NIS2 & CyFun in de praktijk: Welke IT-infrastructuur heeft uw organisatie nodig?

Met de definitieve inwerkingtreding van de Europese NIS2-richtlijn en het Belgische Cyber Fundamentals (CyFun) raamwerk is de norm voor digitale veiligheid drastisch verhoogd. Waar cybersecurity voorheen vaak een optionele IT-post was, verplicht de wetgever organisaties en overheden nu om hun digitale continuïteit aantoonbaar te borgen.

Voor IT-directeuren, netwerkbeheerders en zaakvoerders roept dit een concrete vraag op: Welke technische aanpassingen in ons netwerk, onze werkplekken en onze data-infrastructuur zijn vereist om aan deze norm te voldoen?

In deze handleiding vertalen we de wettelijke eisen van NIS2 en CyFun naar concrete, toepasbare IT-architectuur.

Reikwijdte: Welke organisaties vallen onder de verplichting?

De Belgische NIS2-wetgeving maakt onderscheid tussen ‘Essentiële’ en ‘Belangrijke’ entiteiten. De wet is van toepassing op organisaties die actief zijn in aangeduide kritieke sectoren (zoals overheid, energie, transport, IT-dienstverlening, gezondheidszorg en afvalbeheer) én voldoen aan de onderstaande criteria:

  • Middelgrote & Grote Ondernemingen: Vanaf 50 FTE óf een jaaromzet van meer dan € 10 miljoen.

  • De Toeleveringsketen (Supply Chain): Kleinere organisaties die toeleverancier zijn van NIS2-plichtige organisaties of overheden, krijgen de beveiligingseisen contractueel opgelegd door hun opdrachtgevers.

De 5 Technische Kerneisen van NIS2 voor uw IT-Infrastructuur

NIS2 verplicht organisaties om passende en proportionele technische maatregelen te nemen. In de praktijk rust de naleving op vijf fundamentele pijlers binnen uw IT-omgeving:

 Identity & Access Management (IAM)

  • Multi-Factor Authenticatie (MFA): Wachtwoorden alleen volstaan niet langer. MFA is verplicht voor alle gebruikers, met name bij toegang tot cloudomgevingen, VPN’s en kritieke bedrijfssystemen.

  • Privileged Access Management (PAM): Strikte scheiding en monitoring van beheerdersaccounts om de impact van gecompromitteerde inloggegevens te minimaliseren.

Netwerkarchitectuur & Segmentatie

  • Netwerksegmentatie: Het fysiek of virtueel (VLAN’s) scheiden van kantoornetwerken, operationele technologie (OT), gasten-Wi-Fi en randapparatuur.

  • Network Access Control (NAC): Automatische authenticatie van apparaten die verbinden met het netwerk. Onbekende of niet-compliant apparaten worden gecontroleerd geweerd of geïsoleerd.

Endpoint Protection & Beveiligde Werkplekken

  • Endpoint Detection & Response (EDR): De opvolger van traditionele antivirus. EDR monitort continu het gedrag op endpoints (laptops, pc’s, servers) en grijpt geautomatiseerd in bij verdacht gedrag.

  • Patch Management: Het gestructureerd en geautomatiseerd dichten van kwetsbaarheden in besturingssystemen en software.

Document & Print Security

  • Veilige Afdrukstromen (Follow-Me Printing): Netwerkprinters vormen een volwaardig endpoint binnen het netwerk. Afdruktaken worden geëncripteerd verzonden en pas vrijgegeven na authenticatie (badge of PIN) aan het Ricoh-apparaat.

  • Hardening van Randapparatuur: Encryptie van de interne opslagmedia van multifunctionals en isolatie binnen een afgeschermd netwerksegment.

Business Continuity & Immutable Back-ups

  • Onveranderbare (Immutable) Back-ups: Back-ups moeten beveiligd zijn tegen overschrijving of encryptie door ransomware, bijvoorbeeld via WORM-opslag (Write Once, Read Many) of afgeschermde cloud-vaults.

  • Disaster Recovery: Het periodiek testen van het herstelproces om te garanderen dat de Recovery Time Objective (RTO) en Recovery Point Objective (RPO) worden gehaald.

Het CyFun-Raamwerk als Praktische Leidraad

Om de NIS2-eisen meetbaar en auditbaar te maken, hanteert het Centrum voor Cybersecurity België (CCB) het Cyber Fundamentals (CyFun) raamwerk. Dit kadersysteem is opgebouwd uit drie niveaus:

  • CyFun Basic: Basishygiëne voor KMO’s en kleine toeleveranciers. De focus ligt hier op Multi-Factor Authenticatie, EDR, offline of immutable back-ups en basis-awareness.
  • CyFun Important: De standaard voor de meeste NIS2-plichtige organisaties. Dit omvat uitgebreide netwerksegmentatie, centraal identiteitsbeheer, monitoring en ketenbeveiliging.
  • CyFun Essential: Het hoogste niveau voor kritieke infrastructuren en overheidsinstanties, met verplichte 24/7 monitoring, geavanceerde Disaster Recovery en continue audits.

Stappenplan voor de IT-Verantwoordelijke

Het op orde brengen van uw IT-infrastructuur voor NIS2 en CyFun is een gestructureerd proces:

Stap 1. Infrastructuur Audit (Nulmeting): Het in kaart brengen van alle apparaten, netwerkstromen, identiteiten en back-upstructuren binnen de organisatie.

Stap 2. Gap-Analyse: Het vergelijken van de huidige IT-inrichting met de vereiste CyFun-doelstelling.

Stap 3. Remediëring & Inrichting: Het gefaseerd doorvoeren van de noodzakelijke technische upgrades (zoals netwerksegmentatie, EDR en printbeveiliging).

Stap 4. Documentatie & Beheer: Het vastleggen van de configuraties en procedures ten behoeve van incidentmeldingen en eventuele audits.

Partner in IT-Infrastructuur en Compliance

Het voldoen aan NIS2 en CyFun vereist een IT-omgeving die vanaf de basis veilig is ingericht. On IT Corp & Gov ondersteunt organisaties en overheden bij het ontwerpen, implementeren en beheren van een veilige, compliant IT-infrastructuur.

Wilt u de status van uw IT-infrastructuur valideren? Onze IT-architecten voeren een gerichte NIS2/CyFun Infrastructuur Audit uit om uw netwerk, werkplekken en datastromen in kaart te brengen.

Schrijf je in op onze nieuwsbrief

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.