ECP vs BSI IT-Grundschutz: CyFun vs de Duitse NIS2-standaard
BSI IT-Grundschutz is de nationale informatiebeveiligingsmethodologie van Duitsland, gepubliceerd en onderhouden door de BSI (Bundesamt für Sicherheit in der Informationstechnik) sinds 1994. Het Kompendium Editie 2023 bevat 111 modulaire bouwblokken (Bausteine) verdeeld over 10 lagen (Schichten), de de facto compliancebasislijn voor Duitse federale overheden en KRITIS-operatoren, en expliciet verwezen in de Duitse NIS2-omzettingswet (NIS2UmsuCG, van kracht december 2025). Easy Cyber Protection is een CyFun audit-readiness platform voor MSPs. Beide bevinden zich in de NIS2-ruimte, maar voor verschillende landen en sterk verschillende leveringsmodellen.
In één oogopslag
| BSI IT-Grundschutz (Duitsland) | Easy Cyber Protection / CyFun | |
|---|---|---|
| Eigenaar | BSI: Bundesamt für Sicherheit in der Informationstechnik (Federaal Bureau voor Informatiebeveiliging) | CCB: Centre pour la Cybersécurité Belgique (ECP implementeert CyFun) |
| Opgericht / laatste update | Opgericht 1994; huidig Kompendium Editie 2023 (111 modules). Grundschutz++-hervorming start 2026. | CyFun 2025 (afgestemd op NIST CSF 2.0); CCB-uitgegeven en bijgewerkt |
| Juridische status | Verplicht voor Duitse federale overheden; expliciet verwezen voor NIS2-entiteiten onder NIS2UmsuCG (van kracht dec. 2025); vrijwillig voor anderen maar de facto standaard | Operationeel: Belgisch CCB-uitgegeven NIS2-compliancepad; CAB-audits lopen |
| Entiteitsdekking | ~29.500 Duitse entiteiten in scope onder NIS2UmsuCG in 18 sectoren; federale overheden verplicht ongeacht | Belgische entiteiten geregistreerd onder NIS2 (CCB-portaal); Ierland neemt ook CyFun over |
| Structuur | 111 bouwblokken (Bausteine) in 10 lagen (Schichten); elk blok heeft meerdere vereisten. Totaal ~6.567 vereisten (vóór Grundschutz++). Grundschutz++ reduceert naar ~985 in OSCAL JSON vanaf 2026. | 4 niveaus: Small (34 cumulatief), Basic (34), Important (133), Essential (218), elk YAML-geïmplementeerd in ECP |
| Certificering / beoordeling | ISO 27001 op basis van IT-Grundschutz: BSI-gecertificeerde auditor inspecteert ter plekke, dient rapport in bij BSI, BSI geeft certificaat. Drie implementatieniveaus: Basis-, Kern- en Standard-Absicherung. | CAB-audit door erkende instantie; ECP genereert ondertekende .ecpbundle.zip |
| Nalevingskosten | ~€40.000–€120.000 voor KMO Standard-Absicherung + certificering (advies + BSI-audit). Initieel BSI-certificaatgeld ~€2.978. Basis-Absicherung: €15.000–€40.000. | ECP-platformlicentie: één tarief per klant per maand, naar aantal werknemers (Micro € 95, Klein € 195, Middelgroot € 395, Groot € 750, 1.000+ op maat); dit is de rechtstreekse eindklantprijs. Partners kopen onder het gepubliceerde tarief in; de partnertarieven zijn op aanvraag. |
| MSP / portfoliomodel | Geen multi-tenant track: entiteitsgebonden framework. MSPs in Duitsland zijn zelf in scope als NIS2-entiteiten. | Speciaal gebouwd voor MSP-portfoliolevering: partnerdashboard, white-label, per-klant beheer, NL/FR/EN-materialen |
| ISO 27001-relatie | Ingebouwd: ISO 27001-certificering op basis van IT-Grundschutz is een BSI-erkend pad. Grundschutz++ bevat OSCAL-kruistabel naar ISO 27001:2022 Annex A. | CyFun 2025 overlapt aanzienlijk met NIST CSF 2.0; ISO 27001-ondersteuning gepland |
| Geografie | Duitsland (BSI-jurisdictie); ook door sommige Duitstalige overheden in Oostenrijk en Zwitserland toegepast | België-first (NL/FR/EN ingebouwd); Ierland neemt CyFun over (2026) |
Bronnen: BSI bsi.bund.de (IT-Grundschutz), NIS2UmsuCG (dec. 2025), advisori.de kostenanalyse, ccb.belgium.be. Laatst geverifieerd 2026-08-17.
Waar BSI IT-Grundschutz van toepassing is
- Je klanten zijn Duitse organisaties gedekt door NIS2UmsuCG (van kracht december 2025), energie, transport, digitale infrastructuur, zorg, water, bankwezen en 12 andere sectoren, met ~29.500 entiteiten nu in scope
- Je levert compliance- of ISMS-advies in Duitsland en je klanten hebben ISO 27001-certificering op basis van IT-Grundschutz nodig, het meest erkende pad op de Duitse publieke en zakelijke markt
- Je klanten zijn Duitse federale overheden of KRITIS-operatoren: IT-Grundschutz is voor hen verplicht op grond van BSI-wetgeving, geen keuze
- Je wilt een diepgaand gedocumenteerde methodologie: 111 modules met stapsgewijze beveiligingsmaatregelen, dreigingscatalogi en een officiële ISO 27001:2022-kruistabel (verder uitgebreid in Grundschutz++)
- Je bereidt je voor op Grundschutz++: de hervorming van 2026 levert machine-leesbaar OSCAL JSON met automatische toolintegratie, waarmee de compliance-overhead voor organisaties met moderne ISMS-tools aanzienlijk daalt
Waar ECP / CyFun van toepassing is
- Je klanten zijn Belgisch (of Iers): CyFun is het officiële NIS2-compliancepad van het CCB, waartegen Belgische auditors en het CCB beoordelen; IT-Grundschutz is niet het compliancepad in België
- Je bent een MSP en wil CyFun audit-readiness verpakken als herhaalbare dienst over je klantportfolio, geen maatwerk €40K–€120K complianceproject per klant
- Je hebt NL/FR/EN-materialen nodig met Belgische regelgevingscontext (CCB-afstemming, VLAIO kmo-portefeuille voor Vlaamse klanten)
- Je wilt voorspelbare MSP-economie: ECP rekent één tarief per klant per maand, bepaald door het aantal werknemers: Micro (1–9) € 95, Klein (10–49) € 195, Middelgroot (50–249) € 395, Groot (250–999) € 750, 1.000+ op maat. Partners kopen onder het gepubliceerde tarief in; de partnertarieven zijn op aanvraag.
- Je klanten hebben een CAB-audit-deliverable nodig: ECP genereert de ondertekende .ecpbundle.zip die een Belgische erkende auditinstantie accepteert
De vergelijking van nalevingskosten
Deze vergelijking is framework-vs-platform, niet tool-vs-tool. IT-Grundschutz is een gratis methodologie: de kosten zitten in het complianceproject dat het vereist. ECP is een platform waarvoor MSPs betalen en dat ze doorverkopen. De onderstaande cijfers tonen wat elk pad kost voor een typische Duitse KMO versus een Belgische KMO via een MSP.
IT-Grundschutz: Duitse KMO, Standard-Absicherung (met certificering)
- • IT-Grundschutz Kompendium-documenten: gratis (PDF op bsi.bund.de)
- • Basis-Absicherung (basisniveau): €15.000–€40.000 advies + intern ISMS-werk
- • Standard-Absicherung + ISO 27001-certificering: €40.000–€120.000 advies
- • Initieel BSI-certificeringsauditgeld: ~€2.978 (hercertificering: ~€2.658)
- • Jaarlijks onderhoud: ISMS doorlopende kosten + 3-jarige hercertificeringscyclus
- • Interne ISMS-functionaris of externe consultant vereist gedurende het hele traject
Kostenschattingen uit onafhankelijke analyse van BSI-certificeringsproces en marktadviestarieven (advisori.de, aug. 2026). BSI-certificaatgeld uit gepubliceerd BMI-tariefstelsel. Kosten variëren sterk per organisatiegrootte, bestaande volwassenheid en scope. BSI-Standard 200-x methodologiedocumentatie is gratis beschikbaar op bsi.bund.de.
ECP / CyFun: Belgische KMO via MSP (klant in Klein-tarief, 10–49 werknemers)
- • Rechtstreekse eindklantprijs (Klein, 10–49 werknemers): € 195 / maand
- • Gefactureerd per klant per maand; MSP levert de dienst daarbovenop
- • Jaarlijkse kost klant: € 2.340, vs €40K–€120K IT-Grundschutz Standard-Absicherung
ECP rekent één tarief per klant per maand, bepaald door het aantal werknemers: Micro (1–9) € 95, Klein (10–49) € 195, Middelgroot (50–249) € 395, Groot (250–999) € 750, 1.000+ op maat. Partners kopen onder het gepubliceerde tarief in; de partnertarieven zijn op aanvraag. Elke klant krijgt de volledige featureset inclusief AI en integraties vanaf dag één. Evalueer via de live demo (gedeelde sandbox, geen aanmelding).
Overlap in framework-dekking
IT-Grundschutz en CyFun implementeren allebei de NIS2-beveiligingsverplichtingen, in hun respectieve landen. De controlgebieden overlappen aanzienlijk omdat beiden teruggaan op NIS2 Artikel 21 en NIST CSF 2.0-invloeden. Het verschil zit in jurisdictie, diepgang en leveringsmodel.
| Controlgebied | BSI IT-Grundschutz | CyFun / ECP |
|---|---|---|
| Governance & risicobeheer | BSI-Standard 200-1 (ISMS); 200-3 (risicoanalyse). Risicobeheer is de kern van Standard-Absicherung. | CyFun GV-controls (governance); ECP-wiki dwingt beleidseigenaarschap en reviewritme af |
| Toegangscontrole & identiteit | ORP.4-module (identiteits- en toegangsbeheer); SYS- en APP-modules bevatten authenticatievereisten | CyFun PR.AC-controls; ECP toegangsregister + bewijs-verzameling per entiteit |
| Incident detectie & respons | DER.1 (detectie), DER.2 (incidentrespons), DER.4 (BCM). Gemapped op NIS2 Art. 21(2)(b). | CyFun DE.CM + RS-controls; ECP incidentlog + CSIRT-meldingsworkflow |
| Toeleveringsketen / ecosysteem | OPS.2.3 (gebruik uitbesteding) + OPS.3.2 (aanbieden uitbesteding), herzien in Editie 2023. MSPs zijn zelf in scope als entiteiten. | CyFun ID.SC; ECP leveranciersregister template |
| Veilige configuratie & hardening | Uitgebreid: SYS (IT-systemen), NET (netwerken), IND (industriële IT) modules met specifieke hardeningvereisten per systeemtype | CyFun PR.IP-controls in Basic en hoger; minder granulair per systeemtype dan Grundschutz |
| Beveiligingstoezicht (SOC/SIEM) | DER.1 (monitoring), DER.3 (audits & reviews). Schaalt met implementatieniveau. | CyFun DE.CM; opgenomen in Important / Essential niveaus |
| ISO 27001:2022 mapping | Ingebouwd: ISO 27001 op IT-Grundschutz is een BSI-erkend certificeringspad. Grundschutz++ bevat OSCAL-kruistabel naar ISO 27001:2022 Annex A. | Overlap aanzienlijk; toegewijd ISO 27001-ondersteuning gepland maar nog niet uitgebracht |
| NIS2 Artikel 21-naleving | Ja: §44(2) BSIG verwijst naar IT-Grundschutz; Kompendium-modules gedocumenteerd om 100% CIR 2024/2690-vereisten te dekken | Ja: CyFun is de Belgische implementatie van Artikel 21; CCB-uitgegeven |
Bronnen: BSI IT-Grundschutz Kompendium Editie 2023 (bsi.bund.de), NIS2UmsuCG §44, CCB CyFun 2025-documentatie. Mapping is indicatief: werkelijke gap-analyse vereist professionele beoordeling.
Veelgestelde vragen
Voldoet IT-Grundschutz aan NIS2 in België?
Nee. IT-Grundschutz is het nationale compliancepad van Duitsland, expliciet verwezen in de Duitse wet (§44(2) BSIG / NIS2UmsuCG). Het Belgische NIS2-compliancepad is CyFun, uitgegeven door het CCB. Een Belgische entiteit die wordt geaudit door een Belgische CAB-instantie wordt beoordeeld tegen CyFun, niet tegen IT-Grundschutz. De twee frameworks overlappen filosofisch (beiden implementeren NIS2 Artikel 21) maar zijn niet uitwisselbaar over grenzen heen. Als je klanten actief zijn in zowel Duitsland als België, moeten ze voldoen aan zowel BSI (IT-Grundschutz) als CCB (CyFun): de frameworks erkennen elkaar niet wederzijds.
Kan ECP Duitse klanten helpen met IT-Grundschutz-naleving?
Vandaag niet native. ECP implementeert CyFun (het Belgische CCB-framework). De controlgebieden overlappen aanzienlijk (beiden zijn afgeleid van NIS2 Artikel 21 en NIST CSF 2.0-invloeden), maar ECP genereert geen BSI-auditklare IT-Grundschutz-bundle. Een Duitse entiteit die ECP gebruikt, zou een sterke basis opbouwen voor de onderliggende beveiligingsprincipes, maar zou bewijs nog steeds moeten mappen naar IT-Grundschutz-modulevereisten en een BSI-gecertificeerde auditor moeten inschakelen.
Wat is Grundschutz++ en heeft het invloed op deze vergelijking?
Grundschutz++ is een grote BSI-hervorming die start in januari 2026 met een meerjarige overgangsperiode (parallel gebruik oud en nieuw tot circa 2029). Het vervangt het traditionele tekstgebaseerde Kompendium door een OSCAL-conform JSON-formaat, waarmee vereisten dalen van ~6.567 naar ~985 en automatische kruistabellen naar ISO 27001:2022 Annex A en NIS2 worden toegevoegd. Voor organisaties met moderne ISMS-tools vermindert Grundschutz++ de compliance-overhead aanzienlijk. De geografische scope verandert niet: IT-Grundschutz++ blijft de standaard van Duitsland, CyFun blijft die van België.
Waarom is IT-Grundschutz-naleving zoveel duurder dan CyFun via ECP?
Twee redenen: diepgang en leveringsmodel. IT-Grundschutz is een van de meest uitgebreide nationale beveiligingsframeworks ter wereld: 111 modules met gedetailleerde vereisten per systeemtype. Standard-Absicherung vereist een volledige ISMS-implementatie vóór certificering. Die diepgang is echte waarde voor grote organisaties met complexe IT-omgevingen, maar vertaalt zich naar €40K–€120K implementatieprojecten voor KMO's. ECP verpakt CyFun-naleving in een geleid platform met beleidssjablonen, bewijs-verzameling en auditbundels. De MSP levert dit als maandelijkse dienst.
Lever CyFun audit-readiness aan je Belgische klanten
Ben je een MSP? CyFun, niet IT-Grundschutz, is het compliancepad dat je Belgische klanten nodig hebben. ECP verpakt het als maandelijkse MSP-dienst: geleide workflows, bewijs-verzameling, white-label rapporten en een ondertekende auditbundel die je CAB-auditor accepteert.
Gerelateerd
Feitencontrole
| Claim | Bron | Geraadpleegd |
|---|---|---|
| IT-Grundschutz voor het eerst gepubliceerd in 1994 door BSI | BSI 25-jarig jubileum persbericht, oktober 2019 (bsi.bund.de) | 2026-08-17 |
| Kompendium Editie 2023 bevat 111 bouwblokken in 10 lagen | BSI IT-Grundschutz Kompendium Editie 2023 (meerdere secundaire bronnen bevestigen het aantal) | 2026-08-17 |
| Grundschutz++ reduceert vereisten van ~6.567 naar ~985 in OSCAL JSON, start 2026 | BSI Grundschutz++-hervormingsdocumentatie (tenmedia.de / fraghugo.de secundaire bronnen) | 2026-08-17 |
| NIS2UmsuCG van kracht dec. 2025; ~29.500 entiteiten in scope | Greenberg Traurig NIS2 Duitsland analyse, dec. 2025; ArvexLab NIS2 Duitsland registratiegids | 2026-08-17 |
| §44(2) BSIG verwijst expliciet naar IT-Grundschutz als erkende standaard voor NIS2-naleving | NIS2UmsuCG §44(2) BSIG / meerdere juridische analyses | 2026-08-17 |
| Standard-Absicherung + ISO 27001-certificering: €40.000–€120.000 voor KMO's; initieel BSI-certificaatgeld ~€2.978 | ADVISORI BSI IT-Grundschutz KMO-kostenanalyse; BMI-tariefstelsel | 2026-08-17 |
| De Kompendium-modules van IT-Grundschutz dekken 100% van de CIR 2024/2690-vereisten | BSI / NIS2UmsuCG-mappinganalyse (secundair: nisd2.eu) | 2026-08-17 |
| ECP-prijsmodel: één tarief per klant per maand, naar aantal werknemers (Micro € 95, Klein € 195, Middelgroot € 395, Groot € 750, 1.000+ op maat); partners kopen onder het gepubliceerde tarief in | ECP ADR-0050 per-client-only-pricing (aantal werknemers) | 2026-09-02 |
| CyFun is het officiële NIS2-compliancepad van België, uitgegeven door het CCB; CyFun 2025 telt 34 Basic / 133 Important / 218 Essential (cumulatief) | CCB Centre pour la Cybersécurité Belgique; CCB-mappingwerkboek, rijen 163 en 168 | 2026-08-17 |