Cybersécurité · Belgique · NIS2

ESIA GRC : Automatiser votre conformité CyFun & NIS2

Le CyberFundamentals Framework (CyFun) est le cadre pratique développé par le Centre pour la Cybersécurité Belgique (CCB) pour renforcer la résilience cyber des organisations et assurer leur conformité à la directive NIS2, en vigueur en Belgique depuis le 18 octobre 2024.

Champ d'application

Qui est concerné ?

Directement soumis à NIS2

Toute organisation établie en Belgique qui fournit un service repris aux annexes I ou II de la loi NIS2 et dépasse les seuils des entreprises de taille moyenne : plus de 50 employés ou un chiffre d'affaires annuel supérieur à 10 millions d'euros.

Via la chaîne d'approvisionnement

Une entité NIS2 doit garantir la sécurité de ses fournisseurs et prestataires directs. Le CCB recommande à ces organisations de se conformer au minimum au niveau Basic du CyFun, même si elles ne sont pas directement soumises à la loi.

ESIA automatise plusieurs des mesures essentielles à la mise en conformité avec le CyFun (NIS2). Voir comment ESIA vous aide →

Maturité

Les niveaux du CyFun

Le CyFun est structuré autour de niveaux de maturité progressifs qui guident le développement de votre résilience numérique. Le niveau d'assurance se choisit sur la base d'une analyse de risque.

Small micro-organisations
Point d'entrée pour les très petites structures : un socle minimal d'hygiène cyber.
Basic recommandé chaîne d'approvisionnement (fournisseur)
Premier niveau d'assurance complet : les fondamentaux attendus de la plupart des organisations.
Important
Mesures renforcées pour les entités importantes au sens de NIS2.
Essential
Le niveau le plus exigeant, pour les entités essentielles soumises à une supervision proactive.

Concrètement

Les obligations à respecter

Enregistrement et auto-évaluation

Les entités transmettent au CCB leur auto-évaluation CyFun (Basic ou Important), ou leur politique de sécurité de l'information accompagnée de leur Statement of Applicability ISO/IEC 27001. Un rapport de progrès est ensuite attendu (voir le calendrier ci-dessous).

Mesures techniques et organisationnelles

Désigner un responsable de la cybersécurité, mettre en place des mesures de sécurité renforcées, et signaler tout incident cyber significatif en moins de 24 heures.

Responsabilité de la direction

Toutes les mesures de gestion des risques doivent être explicitement approuvées par la direction, qui acquiert les connaissances nécessaires pour identifier les risques. La direction est tenue responsable de tout défaut de conformité.

Évaluation de conformité — entités essentielles

Trois options : une vérification / certification CyFun délivrée par un organisme agréé par le CCB, une certification ISO/IEC 27001, ou une inspection par le service d'inspection du CCB.

Sécurité de la chaîne d'approvisionnement

Les entités NIS2 évaluent la sécurité de toute leur chaîne d'approvisionnement. Fournisseurs et partenaires se voient donc de plus en plus imposer des exigences CyFun par voie contractuelle, même hors champ NIS2 direct.

Calendrier

Les échéances clés

18 oct. 2024
Passée
Entrée en vigueur de la loi NIS2 en Belgique. Obligation de notifier les incidents significatifs au CCB sous 24 heures.
18 avr. 2026
Passée
Date limite pour transmettre au CCB l'auto-évaluation CyFun (Basic ou Important) ou la documentation ISO/IEC 27001. Pour les entités essentielles, obtention d'au moins une vérification CyFun Basic/Important. Cette échéance est désormais dépassée : le contrôle est entré en phase opérationnelle.
18 avr. 2027
À venir
Remise d'un rapport sur les progrès accomplis en matière de conformité.
Échéance dépassée ? Il n'est pas trop tard.

Si votre organisation relève de NIS2 et n'a pas encore soumis son auto-évaluation, la priorité est de régulariser votre situation auprès du CCB et d'engager votre parcours CyFun sans attendre.

En cas de manquement

Les sanctions

Le CCB peut imposer des amendes administratives et d'autres mesures (avertissements, instructions contraignantes, publication de l'infraction, suspension de la certification) lorsqu'une entité ne respecte pas ses obligations NIS2 : absence de mesures de gestion des risques adéquates, non-déclaration d'un incident significatif, ou non-respect des demandes du service d'inspection. La responsabilité de la direction peut être engagée personnellement, et pour les entités essentielles, ses membres peuvent être temporairement écartés de leurs fonctions dirigeantes. Les montants les plus élevés visent les entités importantes et essentielles.

La solution ESIA

Comment ESIA soutient votre conformité

Plusieurs mesures du CyFun reposent avant tout sur des capacités techniques : connaître son parc, surveiller en continu, repérer les vulnérabilités, prouver que les sauvegardes tournent. ESIA, solution belge de supervision réseau et de cybersécurité unifiée, fournit nativement ces informations et les preuves de conformité. Les contrôles repris ci-dessous dans le tableau sont couverts par nos solutions de cybersécurité.

Identifier

Inventaire & cartographie du parc

Inventaire automatique des actifs, gestionnaire d'adresses IP (IPAM) et schémas réseau : la base de tout référentiel CyFun, car on ne protège que ce que l'on connaît.

ContrôlesID.AM-01ID.AM-02ID.AM-03

Identifier · Protéger

Vulnérabilités & certificats

Scanner de vulnérabilités, suivi des versions logicielles (obsolescence) et des certificats, vérification des correctifs de sécurité : repérez les failles avant qu'elles ne deviennent une porte d'entrée.

ContrôlesID.RA-01ID.AM-08

Détecter

Supervision continue 24/7

Surveillance des switchs, pare-feu, serveurs, hyperviseurs, NAS et onduleurs, collecte des logs (syslog) et supervision Microsoft 365 — le cœur de la fonction « Détecter ».

ContrôlesDE.CM-01PR.PS-04DE.AE-03

Protéger · Récupérer

Endpoints & sauvegardes

Protection des postes et serveurs via Bitdefender GravityZone intégré, et supervision des sauvegardes pour garantir qu'elles s'exécutent réellement.

ContrôlesDE.CM-09PR.DS-11RC.RP-01

Répondre

Alertes en temps réel

Alertes immédiates et application mobile ESIA Voyager : la réactivité indispensable pour notifier un incident significatif au CCB sous 24 heures.

ContrôlesDE.AE-02RS.CO-02

Gouverner

Tableaux de bord pour la direction

Rapports automatisés et tableaux de bord lisibles par les dirigeants : la direction doit superviser la mise en œuvre — ESIA en fournit les indicateurs et les preuves.

ContrôlesGV.OV-02GV.OV-03

ESIA ne se substitue pas à l'auto-évaluation CyFun, pour les entités essentielles, à la vérification par un organisme accrédité (CAB) demeure.

Comparatif

CyFun ou ISO 27001 ?

CyFun

  • Conçu spécifiquement pour le contexte belge
  • Utilisation gratuite
  • Outil d'auto-évaluation structuré et prêt à l'emploi
  • Souvent la voie la plus rapide et la plus rentable pour une PME

ISO/IEC 27001

  • Norme internationale reconnue
  • Certification formelle, plus coûteuse
  • Mise en œuvre généralement plus longue
  • Pertinente pour une portée et une reconnaissance internationales

En résumé

Où en êtes-vous ?

Si votre organisation est belge et entre dans le champ NIS2, vous devez démontrer la mise en œuvre effective de mesures de gestion des risques et suivre un parcours de conformité reconnu — CyFun ou ISO 27001.

Vous souhaitez gagner en visibilité sur votre infrastructure et automatiser vos mesures CyFun avec ESIA ? Parlons-en.

Prendre contact
Informations à caractère général, sans valeur d'avis juridique. Pour les modalités officielles, consultez le CCB : atwork.safeonweb.be. Dernière mise à jour : juin 2026.

Cybersecurity · Belgium · NIS2

ESIA GRC : Automate your CyFun & NIS2 compliance

The CyberFundamentals Framework (CyFun) is the practical framework developed by the Centre for Cybersecurity Belgium (CCB) to strengthen organisations' cyber resilience and ensure their compliance with the NIS2 directive, in force in Belgium since 18 October 2024.

Scope

Who is concerned?

Directly subject to NIS2

Any organisation established in Belgium that provides a service listed in Annex I or II of the NIS2 law and exceeds the medium-sized enterprise thresholds: more than 50 employees or annual turnover above €10 million.

Through the supply chain

A NIS2 entity must ensure the security of its direct suppliers and providers. The CCB recommends that these organisations comply at least with the CyFun Basic level, even if they are not directly subject to the law.

ESIA automates several of the measures essential to CyFun (NIS2) compliance. See how ESIA helps you →

Maturity

The CyFun levels

CyFun is built around progressive maturity levels that guide the development of your digital resilience. The assurance level is chosen on the basis of a risk analysis.

Small micro-organisations
Entry point for very small structures: a minimal baseline of cyber hygiene.
Basic recommended for the supply chain (suppliers)
First complete assurance level: the fundamentals expected of most organisations.
Important
Reinforced measures for important entities within the meaning of NIS2.
Essential
The most demanding level, for essential entities subject to proactive supervision.

In practice

The obligations to meet

Registration & self-assessment

Entities submit to the CCB their CyFun self-assessment (Basic or Important), or their information security policy together with their ISO/IEC 27001 Statement of Applicability. A progress report is then expected (see the timeline below).

Technical and organisational measures

Appoint a cybersecurity officer, put reinforced security measures in place, and report any significant cyber incident within 24 hours.

Management accountability

All risk-management measures must be explicitly approved by management, which acquires the knowledge needed to identify risks. Management is held accountable for any failure to comply.

Conformity assessment — essential entities

Three options: a CyFun verification / certification issued by a CCB-authorised body, an ISO/IEC 27001 certification, or an inspection by the CCB inspection service.

Supply chain security

NIS2 entities assess the security of their entire supply chain. Suppliers and partners are therefore increasingly subject to CyFun requirements through contractual obligations, even outside the direct scope of NIS2.

Timeline

Key deadlines

18 Oct 2024
Past
Entry into force of the NIS2 law in Belgium. Obligation to notify significant incidents to the CCB within 24 hours.
18 Apr 2026
Past
Deadline to submit the CyFun self-assessment (Basic or Important) or ISO/IEC 27001 documentation to the CCB. For essential entities, obtaining at least a CyFun Basic/Important verification. This deadline has now passed: enforcement is in its operational phase.
18 Apr 2027
Upcoming
Submission of a progress report on compliance.
Deadline passed? It's not too late.

If your organisation falls under NIS2 and has not yet submitted its self-assessment, the priority is to regularise your situation with the CCB and begin your CyFun journey without delay.

In case of non-compliance

Penalties

The CCB may impose administrative fines and other measures (warnings, binding instructions, publication of the infringement, suspension of certification) when an entity fails to meet its NIS2 obligations: lack of adequate risk-management measures, failure to report a significant incident, or failure to comply with the inspection service's requests. Management's liability may be engaged personally, and for essential entities, its members may be temporarily barred from management functions. The highest amounts target important and essential entities.

The ESIA solution

How ESIA supports your compliance

Several CyFun measures rest above all on technical capabilities: knowing your estate, monitoring continuously, spotting vulnerabilities, proving that backups run. ESIA, a Belgian unified network-monitoring and cybersecurity solution, natively provides this information and the evidence of compliance. The controls listed below in the table are covered by our cybersecurity solutions.

Identify

Inventory & asset mapping

Automatic asset inventory, IP address manager (IPAM) and network diagrams: the basis of any CyFun baseline, because you only protect what you know.

ContrôlesID.AM-01ID.AM-02ID.AM-03

Identify · Protect

Vulnerabilities & certificates

Vulnerability scanner, software version and obsolescence tracking, certificate monitoring and security-patch verification: spot weaknesses before they become an entry point.

ContrôlesID.RA-01ID.AM-08

Detect

24/7 continuous monitoring

Monitoring of switches, firewalls, servers, hypervisors, NAS and UPS, log collection (syslog) and Microsoft 365 monitoring — the heart of the “Detect” function.

ContrôlesDE.CM-01PR.PS-04DE.AE-03

Protect · Recover

Endpoints & backups

Workstation and server protection via integrated Bitdefender GravityZone, and backup monitoring to ensure they actually run.

ContrôlesDE.CM-09PR.DS-11RC.RP-01

Respond

Real-time alerts

Immediate alerts and the ESIA Voyager mobile app: the responsiveness needed to notify a significant incident to the CCB within 24 hours.

ContrôlesDE.AE-02RS.CO-02

Govern

Management dashboards

Automated reports and dashboards readable by leadership: management must oversee implementation — ESIA provides the indicators and the evidence.

ContrôlesGV.OV-02GV.OV-03

ESIA does not replace the CyFun self-assessment; for essential entities, verification by an accredited body (CAB) remains required.

Comparison

CyFun or ISO 27001?

CyFun

  • Designed specifically for the Belgian context
  • Free to use
  • Structured, ready-to-use self-assessment tool
  • Often the fastest and most cost-effective route for an SME

ISO/IEC 27001

  • Internationally recognised standard
  • Formal certification, more costly
  • Generally longer to implement
  • Relevant for international scope and recognition

In summary

Where do you stand?

If your organisation is Belgian and falls within the scope of NIS2, you must demonstrate the effective implementation of risk-management measures and follow a recognised compliance path — CyFun or ISO 27001.

Want to gain visibility over your infrastructure and automate your CyFun measures with ESIA? Let's talk.

Get in touch
General information only, not legal advice. For the official requirements, consult the CCB: atwork.safeonweb.be. Last updated: June 2026.

Plus de 300.000.000 tests réalisés chaque jour avec nos solutions.