Cybersécurité · Belgique · NIS2

ESIA GRC : Automatiser votre conformité CyFun & NIS2

Le CyberFundamentals Framework (CyFun) est le cadre pratique développé par le Centre pour la Cybersécurité Belgique (CCB) pour renforcer la résilience cyber des organisations et assurer leur conformité à la directive NIS2, en vigueur en Belgique depuis le 18 octobre 2024.

Champ d'application

Qui est concerné ?

Directement soumis à NIS2

Toute organisation établie en Belgique qui fournit un service repris aux annexes I ou II de la loi NIS2 et dépasse les seuils des entreprises de taille moyenne : plus de 50 employés ou un chiffre d'affaires annuel supérieur à 10 millions d'euros.

Via la chaîne d'approvisionnement

Une entité NIS2 doit garantir la sécurité de ses fournisseurs et prestataires directs. Le CCB recommande à ces organisations de se conformer au minimum au niveau Basic du CyFun, même si elles ne sont pas directement soumises à la loi.

ESIA automatise plusieurs des mesures essentielles à la mise en conformité avec le CyFun (NIS2). Voir comment ESIA vous aide →

Maturité

Les niveaux du CyFun

Le CyFun est structuré autour de niveaux de maturité progressifs qui guident le développement de votre résilience numérique. Le niveau d'assurance se choisit sur la base d'une analyse de risque.

Small micro-organisations
Point d'entrée pour les très petites structures : un socle minimal d'hygiène cyber.
Basic recommandé chaîne d'approvisionnement (fournisseur)
Premier niveau d'assurance complet : les fondamentaux attendus de la plupart des organisations.
Important
Mesures renforcées pour les entités importantes au sens de NIS2.
Essential
Le niveau le plus exigeant, pour les entités essentielles soumises à une supervision proactive.

Concrètement

Les obligations à respecter

Enregistrement et auto-évaluation

Les entités transmettent au CCB leur auto-évaluation CyFun (Basic ou Important), ou leur politique de sécurité de l'information accompagnée de leur Statement of Applicability ISO/IEC 27001. Un rapport de progrès est ensuite attendu (voir le calendrier ci-dessous).

Mesures techniques et organisationnelles

Désigner un responsable de la cybersécurité, mettre en place des mesures de sécurité renforcées, et signaler tout incident cyber significatif en moins de 24 heures.

Responsabilité de la direction

Toutes les mesures de gestion des risques doivent être explicitement approuvées par la direction, qui acquiert les connaissances nécessaires pour identifier les risques. La direction est tenue responsable de tout défaut de conformité.

Évaluation de conformité — entités essentielles

Trois options : une vérification / certification CyFun délivrée par un organisme agréé par le CCB, une certification ISO/IEC 27001, ou une inspection par le service d'inspection du CCB.

Sécurité de la chaîne d'approvisionnement

Les entités NIS2 évaluent la sécurité de toute leur chaîne d'approvisionnement. Fournisseurs et partenaires se voient donc de plus en plus imposer des exigences CyFun par voie contractuelle, même hors champ NIS2 direct.

Calendrier

Les échéances clés

18 oct. 2024
Passée
Entrée en vigueur de la loi NIS2 en Belgique. Obligation de notifier les incidents significatifs au CCB sous 24 heures.
18 avr. 2026
Passée
Date limite pour transmettre au CCB l'auto-évaluation CyFun (Basic ou Important) ou la documentation ISO/IEC 27001. Pour les entités essentielles, obtention d'au moins une vérification CyFun Basic/Important. Cette échéance est désormais dépassée : le contrôle est entré en phase opérationnelle.
18 avr. 2027
À venir
Remise d'un rapport sur les progrès accomplis en matière de conformité.
Échéance dépassée ? Il n'est pas trop tard.

Si votre organisation relève de NIS2 et n'a pas encore soumis son auto-évaluation, la priorité est de régulariser votre situation auprès du CCB et d'engager votre parcours CyFun sans attendre.

En cas de manquement

Les sanctions

Le CCB peut imposer des amendes administratives et d'autres mesures (avertissements, instructions contraignantes, publication de l'infraction, suspension de la certification) lorsqu'une entité ne respecte pas ses obligations NIS2 : absence de mesures de gestion des risques adéquates, non-déclaration d'un incident significatif, ou non-respect des demandes du service d'inspection. La responsabilité de la direction peut être engagée personnellement, et pour les entités essentielles, ses membres peuvent être temporairement écartés de leurs fonctions dirigeantes. Les montants les plus élevés visent les entités importantes et essentielles.

La solution ESIA

Comment ESIA soutient votre conformité

Plusieurs mesures du CyFun reposent avant tout sur des capacités techniques : connaître son parc, surveiller en continu, repérer les vulnérabilités, prouver que les sauvegardes tournent. ESIA, solution belge de supervision réseau et de cybersécurité unifiée, fournit nativement ces informations et les preuves de conformité. Les contrôles repris ci-dessous dans le tableau sont couverts par nos solutions de cybersécurité.

Identifier

Inventaire & cartographie du parc

Inventaire automatique des actifs, gestionnaire d'adresses IP (IPAM) et schémas réseau : la base de tout référentiel CyFun, car on ne protège que ce que l'on connaît.

ContrôlesID.AM-01ID.AM-02ID.AM-03

Identifier · Protéger

Vulnérabilités & certificats

Scanner de vulnérabilités, suivi des versions logicielles (obsolescence) et des certificats, vérification des correctifs de sécurité : repérez les failles avant qu'elles ne deviennent une porte d'entrée.

ContrôlesID.RA-01ID.AM-08

Détecter

Supervision continue 24/7

Surveillance des switchs, pare-feu, serveurs, hyperviseurs, NAS et onduleurs, collecte des logs (syslog) et supervision Microsoft 365 — le cœur de la fonction « Détecter ».

ContrôlesDE.CM-01PR.PS-04DE.AE-03

Protéger · Récupérer

Endpoints & sauvegardes

Protection des postes et serveurs via Bitdefender GravityZone intégré, et supervision des sauvegardes pour garantir qu'elles s'exécutent réellement.

ContrôlesDE.CM-09PR.DS-11RC.RP-01

Répondre

Alertes en temps réel

Alertes immédiates et application mobile ESIA Voyager : la réactivité indispensable pour notifier un incident significatif au CCB sous 24 heures.

ContrôlesDE.AE-02RS.CO-02

Gouverner

Tableaux de bord pour la direction

Rapports automatisés et tableaux de bord lisibles par les dirigeants : la direction doit superviser la mise en œuvre — ESIA en fournit les indicateurs et les preuves.

ContrôlesGV.OV-02GV.OV-03

ESIA ne se substitue pas à l'auto-évaluation CyFun, pour les entités essentielles, à la vérification par un organisme accrédité (CAB) demeure.

Comparatif

CyFun ou ISO 27001 ?

CyFun

  • Conçu spécifiquement pour le contexte belge
  • Utilisation gratuite
  • Outil d'auto-évaluation structuré et prêt à l'emploi
  • Souvent la voie la plus rapide et la plus rentable pour une PME

ISO/IEC 27001

  • Norme internationale reconnue
  • Certification formelle, plus coûteuse
  • Mise en œuvre généralement plus longue
  • Pertinente pour une portée et une reconnaissance internationales

En résumé

Où en êtes-vous ?

Si votre organisation est belge et entre dans le champ NIS2, vous devez démontrer la mise en œuvre effective de mesures de gestion des risques et suivre un parcours de conformité reconnu — CyFun ou ISO 27001.

Vous souhaitez gagner en visibilité sur votre infrastructure et automatiser vos mesures CyFun avec ESIA ? Parlons-en.

Prendre contact
Informations à caractère général, sans valeur d'avis juridique. Pour les modalités officielles, consultez le CCB : atwork.safeonweb.be. Dernière mise à jour : juin 2026.

Plus de 275.000.000 tests réalisés chaque jour avec nos solutions et plus 30.000 entreprises connectées à ESIA.