling.

Veelgestelde vragen

Voldoet Cyber Essentials-certificering aan NIS2 in België?

Nee. Cyber Essentials is een Brits overheidsschema van NCSC — het maakt geen deel uit van het EU-regelgevingskader, en het Belgische NIS2-compliancepad is CyFun, uitgegeven door het CCB. Een Belgische entiteit die wordt geaudit door een Belgische CAB-instantie wordt beoordeeld tegen CyFun, niet tegen Cyber Essentials. De twee frameworks overlappen in sommige technische controls (patching, toegangscontrole, bescherming tegen malware) maar zijn volledig separate juridische regimes met verschillende bestuur, certificeringsinstanties en rechtsgevolgen.

Kan ECP Britse klanten helpen met Cyber Essentials-naleving?

Niet native. ECP implementeert CyFun (het Belgische CCB-framework). De onderliggende technische controls overlappen — de vijf CE-gebieden zijn aanwezig binnen CyFun Small en Basic — dus ECP-werk versterkt de technische gereedheid voor CE. Maar ECP genereert geen NCSC/IASME-opgemaakte bewijs, maakt geen verbinding met IASME-bevoegde certificeringsinstanties en produceert niet het documentatieformaat dat Britse beoordelaars vereisen. Een Britse klant die ECP als compliance-tool gebruikt zou sterke technische hygiëne krijgen, maar zou een apart CE/CE+-beoordelingsproces nodig hebben voor formele certificering.

Wat is de Britse Cyber Security and Resilience Bill en beïnvloedt die Belgische MSPs?

De Britse Cyber Security and Resilience Bill werd in november 2025 ingediend bij het Parlement en op 25 juni 2026 in het Hogerhuis gebracht. Het is het Britse binnenlandse NIS2-equivalent dat de reikwijdte van de oorspronkelijke Britse NIS-verordeningen uitbreidt tot MSPs (~900+ Britse MSPs) en datacenterleveranciers, met verbeterde beveiligingsplichten en meldingsverplichtingen voor incidenten. Koninklijke bekrachtiging wordt verwacht eind 2026 met gefaseerde implementatie tot 2028. Deze wet beïnvloedt Britse MSPs, niet Belgische. Belgische MSPs vallen onder EU NIS2 en CCB/CyFun — niet onder de Britse wet.

Is Cyber Essentials breed erkend buiten het VK?

CE heeft significante merkbekendheid op de Britse markt en wordt vermeld in het aanbestedingsbeleid van sommige multinationals met Brits hoofdkantoor. Het wordt erkend in toeleveringsketenvereisten in Australië en Canada, waar sommige organisaties het naast ISO 27001 vermelden als geaccepteerde basislijn. Binnen de EU is CE geen erkend compliancepad onder NIS2 — EU-lidstaten hebben elk nationale frameworks (CyFun in België, ReCyF in Frankrijk, ENS in Spanje, IT-Grundschutz in Duitsland) die de beoordeelde paden zijn. Als een Belgisch bedrijf een Brits overheidscontract wint, kan CE naast — en niet in plaats van — CyFun worden vereist.

Lever CyFun audit-readiness aan je Belgische klanten

Ben je een Belgische MSP? CyFun — niet Cyber Essentials — is het compliancepad dat je klanten nodig hebben. ECP verpakt het als maandelijkse MSP-dienst: geleide workflows, bewijsverzameling, white-label rapporten en een ondertekende auditbundel die je CAB-auditor accepteert.

Gerelateerd

Feitencontrole

ClaimBronGeraadpleegd
Cyber Essentials gelanceerd in 2014 door de Britse overheid; NCSC is eigenaar; IASME is leveringspartner sinds 2020 NCSC / Wikipedia — Cyber Essentials-schemageschiedenis 2026-07-27
Vijf technische controls: Firewalls, Veilige configuratie, Beveiligingsupdates, Gebruikerstoegangscontrole, Bescherming tegen malware NCSC Cyber Essentials Technical Requirements 2026-07-27
Danzell (v3.3) vragenset verplicht vanaf 27 april 2026; vervangt Willow; introduceert MFA automatische afwijzing voor cloudservices en 14-daagse patching automatische afwijzing IASME Danzell-aankondiging + Cyphere-analyse 2026-07-27
53.699 certificaten uitgegeven okt 2024 – sep 2025 (40.626 CE + 13.073 CE+); ~190.000 in totaal; ~35.000 momenteel gecertificeerde Britse organisaties SC Magazine UK — Cyber Essentials Adoption Increases in 2025 2026-07-27
Verplicht voor Britse overheidscontracten met persoonsgegevens onder PPN 014 Britse overheid Procurement Policy Note 014 2026-07-27
IASME-beoordelingstarieven 2026: £330 + btw (micro 1–9), £400 + btw (klein 10–49), £450 + btw (midden 50–249), £500 + btw (groot 250+) ISMS.online Cyber Essentials kostengids 2026 2026-07-27
CE totale eerste-jaarkosten voor KMO's: £1.500–£3.500; CE+ totale beoordelaarskosten: £1.500–£3.000 + btw Meerdere Britse certificeringsinstantie-prijsgidsen (CT, Cypro, CyberOne) 2026-07-27
Britse Cyber Security and Resilience Bill ingediend november 2025; Hogerhuis binnengekomen 25 juni 2026; Koninklijke bekrachtiging verwacht eind 2026; brengt ~900+ MSPs in scope Cloudswitched News — UK Cyber Security & Resilience Bill Clears Commons juni 2026 2026-07-27
NCSC schat dat CE beschermt tegen ~80% van veelvoorkomende internetgebaseerde cyberaanvallen NCSC Cyber Essentials overzichtsdocumentatie 2026-07-27
ECP-prijsmodel: tarief per klant naar sitegrootte (XS €25 / S €75 / M €250 / L €825 / XL €2.750 / XXL €9.075), geen maandbasis, eenmalige €400 MSP-onboarding, jaarlijks gefactureerd ECP ADR-0035 per-client-only-pricing + ADR-0036 onboarding fee 2026-07-27
CyFun is het officiële Belgische NIS2-compliancepad, CCB-uitgegeven CCB Centre pour la Cybersécurité Belgique 2026-07-27