ECP vs Cyber Essentials (VK): CyFun vs het NCSC-basisschema
Cyber Essentials is het basiscertificeringsschema voor cyberbeveiliging van de Britse overheid: vijf technische controls, twee niveaus (CE zelfbeoordeling en CE+ onafhankelijk geverifieerd), verwacht bij Britse centrale-overheidscontracten waarin persoonsgegevens worden verwerkt via PPN 014, en eigendom van NCSC met IASME als leveringspartner. Easy Cyber Protection is een CyFun audit-readiness platform voor Belgische MSPs. Beide opereren in de compliance-ruimte voor cyberbeveiliging, maar voor fundamenteel verschillende regelgevingsregimes. Het VK verliet de EU, en NIS2 is er niet van toepassing. CE is een gerespecteerde, merksterke basis; CyFun is het wettelijk verankerde Belgische NIS2-pad.
In één oogopslag
| Cyber Essentials / CE+ (VK) | Easy Cyber Protection / CyFun | |
|---|---|---|
| Eigenaar | NCSC: National Cyber Security Centre (Britse overheid); IASME Consortium is leveringspartner sinds 2020 | CCB: Centre pour la Cybersécurité Belgique (ECP implementeert CyFun) |
| Jaar opgericht / laatste update | 2014 (lancering Britse overheid); laatste schema-update 26 april 2026 (Danzell v3.3 vragenset) | CyFun 2025 (afgestemd op NIST CSF 2.0) |
| Juridische status | Vrijwillig voor de meeste organisaties; PPN 014 plaatst contracten met persoonsgegevens in scope, maar laat de eis per contract aan de aanbesteder en sluit een algemene regel uit | Operationeel: Belgisch CCB-uitgegeven NIS2-compliancepad; audits lopen |
| Entiteitsdekking | Elke organisatie; ~35.000 momenteel gecertificeerd; 53.699 certificaten uitgegeven okt 2024 – sep 2025; ~190.000 in totaal | Belgische entiteiten geregistreerd onder NIS2 (CCB-portaal) |
| Structuur | 5 technische controls: Firewalls, Veilige configuratie, Beveiligingsupdates, Gebruikerstoegangscontrole, Bescherming tegen malware, beoordeeld op CE-niveau (zelfevaluatie) of CE+-niveau (onafhankelijke technische audit) | 4 niveaus: Small, Basic, Important, Essential, elk met YAML-geïmplementeerde controls over alle NIS2-domeinen |
| Certificering / beoordeling | CE: zelfevalluatievragenlijst geverifieerd door IASME-bevoegde instantie; CE+: zelfde controls + kwetsbaarheidsscan, phishingsimulatie en configuratie-audit door gecertificeerde beoordelaar | CAB-audit door erkende instantie; ECP genereert ondertekende .ecpbundle.zip |
| Nalevingskosten | CE IASME-tarief: £320–£600 + btw (naar organisatiegrootte); CE totale eerste-jaarkosten: £1.500–£3.500 voor KMO's; CE+ totaal: £1.500–£3.000 + btw (enkel beoordelaarskosten) | MSP rekent klant €100–400/maand via ECP-platform, inbegrepen in MSP-dienstverlening |
| MSP / portfoliomodel | Geen multi-tenant MSP-portfoliotrack; elke klant heeft eigen certificering nodig; de Britse Cyber Security and Resilience Bill brengt naar schatting 900 tot 1.100 MSPs in directe regelgevingsscope | Speciaal gebouwd voor MSP-portfoliolevering: partnerdashboard, white-label, per-klant beheer |
| NIS2 / EU-relatie | VK verliet de EU, dus NIS2 is niet van toepassing; de Britse Cyber Security and Resilience Bill (HL Bill 32 vanuit het Lagerhuis op 17 juni 2026, nog steeds in de Lords, Koninklijke bekrachtiging verwacht eind 2026) is het Britse NIS2-equivalent en breidt de scope uit naar MSPs | CyFun is het officiële Belgische NIS2-implementatiepad; CCB-uitgegeven |
| Geografie | VK (Engeland, Schotland, Wales, Noord-Ierland); erkend in Australië, Canada voor toeleveringsketenvereisten | België-first; Ierland neemt CyFun ook over (2026) |
Bronnen: NCSC cyber.gov.uk, IASME iasme.co.uk, Britse overheid PPN 014, SC Magazine UK certificeringsstatistieken okt 2024 – sep 2025. Laatst geverifieerd 2026-08-18.
Wanneer Cyber Essentials beter past
- Je levert diensten of producten aan Britse overheidsinstanties, waar PPN 014 aanbesteders naar CE/CE+ verwijst voor contracten met persoonsgegevens, al beslist elke aanbesteder per contract
- Je bedient Britse commerciële klanten waarbij CE steeds vaker wordt verwacht door cyberverzekeraars en grotere zakelijke kopers
- Je wilt een erkende basislijn die zich richt op de meest voorkomende internetgebaseerde aanvallen, zoals NCSC het schema zelf omschrijft
- Je klanten zijn zeer kleine organisaties (micro/KMO) die een haalbaar, gestructureerd startpunt nodig hebben en de inbegrepen cyberaansprakelijkheidsverzekering willen voor Britse organisaties met een omzet < £20M
- Je wilt aansluiten bij Britse aanbestedingsvereisten en toeleveringsketenvereisten (begeleiding van NCSC, Britse overheidsframeworks)
Wanneer ECP / CyFun beter past
- Je klanten zijn Belgisch (of Iers). CyFun is het officiële NIS2-compliancepad van het CCB, waartegen Belgische auditors en het CCB beoordelen
- Je bent een Belgische MSP en wil CyFun audit-readiness verpakken als herhaalbare dienst over je klantportfolio, geen per-organisatie certificeringsproject
- Je hebt NL / FR / EN-materialen nodig met Belgische regelgevingscontext (CCB-afstemming, VLAIO kmo-portefeuille voor Vlaamse klanten)
- Je wilt voorspelbare MSP-economie: één tarief per klant per maand, bepaald door het aantal werknemers (Micro (1–9) € 95, Klein (10–49) € 195, Middelgroot (50–249) € 395, Groot (250–999) € 750, 1.000+ op maat; partnertarieven op aanvraag), geen maandbasis
- Je klanten hebben een CAB-audit-deliverable nodig. ECP genereert de ondertekende .ecpbundle.zip die een erkende auditinstantie accepteert
De vergelijking van nalevingskosten
Deze vergelijking is framework-vs-platform, niet tool-vs-tool. Cyber Essentials is een Brits overheidsschema. De kosten zitten in het certificeringswerk dat het vereist. ECP is een platform waarvoor MSPs betalen en dat ze doorverkopen aan klanten. Onderstaande cijfers tonen wat elk pad kost voor een typische Belgische KMO via ECP versus een Britse KMO die Cyber Essentials Plus nastreeft.
Cyber Essentials Plus: Britse KMO, 25 werknemers
- • IASME-beoordelingstarieven: £400 + btw (kleine organisatie, 10–49 werknemers)
- • CE+ onafhankelijke technische audit (kwetsbaarheidsscan, phishingsimulatie, configuratiecontrole): £1.500–£3.000 + btw
- • Voorbereidings- en herstelwerk: 20–60 personeelsuren voor eerste aanvragers
- • Jaarlijkse hercertificering vereist, zelfde kostprijs elk jaar
- • Cyberaansprakelijkheidsverzekering inbegrepen voor Britse organisaties met omzet < £20M (enkel CE)
- • Geschatte totale eerste-jaarkosten voor 25-persoons KMO: £1.800–£3.500 (CE) of £2.500–£6.000 (CE+)
IASME-tarieven zijn officiële 2026-tarieven. CE+-beoordelaarstarieren worden bepaald door individuele certificeringsinstanties en variëren naar systeemcomplexiteit. Totale kosten omvatten herstelwerk en interne tijd maar excluderen doorlopend consultancyretainer.
ECP / CyFun: Belgische KMO via MSP (20-klanten portfolio, gemiddeld Klein-formaat)
- • Eenmalige MSP-onboarding: €400 (per partner, eenmalig)
- • Rechtstreeks klanttarief naar aantal werknemers: Micro (1–9) € 95, Klein (10–49) € 195, Middelgroot (50–249) € 395, Groot (250–999) € 750, 1.000+ op maat
- • Een klant in Klein-formaat (10–49 werknemers) kost €195 / maand, €2.340 / jaar, geen maandbasis (aan het maandtarief; langere termijnen krijgen korting)
- • Jaarlijkse kost klant in Klein-formaat: €2.340, vs £1.800–£6.000 CE/CE+ eerste-jaarkosten
- • Partners kopen onder het gepubliceerde tarief in; de partnertarieven zijn op aanvraag
Tarief per klant naar aantal werknemers: Micro (1–9) € 95, Klein (10–49) € 195, Middelgroot (50–249) € 395, Groot (250–999) € 750, 1.000+ op maat. Partners kopen onder het gepubliceerde tarief in; de partnertarieven zijn op aanvraag. Geen maandbasis. Eenmalige €400 MSP-onboarding per partner. Elke klant krijgt de volledige featureset inclusief AI en integraties vanaf dag één.
Overlap in framework-dekking
Cyber Essentials dekt vijf technische beveiligingscontrols, een bewust smal, haalbaar basisniveau. CyFun is breder en dekt het volledige NIS2 Artikel 21-domein over vier niveaus. De vijf CE-controls zijn aanwezig binnen CyFun (voornamelijk in de Small- en Basic-niveaus), dus CyFun-werk versterkt CE-gereedheid, maar CE-certificering voldoet niet aan CyFun-auditvereisten.
| Controlgebied | Cyber Essentials / CE+ (VK) | CyFun / ECP |
|---|---|---|
| Firewalls & netwerkgrens | Control 1: Firewalls: grens- en hostgebaseerde firewalls; regelreview; CE+ omvat live scanning | CyFun PR.AC + PR.PT-controls; netwerksegmentatiebewijs in ECP |
| Veilige configuratie | Control 2: Veilige configuratie: onnodige software/poorten uitschakelen, automatisch vergrendelen, admin-accounts; aangescherpt in Danzell v3.3 | CyFun PR.IP-controls in Basic en hoger; ECP-hardeningchecklists |
| Beveiligingsupdates (patching) | Control 3: Beveiligingsupdates: Danzell vereist kritieke/hoge patches binnen 14 dagen (automatische afwijzing als gemist); niet-ondersteunde software moet worden verwijderd | CyFun PR.IP-12 / ID.RA; ECP patchregister + integratie met EDR/RMM |
| Gebruikerstoegangscontrole | Control 4: Gebruikerstoegangscontrole: minimale rechten, MFA voor cloudservices verplicht, automatische afwijzing sinds de Requirements for Infrastructure-update van november 2025 en niet door Danzell ingevoerd | CyFun PR.AC-controls; ECP toegangsregister + bewijs-verzameling |
| Bescherming tegen malware | Control 5: Bescherming tegen malware: bijgewerkte anti-malware of applicatielijsten | CyFun PR.DS + DE.CM; ECP EDR-integratie (Sophos, Checkpoint) |
| Incidentrespons | Buiten scope: CE richt zich op preventie, niet op respons of herstel | CyFun DE.CM + RS-controls; ECP incidentlog + CSIRT-meldingsworkflow |
| Toeleveringsketen / ecosysteem | Buiten scope: CE is per organisatie, niet voor de toeleveringsketen | CyFun ID.SC; ECP leveranciersregister template |
| Governance & risico | Buiten scope: CE zijn alleen technische controls, geen governance-laag | CyFun GV + ID.RA; ECP-wiki dwingt beleidseigenaarschap en bewijs af |
| NIS2 Artikel 21-naleving | Niet van toepassing: VK verliet de EU; CE is geen NIS2-compliancepad | Ja: CyFun is de Belgische implementatie van Artikel 21; CCB-uitgegeven |
Bronnen: NCSC Cyber Essentials Technical Requirements (Danzell v3.3, april 2026); IASME iasme.co.uk; CCB CyFun 2025-documentatie. Mapping is indicatief. Werkelijke gap-analyse vereist professionele beoordeling.
Veelgestelde vragen
Voldoet Cyber Essentials-certificering aan NIS2 in België?
Nee. Cyber Essentials is een Brits overheidsschema van NCSC. Het maakt geen deel uit van het EU-regelgevingskader, en het Belgische NIS2-compliancepad is CyFun, uitgegeven door het CCB. Een Belgische entiteit die wordt geaudit door een Belgische CAB-instantie wordt beoordeeld tegen CyFun, niet tegen Cyber Essentials. De twee frameworks overlappen in sommige technische controls (patching, toegangscontrole, bescherming tegen malware) maar zijn volledig separate juridische regimes met verschillende bestuur, certificeringsinstanties en rechtsgevolgen.
Kan ECP Britse klanten helpen met Cyber Essentials-naleving?
Niet native. ECP implementeert CyFun (het Belgische CCB-framework). De onderliggende technische controls overlappen (de vijf CE-gebieden zijn aanwezig binnen CyFun Small en Basic), dus ECP-werk versterkt de technische gereedheid voor CE. Maar ECP genereert geen NCSC/IASME-opgemaakte bewijs, maakt geen verbinding met IASME-bevoegde certificeringsinstanties en produceert niet het documentatieformaat dat Britse beoordelaars vereisen. Een Britse klant die ECP als compliance-tool gebruikt zou sterke technische hygiëne krijgen, maar zou een apart CE/CE+-beoordelingsproces nodig hebben voor formele certificering.
Wat is de Britse Cyber Security and Resilience Bill en beïnvloedt die Belgische MSPs?
De Britse Cyber Security and Resilience Bill werd in november 2025 ingediend bij het Parlement en bereikte het Hogerhuis als HL Bill 32 op 17 juni 2026, waar hij op 14 augustus 2026 nog steeds lag. Het is het Britse binnenlandse NIS2-equivalent dat de reikwijdte van de oorspronkelijke Britse NIS-verordeningen uitbreidt tot MSPs (de Britse beleidsnota schat 900 tot 1.100 Britse MSPs) en datacenterleveranciers, met verbeterde beveiligingsplichten en meldingsverplichtingen voor incidenten. Koninklijke bekrachtiging wordt verwacht eind 2026 met gefaseerde implementatie tot 2028. Deze wet beïnvloedt Britse MSPs, niet Belgische. Belgische MSPs vallen onder EU NIS2 en CCB/CyFun, niet onder de Britse wet.
Is Cyber Essentials breed erkend buiten het VK?
CE heeft significante merkbekendheid op de Britse markt en wordt vermeld in het aanbestedingsbeleid van sommige multinationals met Brits hoofdkantoor. Het wordt erkend in toeleveringsketenvereisten in Australië en Canada, waar sommige organisaties het naast ISO 27001 vermelden als geaccepteerde basislijn. Binnen de EU is CE geen erkend compliancepad onder NIS2. EU-lidstaten hebben elk nationale frameworks (CyFun in België, ReCyF in Frankrijk, ENS in Spanje, IT-Grundschutz in Duitsland) die de beoordeelde paden zijn. Als een Belgisch bedrijf een Brits overheidscontract wint, kan CE naast, en niet in plaats van, CyFun worden vereist.
Lever CyFun audit-readiness aan je Belgische klanten
Ben je een Belgische MSP? CyFun, niet Cyber Essentials, is het compliancepad dat je klanten nodig hebben. ECP verpakt het als maandelijkse MSP-dienst: geleide workflows, bewijsverzameling, white-label rapporten en een ondertekende auditbundel die je CAB-auditor accepteert.
Gerelateerd
Feitencontrole
| Claim | Bron | Geraadpleegd |
|---|---|---|
| Cyber Essentials gelanceerd in 2014 door de Britse overheid; NCSC is eigenaar; IASME is leveringspartner sinds 2020 | NCSC / Wikipedia: Cyber Essentials-schemageschiedenis | 2026-07-27 |
| Vijf technische controls: Firewalls, Veilige configuratie, Beveiligingsupdates, Gebruikerstoegangscontrole, Bescherming tegen malware | NCSC Cyber Essentials Technical Requirements | 2026-08-18 |
| Danzell (v3.3) geldt voor beoordelingsaccounts aangemaakt na 26 april 2026; accounts van voor die datum houden zes maanden de vorige eisen. Twee vragen over beveiligingsupdates worden automatische afwijzingen (kritieke/hoge patches binnen 14 dagen). De MFA-afwijzing is ouder en komt uit de Requirements for Infrastructure-update van november 2025 | IASME: Important Update: Changes to Cyber Essentials for April 2026 | 2026-08-18 |
| 53.699 certificaten uitgegeven okt 2024 – sep 2025 (40.626 CE + 13.073 CE+); ~190.000 in totaal; ~35.000 momenteel gecertificeerde Britse organisaties | SC Magazine UK: Cyber Essentials Adoption Increases in 2025 | 2026-07-27 |
| PPN 014, van kracht op 24 februari 2025 en vervanger van PPN 09/14 en 09/23, plaatst contracten met persoonsgegevens in scope. Certificering volgt er niet automatisch uit: "In-scope organisations must not take a blanket approach. Not all contracts will require suppliers to be certified under a Cyber Essentials Scheme." | Britse overheid Procurement Policy Note 014 | 2026-08-18 |
| IASME-beoordelingstarieven: £320 + btw (micro 0–9), £440 + btw (klein 10–49), £500 + btw (midden 50–249), £600 + btw (groot 250+) | IASME Cyber Essentials FAQ (IASME beheert het schema) | 2026-08-18 |
| CE totale eerste-jaarkosten voor KMO's: £1.500–£3.500; CE+ totale beoordelaarskosten: £1.500–£3.000 + btw | Meerdere Britse certificeringsinstantie-prijsgidsen (CT, Cypro, CyberOne) | 2026-07-27 |
| Cyber Security and Resilience (Network and Information Systems) Bill: HL Bill 32 vanuit het Lagerhuis op 17 juni 2026, op 14 augustus 2026 nog steeds in de Lords, Koninklijke bekrachtiging nog niet verleend. De beleidsnota van de Britse regering schat 900 tot 1.100 MSPs in scope | UK Parliament Bill 4035 + DSIT-beleidsnota | 2026-08-18 |
| NCSC omschrijft Cyber Essentials als opgezet om de meest voorkomende internetgebaseerde aanvallen te voorkomen. We schreven eerder een "~80% van de aanvallen"-cijfer aan NCSC toe; dat cijfer staat niet op hun Cyber Essentials-pagina's en is verwijderd | NCSC Cyber Essentials overzicht | 2026-08-18 |
| ECP-prijsmodel: tarief per klant naar aantal werknemers (Micro (1–9) € 95, Klein (10–49) € 195, Middelgroot (50–249) € 395, Groot (250–999) € 750, 1.000+ op maat), geen maandbasis, eenmalige €400 MSP-onboarding; partnertarieven op aanvraag | ECP ADR-0050 per-client-naar-aantal-werknemers-prijzen + ADR-0036 onboarding fee | 2026-07-27 |
| CyFun is het officiële Belgische NIS2-compliancepad, CCB-uitgegeven | CCB Centre pour la Cybersécurité Belgique | 2026-07-27 |