#CyberLearn Updates
Blijf op de hoogte van nieuwe gidsen en verbeteringen
20 augustus 2026
Een vierde route als je CyFun Essential niet haalt tegen april 2027
De Inspectiedienst van het CCB heeft benoemd wat een essentiele entiteit doet die tegen 18 april 2027 geen Essential-equivalente conformiteitsbeoordeling kan voorleggen: een remediatieplan indienen, met bewijs van conformiteit op CyFun Important-equivalent niveau plus de maatregelen om tegen 18 april 2028 Essential-equivalent te halen. De wettelijke deadline van 18 april 2027 verandert niet, en je hebt geen plan nodig als je tegen dan al Essential-equivalent bent, of als je eigen risicoanalyse onder art. 7 van het NIS2-KB een lager niveau verantwoordt en je tegen die datum aantoont dat je eraan voldoet. Bron: mededeling van de Inspectiedienst van het CCB, ref. NCCA/JK/INS/2026-002 van 11 augustus 2026, gepubliceerd op 18 augustus 2026. Verwerkt als vierde remediatiepad op de missed-deadline pagina en doorgetrokken naar de deadline-, audit-, certificerings- en CAB-kostenpagina's. De reden erachter is het vermelden waard: voor CyFun Essential is vandaag geen enkele instantie erkend, dus dat niveau loopt via ISO/IEC 27001 of een CCB-inspectie. EN/NL/FR.
Lees artikel13 augustus 2026
Thuiswerken: ook de bedrijfsgateway waarop je inlogt is een toestel
De pagina zei dat je de bedrijfs-VPN moet gebruiken, maar niets over het toestel bij het bedrijf dat die login binnenlaat. Tiende tip toegevoegd over de gateway voor toegang op afstand: het is een van de weinige toestellen die bewust bereikbaar zijn vanaf het internet, niemand die thuiswerkt kan het patchen, en iemand moet vragen wie dat wel doet. Verankerd op SonicWall SMA1000 (fouten CVE-2026-15409 en CVE-2026-15410, misbruikt vanaf 22 juni 2026, midden juli 2026 hersteld, beide fouten door CISA aangemerkt als gebruikt bij ransomware-aanvallen, en meer dan 380 van deze toestellen die vanaf het internet bereikbaar zijn, al kunnen sommige intussen beveiligd zijn, volgens BleepingComputer, 10 augustus 2026). Met de drie vragen voor je IT-partner en een extra checklistregel. EN/NL/FR.
Lees artikelWachtwoorden: gehasht is niet hetzelfde als veilig
Nieuwe sectie die zonder jargon uitlegt waarom een lekmelding met het woord "gehasht" nog geen nog niet betekent dat je veilig zit. Hashen werkt maar in één richting en beschermt alleeneen wachtwoord dat al moeilijk te raden was; hackers nemen de lijst mee en gaan er offline mee aan de slag met veelgebruikte en eerder gelekte wachtwoorden, zonder toezicht en zonder blokkering. Verankerd op de Drukland-melding van 10 augustus 2026, over e-mailadressen en gehashte wachtwoorden (ITdaily, 10 augustus 2026) plus kaartgegevens voor een kleine groep (Security.NL, 11 augustus 2026). Eindigt waar het hoort: wijzig het, wijzig het overal waar je het hergebruikte, zet tweefactorauthenticatie aan. EN/NL/FR.
Lees artikelCyFun Basic-effortstudie: noot van augustus 2026 toegevoegd, gemeten cijfers ongewijzigd
De studie meet een implementatie die liep van 30 maart tot 17 juni 2026, en twee dingen erin onderschatten nu het product: de rij "beleid en procedures schrijven" van 64 handmatige acties, en de conclusie dat het grootste deel van de echte inspanning buiten het platform gebeurt. Sinds augustus 2026 levert het platform de CyFun Basic-procedures en -beleidsdocumenten kant-en-klaar aan, in het Engels, Nederlands en Frans. Op beide plekken staat nu een noot van augustus 2026 dat de meting van voor die wijziging dateert. De gemeten cijfers zijn bewust niet aangepast: het is een gedateerd verslag van wat er gebeurd is. EN/NL/FR.
Lees artikel11 augustus 2026
CyFun-auditors: gecorrigeerd naar vier verificatie-instanties, nog geen voor Essential
Onze pagina's zeiden dat er slechts twee BELAC-erkende CyFun-auditinstanties waren. Op de CCB-lijst van 22 juli 2026 staan er vier die erkend zijn voor verificatie op niveau Basic en Important: Brand Compliance Belgie, CertUp, Vinçotte en What a Work SRL (Trust CHECK). Twee dingen die de oude tekst miste: die vier doen verificatie, en voor certificering op niveau Essential is nog geen enkele instantie geaccrediteerd. Essential-entiteiten bereiken het vermoeden van conformiteit voorlopig via ISO 27001, waarvoor 15 erkende certificatie-instellingen beschikbaar zijn. We lieten ook de "begin nu en je wordt als eerste geaudit"-framing vallen, die op het cijfer twee steunde. EN/NL/FR.
Lees artikelBredere scope: CyFun is nu het nationale schema in vijf landen
CyberFundamentals is niet langer alleen Belgisch. België, Ierland, Roemenië, Malta en Cyprus zijn lid van de CyFun Scheme Owner Group. Het Ierse NCSC stelt dat het "CyFun zal overnemen als nationaal beoordelings- en certificeringsschema", met certificering verwacht in 2027 en CyFun als voorkeursmethode voor de publieke sector. Frankrijk erkent CyFun en onderzoekt overname, maar gebruikt zijn eigen ReCyF-kader. Onze vergelijkings- en NIS2-gidsen richten zich nu op KMO's en MSP's in de CyFun-landen in plaats van enkel op België, terwijl de CyberFundamentals-sectie Belgisch blijft waar het onderwerp het CCB en zijn framework is. EN/NL/FR.
Lees artikel23 juli 2026
2FA instellen: sectie over passkeys en phishing-bestendige MFA
Sectie toegevoegd over verder gaan dan app-codes. App-codes kunnen nog altijd gephisht of in real time uit iemand gepraat worden; passkeys, FIDO2-hardwaresleutels en aanmelden via het toestel (Windows Hello) zijn gebonden aan de echte site en werken niet op een nepsite. Behandelt wanneer je wat prioriteert en de NIS2/CyberFundamentals-invalshoek: phishing-bestendige MFA op accounts met verhoogde rechten zet een gestolen wachtwoord op een doodlopend spoor. EN/NL/FR.
Lees artikel16 juli 2026
Schaduw-AI-governance voor KMO's, met gratis beleidssjabloon
Nieuwe gids over het besturen van de AI-tools die je medewerkers al gebruiken: schaduw-AI opsporen (bevraging plus netwerksignalen), per tool beslissen (goedkeuren, vervangen of blokkeren), en de lijst levend houden met een kwartaalreview en één verantwoordelijke. Inclusief een gratis, bewerkbaar sjabloon voor een AI-gebruiksbeleid, te downloaden in het Engels, Nederlands of Frans en op een namiddag aan te passen. EN/NL/FR.
Lees artikelPatchbeheer: recordeditie Patch Tuesday van juli 2026 toegevoegd aan de tijdlijn
De tijdlijn met advisory-volumes bevat nu 14 juli 2026, de grootste Microsoft Patch Tuesday ooit: 570 fixes (569 volgens de CVE-telling), 56 kritiek, twee actief misbruikte zero-days (ADFS CVE-2026-56155, KEV-deadline 28 juli; SharePoint CVE-2026-56164, KEV-deadline 17 juli) en de publiek bekendgemaakte BitLocker-bypass CVE-2026-50661. Dit vervangt juni's 206 als het referentiecijfer. EN/NL/FR.
Lees artikelSocial engineering: de Belgische vishing-golf via financiële software
De vishing-variant van juli 2026 toegevoegd waarvoor het Limburgse parket waarschuwde: bellers doen zich voor als support van het financiële-softwareplatform van het bedrijf zelf en zetten financiële medewerkers onder druk om over te schrijven of software voor toegang op afstand te installeren. Nieuw praktijkvoorbeeld plus de regel die telt: echte support belt je nooit, installeer nooit remote tools voor een beller, verifieer via een ander kanaal op een nummer dat je al had. EN/NL/FR.
Lees artikel12 juli 2026
CyFun Basic in cijfers: hoeveel documentatie en bewijs het echt vraagt
Nieuw data-artikel dat één echte, geanonimiseerde CyFun Basic-implementatie meet: ongeveer 38 documenten (~7.000 woorden, bijna 950 keer herzien) en 123 bewijsstukken over 11 types, met 294 koppelingen aan de 34 controls, en ongeveer de helft van het bewijs automatisch verzameld. De kern: het maken is maar de helft van het werk; weten wat af is, wat ontbreekt en wat verouderd is, is de andere helft, en dat is wat het platform bijhoudt. EN/NL/FR.
Lees artikel9 juli 2026
Incidentrespons: Fraudstop 078 170 170 toegevoegd aan wie-te-contacteren
Het centrale Belgische noodnummer voor onlinefraude toegevoegd, op 23 juni 2026 aangekondigd door het CCB en ondergebracht bij Card Stop: 078 170 170, 24/7 bereikbaar. Bel bij een niet-toegestane transactie, een gelekte kaart- of beveiligingscode, of een itsme-goedkeuring waartoe je werd overgehaald; de eerste minuten bepalen of de bank het geld nog kan blokkeren of terughalen. Toegevoegd als contactitem plus callout, EN/NL/FR.
Lees artikelPhishing: fraude aan de gang gaat naar Fraudstop 078 170 170
Verwijzing toegevoegd naast de Safeonweb-meldsectie: verdachte berichten gaan naar verdacht@safeonweb.be, maar fraude die aan de gang is, is een telefoontje naar Fraudstop op 078 170 170 (24/7, ondergebracht bij Card Stop), omdat de eerste minuten bepalen of de bank het geld kan blokkeren of terughalen. EN/NL/FR.
Lees artikelPatchbeheer: CVE-opfrissing juli 2026 (ColdFusion, SharePoint, LiteLLM)
Zero-day-voorbeelden opgefrist: Adobe patchte op 30 juni 2026 11 ColdFusion-fouten, zes met CVSS 10.0, aangevoerd door niet-geauthenticeerde file-upload-RCE CVE-2026-48276; zusterfout CVE-2026-48282 werd binnen 2 uur misbruikt en kwam op 7 juli 2026 op de CISA KEV met een deadline van 3 dagen. Ook toegevoegd: actief misbruikte SharePoint CVE-2026-45659 (CISA KEV 1 juli 2026) en LiteLLM CVE-2026-42208, een pre-auth SQL-injectie (CVSS 9.3) in een populaire AI-proxy, binnen 36 uur misbruikt met een onmiddellijk-patchen-advisory van het CCB. De items over Oracle WebLogic (2025) en SQL Server (maart 2026) zijn verwijderd. EN/NL/FR.
Lees artikelAanvaardbaar AI-gebruik: KnowBe4-cijfers over hoe wijdverbreid schaduw-AI is
De KnowBe4-bevraging van Nederlandse organisaties toegevoegd (rapport "From Agentic Risk to Human Wins", juni 2026): 50% heeft geen duidelijke regels voor AI-gebruik, 58% draait al autonome AI-agents, 27% van de medewerkers gebruikt niet-goedgekeurde AI-tools als officiële ontbreken, en 81% weet dat geplakte data opgeslagen of misbruikt kan worden. Belgische cijfers werden niet gepubliceerd. EN/NL/FR.
Lees artikelAI-dreigingen: schaduw-AI-infrastructuur als aanvalsoppervlak (LiteLLM)
Callout toegevoegd over AI-tooling zelf als doelwit: LiteLLM CVE-2026-42208, een pre-authenticatie SQL-injectie (CVSS 9.3) in een populaire proxy die bedrijfsverkeer naar AI-modellen routeert, binnen 36 uur misbruikt en onderwerp van een onmiddellijk-patchen-advisory van het CCB. Conclusie: elke AI-tool hoort in de software-inventaris en het patchschema. EN/NL/FR.
Lees artikel2 juli 2026
Thuiswerken: openbare-WiFi-hygiëne toegevoegd als tip 9
Nieuwe sectie op basis van de CCB-webinar "Is jouw wifi een open deur?" (juni 2026): vermijd open hotspots, controleer de exacte netwerknaam bij het personeel, let op "evil twin"-hotspots (de valse luchthavennetwerken in Australië, april 2024, leidden in november 2025 tot meer dan 7 jaar cel), verwijder het netwerk na gebruik, en gebruik liever de 4G/5G-hotspot van je telefoon. De hook: onderzoekers in de buurt van 400 werknemers onderschepten 166 wachtwoorden in 40 minuten, zonder op te vallen. Toegevoegd in EN/NL/FR.
Lees artikel20 juni 2026
CyFun nu vermeld in de EU-mapping van NIS2 over frameworks
Vier artikelen verwijzen nu naar het referentiedocument dat de EU NIS-samenwerkingsgroep op 17 juni 2026 publiceerde, gekoppeld aan Uitvoeringsverordening 2024/2690, dat NIS2-beveiligingsmaatregelen over frameworks heen in kaart brengt en het Belgische CyberFundamentals naast ISO/IEC 27001, IEC 62443 en NIST CSF 2.0 plaatst. Toegevoegd aan Wat is CyberFundamentals, CyberFundamentals vs ISO 27001, Wat is NIS2, en de uitleg van de NIS2-richtlijn, EN/NL/FR.
Lees artikel12 juni 2026
Aanvaardbaar AI-gebruik op het werk: een praktisch beleid voor KMO's
Nieuwe gids over schaduw-AI: wat er gebeurt wanneer medewerkers niet-goedgekeurde AI-chatbots gebruiken met bedrijfs- of klantendata, en hoe je dat in vijf stappen voor bent, eindigend in een beleid van één pagina. Behandelt dataclassificatie, een lijst van goedgekeurde tools, de Europese labelverplichtingen die gelden vanaf 2 augustus 2026, en de MSP-invalshoek: bied het beleid aan als deliverable dat aansluit op classificatie- en beleidscontroles die je al beheert.
Lees artikelAI-gegenereerde content: de Europese labelregels uitgelegd
Nieuwe gids in klare taal over artikel 50 van de Europese AI-verordening: wie geldt als aanbieder versus gebruiksverantwoordelijke, wat gelabeld moet worden vanaf 2 augustus 2026, en wat de gedragscode van de Europese Commissie van 10 juni 2026 toevoegt als vrijwillige weg met laag risico. Het vonnis van de rechtbank van München van 28 mei 2026 (AI Overviews zijn Googles eigen content) schetst de aansprakelijkheidscontext: de woorden van AI zijn jouw woorden.
Lees artikelPhishing: ClickFix, de aanval die je vraagt een commando te plakken
Sectie toegevoegd over ClickFix-lokmiddelen: valse mens-verificatie- en update-pagina's die je overhalen om een kwaadaardig commando in je eigen machine te plakken, met de inbraak van maart 2026 bij de Nederlandse gemeente Epe (871 GB buitgemaakt, onderzoek gepubliceerd op 5 juni 2026) als casestudy. De regel: geen enkele legitieme controle vraagt je ooit een commando te plakken.
Lees artikelTweefactorauthenticatie: wanneer MFA zelf wordt aangevallen
Sectie toegevoegd over aanvallen op multi-factor authenticatie: Tycoon 2FA proxy-phishing (in maart 2026 ontmanteld door Europol en Microsoft), social engineering via helpdesk-resets (Britse retailaanvallen van april 2026), en de les van Epe dat ook noodaccounts MFA nodig hebben. Verdediging: phishing-bestendige MFA, strikte terugbelverificatie, geen accounts vrijgesteld van MFA.
Lees artikelPatchbeheer: hoe een echte maand eruitziet
Concreet voorbeeldblok toegevoegd: het Centrum voor Cybersecurity België publiceerde van 4 tot 7 mei 2026 elke werkdag een kritieke advisory, en de week van 9 juni 2026 bracht een Patch Tuesday met 206 fixes, een kritiek Veeam-lek in de back-upserver en een actief misbruikt Check Point VPN-lek. De conclusie: dit volume is normaal, dus patchen vraagt een vast wekelijks ritme plus een 48-uursspoor voor actief misbruikte lekken.
Lees artikelBack-up: patch eerst je back-upsoftware
Sectie toegevoegd over de back-upserver als belangrijkste patchdoelwit, met Veeam CVE-2026-44963 (bekendgemaakt op 9 juni 2026, CCB-waarschuwing 10 juni 2026, score 9,4 op 10): elke aangemelde domeingebruiker kon code uitvoeren op een domeingekoppelde back-upserver. Ransomwarebendes vernietigen eerst de back-ups; patch binnen 48 uur, overweeg workgroup-modus, houd één kopie offline of onveranderbaar.
Lees artikelAI-dreigingen: AI-output is nu een juridische kwestie
Sectie toegevoegd over het vonnis van de rechtbank van München van 28 mei 2026 (zaak 26 O 869/26): AI Overviews zijn Googles eigen content en het aansprakelijkheidsschild voor zoekmachines geldt niet, plus de Europese labelverplichtingen die gelden vanaf 2 augustus 2026. De keerzijde voor bedrijven: de woorden van AI zijn jouw woorden. Ook links toegevoegd naar de nieuwe gidsen over aanvaardbaar AI-gebruik en AI-contentlabeling.
Lees artikelWaarom AI alleen geen compliance haalt: de schaduw-AI-kloof
Sectie toegevoegd over schaduw-AI als compliance-gat dat niemand in scope had: niet-goedgekeurd chatbotgebruik met bedrijfs- of klantendata, waarom een inventaris van de werkelijk gebruikte AI-tools de eerste stap is en zelf bewijs vormt, en de labelverplichtingen van artikel 50 vanaf 2 augustus 2026 waaraan je niet kunt voldoen voor AI-output waarvan je het bestaan niet kent.
Lees artikel4 juni 2026
NIS2 Compliance Software Prijzen: wat je werkelijk betaalt
Nieuwe vergelijkingsgids die de vier prijsmodellen voor NIS2 compliance software uitlegt (per-organisatie, per-klant MSP, enterprise GRC, consultancy plus tooling), toont wat de kost bepaalt, en de volledige MSP-tiers en brackets per klant van Easy Cyber Protection openlijk publiceert. De meeste platformen verbergen prijzen achter "neem contact op"; deze pagina toont de cijfers en behandelt de totale eigendomskosten, inclusief interne tijd en de aparte CAB-auditkost.
Lees artikelPatch Management: Palo Alto- en FreePBX-zerodays van juni 2026 toegevoegd
Twee actuele voorbeelden toegevoegd aan de sectie Recente Zero-Day Voorbeelden: Palo Alto PAN-OS GlobalProtect CVE-2026-0257 (CVSS 7.8 authenticatie-bypass, actief misbruikt, CCB-advisory en CISA-deadline 1 juni 2026) en FreePBX CVE-2026-46376 (CVSS 9.1 hard-coded inloggegevens, CCB-advisory 1 juni 2026, opgelost in 16.0.45 / 17.0.7).
Lees artikel28 mei 2026
Antivirusvergelijking: wanneer de beveiligingstool zelf het doelwit is
Een callout toegevoegd in de EDR-sectie over de golf van mei 2026 waarin de beveiligingssoftware zelf werd aangevallen: Trend Micro Apex One (CVE-2026-34926, sinds 21 mei 2026 op de Known Exploited Vulnerabilities-lijst van CISA) werd misbruikt om de beheerserver in een verspreidingskanaal voor malware te veranderen, en Microsoft herstelde twee Defender-lekken die volledige systeemrechten gaven (CVE-2026-41091) of stilletjes antivirus-definitie-updates blokkeerden (CVE-2026-45498). De les: patch de beveiligingstool zelf, beveilig de beheerconsole met multi-factor authenticatie, en controleer of updates elk toestel bereiken.
Lees artikelLeveranciersbeveiliging: Belgische supply-chain-case van een afvalintercommunale
Een Belgische case uit 2026 toegevoegd aan de supply-chain-voorbeelden: in mei 2026 werden de recyclageparken van Beerse en Merksplas (uitgebaat door de Kempense afvalintercommunale IOK) platgelegd door een aanval op een externe IT-leverancier, terwijl de eigen systemen van IOK intact bleven. Een concreet lokaal voorbeeld van waarom NIS2 het beheren van toeleveringsketenrisico's als een expliciete verplichting behandelt.
Lees artikel27 mei 2026
Done-For-You NIS2 Scope-link toegevoegd in 17 artikels
Contextuele inbound-links naar het nieuwe Done-For-You NIS2 Scope & Baseline-rapport (€395 vast, levering binnen 48 uur, excl. btw) toegevoegd in de hoofdtekst van 12 nieuwe NIS2 / CyberFundamentals / getting-started / industry / compare-artikels, bovenop de 5 NIS2-cluster-pagina's die al gelinkt waren. Ankertekst verschilt per pagina (NIS2 Scope & Baseline-rapport, Done-For-You scope-assessment, €395 scope-rapport, scope-bepalingsdienst, geschreven scope-bepaling) om over-optimalisatie te vermijden. Elke link staat op de plek waar de lezer het meest geneigd is om "moet ik dit voor mijn eigen bedrijf hebben?" te vragen: na de CyFun-niveau-tabel, na een fase 1-scope-checklist, of na een sectorclassificatie-uitleg.
Lees artikel22 mei 2026
Waarom AI alleen geen volledige NIS2 / CyFun-compliance haalt
Nieuwe gids voor MSP's en KMO-zaakvoerders die "AI-compliance" leveranciers evalueren. Benoemt wat AI wél kan (control-mapping, evidence-templates, regelgevingstracking, audit-pak structureren) en wat niet (scope bepalen, fysiek verifieren, oordelen vellen, verantwoording dragen). Inclusief een red-flag checklist om leveranciers te herkennen die een demo verkopen, en de juiste taakverdeling tussen AI, de MSP en de CAB-auditeur.
Lees artikel14 mei 2026
ECP vs ReCyF (Frankrijk): CyFun vs het Franse NIS2-kader
Nieuwe head-to-head vergelijking met ANSSI's Référentiel Cyber France (ReCyF v2.5, maart 2026). Behandelt juridische status (bindend zodra Loi Résilience in werking treedt, verwacht H2 2026), structuur (15 doelstellingen EI / 20 EE), entity-bereik (10k-15k Franse entiteiten) en complianceskost (€100-200K direct vs €100-400/maand via ECP MSP-service). Fact-check tabel verwijst naar 6 ANSSI / cyber.gouv.fr / SPAC Alliance / CCB-bronnen.
Lees artikel7 mei 2026
Wat is ransomware?
Vijfde exfiltratie-aanval-case toegevoegd: SafePay + ETTP (6 mei 2026). SafePay verwerpt expliciet het ransomware-as-a-service-model, runt alles in eigen beheer en richt zich gericht op kmo's, MSP's en organisaties met grote downstream partnernetwerken in de VS en West-Europa (400+ geclaimde slachtoffers sinds september 2024). ETTP is het vierde Belgische slachtoffer in vijf weken: Fountain (DragonForce, w15), Anderlues (TheGentlemen, w17), Van Heyghen + ISoSL (APT73, w18), nu ETTP, waarmee "één Belgisch slachtoffer per week" een gedocumenteerd 2026-patroon wordt.
Lees artikelPatch management: bescherming tegen zero-days
Zesde zero-day-case toegevoegd: de CCB-patch-golf van 4-7 mei 2026. Het Centrum voor Cybersecurity Belgie gaf vier werkdagen op rij elke dag een kritieke "onmiddellijk patchen"-advisory uit: MOVEit Automation CVE-2026-4670 (auth bypass, CVSS 9.8, dezelfde productfamilie als Clop 2023), n8n kritiek, Apache HTTP Server multi-RCE, en Ivanti EPMM geauthenticeerde RCE actief misbruikt. Concreet leerboekvoorbeeld voor de 48-uurs-responsregel die het artikel al hanteert.
Lees artikelWat is het CCB?
Tijdlijn-entry voor 2025 toegevoegd: 635 incidentmeldingen, een stijging van 70% op jaarbasis. 556 cybergerelateerd, 144 gevallen van accountcompromittering (topcategorie), 105 ransomware. Openbaar bestuur en gezondheidszorg zijn de meest geviseerde sectoren. Bron: de eigen 2025-cijfersrelease van het CCB.
Lees artikelIncident response: hersteldraaiboek
De "snelle-detectie-wint"-case van Temse vs Anderlues uitgebreid met een Belgische bookend: het CCB registreerde in 2025 635 incidentmeldingen (+70% op jaarbasis), 144 gevallen van accountcompromittering als topcategorie en 105 ransomware. Kadert detectiecapaciteit als de enige variabele die de herstelcurve buigt nu de dreigingsbasislijn opschuift.
Lees artikelZoek je iets van vroeger?
Bekijk het archief met oudere updates