ECP vs KSC (Pologne) : CyFun face au système national de cybersécurité polonais
Le KSC (Krajowy System Cyberbezpieczeństwa — Système national de cybersécurité) est la transposition législative NIS2 de la Pologne. La loi KSC originale date du 5 juillet 2018 ; son amendement NIS2 est entré en vigueur le 3 avril 2026 (Dz.U. 2026, signé le 19 février 2026). Il impose un SMSI complet aux opérateurs de services essentiels et importants dans 18+ secteurs, avec des audits SMSI bisannuels et trois CSIRT nationaux. Easy Cyber Protection est une plateforme d'audit-readiness CyFun vendue aux MSPs. Les deux s'inscrivent dans l'espace NIS2 — pour des pays et des modèles de livraison différents.
Comment CyFun et le KSC se comparent-ils?
Le choix est juridictionnel. Suivez le KSC pour les entités polonaises soumises à NIS2 — le Ministère des Affaires numériques et trois CSIRT nationaux l'appliquent. Utilisez CyFun via ECP pour les clients belges, où c'est la voie officielle du CCB.
| KSC (Pologne) | Easy Cyber Protection / CyFun | |
|---|---|---|
| Autorité responsable | Ministère des Affaires numériques (Ministerstwo Cyfryzacji) comme autorité compétente ; CSIRT NASK, CSIRT GOV, CSIRT MON comme CSIRT nationaux | CCB : Centre pour la Cybersécurité Belgique (ECP implémente CyFun) |
| Base juridique / version | Ustawa o KSC (5 juillet 2018), amendement NIS2 adopté le 23 janvier 2026, en vigueur le 3 avril 2026 (Dz.U. 2026) | CyFun 2025 (aligné sur NIST CSF 2.0), émis par le CCB |
| Statut juridique | Obligatoire ; les entités doivent s'enregistrer avant le 3 octobre 2026 et mettre en œuvre toutes les mesures du Chapitre 3 avant le 3 avril 2027 | Opérationnel : voie de conformité NIS2 belge émise par le CCB ; audits CAB en cours |
| Couverture des entités | Moyennes + grandes entreprises dans 18+ secteurs (50+ employés ou CA/bilan > 10 M€ ; certaines catégories sans seuil de taille) | Entités belges enregistrées sous NIS2 (portail CCB) |
| Structure | Pas de nombre fixe de contrôles ; impose un SMSI complet conformément à l'Art. 21 NIS2 — réponse aux incidents, PCA, chaîne d'approvisionnement, accès, cryptographie, formation. ISO 27001 / ISO 22301 reconnus. | 3 niveaux cumulatifs : Basic, Important, Essential, chacun avec des contrôles implémentés en YAML ; 34 Basic, 133 à Important, 218 à Essential |
| Certification / évaluation | Pas d'organisme de certification accrédité ; audit SMSI tous les 2 ans par un auditeur indépendant (CISA / ISO 27001 Lead Auditor / certifié NASK). Résultats soumis à l'autorité compétente. | Audit CAB par organisme accrédité CCB ; ECP génère le bundle signé .ecpbundle.zip |
| Coût de conformité | Conseil SMSI : estimations de marché 20 000–60 000 € initial pour une entité polonaise de taille moyenne + 5 000–15 000 € pour l'audit bisannuel (pas de chiffre officiel du gouvernement) | Licence plateforme ECP : un tarif par client et par mois, selon le nombre d'employés (tableau complet des paliers ci-dessous), absorbé dans la prestation MSP |
| Modèle MSP / portefeuille | Pas de piste multi-tenant : cadre par entité. Les MSPs fournissant des services ICT (B2B) sont eux-mêmes des entités réglementées. | Conçu pour la livraison en portefeuille MSP : dashboard partenaire, white-label, gestion par client |
| Relation ISO 27001 | La loi polonaise nomme explicitement PN-EN ISO/IEC 27001 et ISO 22301 comme normes reconnues | CyFun 2025 chevauche NIST CSF 2.0 ; support ISO 27001 prévu, pas encore livré |
| Géographie | Pologne (juridiction du Ministère des Affaires numériques) | Belgique d'abord ; Irlande co-adoptant CyFun comme schéma NIS2 national |
Sources : Dz.U. 2026 (amendement KSC), nisd2.eu, alerte KSC Pologne d'Eversheds Sutherland, ccb.belgium.be. Dernière vérification 2026-09-28.
Où le KSC s'applique
- Vos clients sont des entités polonaises relevant du périmètre sectoriel du KSC (énergie, transport, santé, infrastructure numérique, gestion de services ICT, industrie, etc.) et atteignant le seuil de taille (50+ employés ou CA/bilan > 10 M€)
- Vous livrez des services de conformité en Pologne et devez vous aligner avec la structure des trois CSIRT (NASK pour le secteur privé, GOV pour l'administration publique, MON pour la défense)
- Vos clients détiennent déjà une certification ISO 27001 ou ISO 22301 — la loi polonaise les reconnaît explicitement comme moyen de conformité KSC
- Vous êtes un MSP / prestataire ICT polonais : vous êtes vous-même une entité réglementée et devez vous conformer au KSC pour vos propres opérations
- Vous avez besoin d'une voie de conformité adaptée à un modèle de conseil SMSI en mode projet plutôt qu'une plateforme SaaS guidée
Où ECP / CyFun s'applique
- Vos clients sont belges (ou irlandais) : CyFun est la voie officielle de conformité NIS2 du CCB, celle contre laquelle les auditeurs belges et le CCB évaluent
- Vous êtes un MSP belge et voulez packager l'audit-readiness CyFun comme un service mensuel reproductible sur votre portefeuille clients, pas un projet SMSI sur mesure par client
- Vous avez besoin de matériaux NL / FR / EN avec le contexte réglementaire belge (alignement CCB, levier VLAIO kmo-portefeuille pour les clients flamands)
- Vous voulez une économie MSP prévisible : ECP facture un tarif par client et par mois, selon le nombre d'employés : Nano 1 – 4: 49 €, Micro 5 – 12: 99 €, Core 13 – 29: 169 €, Growth 30 – 49: 229 €, Moyenne 50 – 249: 395 €, Grande 250 – 999: 750 €, 1 000+ sur devis. Les partenaires achètent en dessous du tarif publié ; la grille partenaire est disponible sur demande.
- Vos clients ont besoin d'un livrable d'audit CAB : ECP génère le .ecpbundle.zip signé que l'organisme d'audit accrédité belge accepte
Combien coûte la conformité sous le KSC par rapport à CyFun?
Cette comparaison oppose un cadre législatif à une plateforme, pas un outil à un autre. Le KSC est une obligation légale — il n'y a aucun produit à acheter. La conformité implique de mener un projet de conseil SMSI ou d'embaucher un RSSI. ECP est une plateforme que les MSPs paient et livrent à leurs clients. Les chiffres ci-dessous comparent la voie KSC d'une entité polonaise type de taille moyenne avec la voie CyFun d'une PME belge équivalente via ECP.
Conformité KSC : entité polonaise de taille moyenne, ~50 employés
- • Texte de la loi KSC : gratuit (Dz.U. 2026 sur isap.sejm.gov.pl)
- • Projet d'implémentation SMSI (analyse d'écart, rédaction de politiques, mise en œuvre des contrôles) : estimations de marché 20 000–60 000 € pour une entité de taille moyenne
- • Audit SMSI bisannuel par auditeur indépendant certifié : estimations de marché 5 000–15 000 € par cycle d'audit
- • RSSI interne ou consultant externe requis : pas de plateforme guidée ; l'entité gère le SMSI en interne
- • Amendes jusqu'à 7 M€ ou 1,4% du CA pour les entités importantes ; 10 M€ ou 2% pour les entités essentielles
Les estimations de coûts de conseil SMSI sont basées sur les tarifs du marché polonais rapportés par des cabinets juridiques et de conseil (voir tableau de vérification des faits). Aucun chiffre officiel gouvernemental pour les coûts de projet KSC n'a été publié. Les coûts réels varient largement selon la complexité de l'entité, le secteur et la maturité existante.
ECP / CyFun : PME belge via MSP (client au palier Core, 13 – 29 employés)
- • Prix direct client final (Core, 13 – 29 employés) : 169 € / mois
- • Les plus petits clients démarrent plus bas : Nano (1 – 4 employés) est à 49 € / mois
- • Facturé par client et par mois ; pas de coûts de projet séparés
- • Le MSP livre le service et fixe lui-même son propre tarif client
- • Coût annuel du client : 2 028 € — vs 20 000 €+ de projet de conseil SMSI direct
ECP facture un tarif par client et par mois, selon le nombre d'employés : Nano 1 – 4: 49 €, Micro 5 – 12: 99 €, Core 13 – 29: 169 €, Growth 30 – 49: 229 €, Moyenne 50 – 249: 395 €, Grande 250 – 999: 750 €, 1 000+ sur devis. Les partenaires achètent en dessous du tarif publié ; la grille partenaire est disponible sur demande. Chaque client bénéficie de toutes les fonctionnalités incluant IA et intégrations dès le premier jour. Frais d'onboarding MSP unique de 400 € par partenaire.
Où CyFun et le KSC se recoupent-ils?
Le KSC et CyFun implémentent tous deux les exigences de sécurité de l'Art. 21 NIS2 — l'un pour la Pologne, l'autre pour la Belgique. Les domaines de contrôle se chevauchent substantiellement car ils partagent la même base européenne. La différence réside dans la juridiction, la voie d'audit et le modèle de livraison.
| Domaine de contrôle | KSC (Pologne) | CyFun / ECP |
|---|---|---|
| Gouvernance & gestion des risques | Obligation SMSI par Art. 21 NIS2 ; évaluation des risques au niveau entité ; responsabilité de la direction | Contrôles de gouvernance CyFun Basic + Important ; le wiki ECP impose la propriété des politiques par contrôle |
| Contrôle d'accès & identité | Art. 21(2)(i) : gestion des accès privilégiés + MFA pour les entités essentielles | Contrôles CyFun PR.AC ; registre d'accès ECP + collecte de preuves |
| Détection des incidents & réponse | Notification obligatoire aux CSIRT NASK/GOV/MON : alerte précoce 24h, notification 72h ; PCA obligatoire | Contrôles CyFun DE.CM + RS ; journal d'incidents ECP + workflow de notification CSIRT |
| Chaîne d'approvisionnement / écosystème | Art. 21(2)(d) : sécurité de la chaîne d'approvisionnement incluant les prestataires ICT et la sécurité logicielle | CyFun ID.SC ; modèle de registre fournisseurs ECP |
| Gestion des vulnérabilités | Art. 21(2)(m) : divulgation et gestion des vulnérabilités ; audit SMSI bisannuel | CyFun DE.CM + PR.IP ; templates de gestion des correctifs ECP |
| Cryptographie & sécurité des données | Art. 21(2)(h) : chiffrement des données au repos et en transit | Contrôles CyFun PR.DS dans Basic et au-dessus |
| Relation ISO 27001 | La loi polonaise nomme explicitement PN-EN ISO/IEC 27001 et ISO 22301 comme normes reconnues pour la conformité KSC | Chevauchement significatif avec NIST CSF 2.0 ; support ISO 27001 dédié prévu, pas encore livré |
| Conformité Art. 21 NIS2 | Oui : le KSC est la transposition polonaise des obligations Art. 21 et 23 de NIS2 | Oui : CyFun est l'implémentation belge de l'Art. 21 ; émis par le CCB |
Sources : Ustawa o KSC (Dz.U. 2026), Directive NIS2 Art. 21, documentation CCB CyFun 2025. La cartographie est indicative. Une analyse d'écart réelle nécessite une évaluation professionnelle.
Questions fréquentes
Suivre le KSC satisfait-il NIS2 en Belgique?
Non. Le KSC est le cadre national polonais de conformité NIS2. La voie de conformité NIS2 belge est CyFun, émis par le CCB. Une entité belge auditée par un organisme CAB belge est évaluée contre CyFun, pas contre le KSC. Les deux cadres se chevauchent substantiellement — tous deux implémentent l'Art. 21 NIS2 — mais ne sont pas mutuellement reconnus entre pays. Une entité polonaise opérant en Belgique doit satisfaire les deux juridictions séparément.
ECP peut-il aider des clients polonais à se conformer au KSC?
Pas nativement aujourd'hui. ECP implémente CyFun (le cadre belge du CCB). Comme le KSC et CyFun dérivent tous deux de l'Art. 21 NIS2 et des influences NIST CSF 2.0, une entité polonaise utilisant ECP construirait de solides fondations — gouvernance, collecte de preuves, workflows d'incidents, registres fournisseurs — qui répondent directement aux exigences KSC. Mais ECP ne génère pas un package SMSI prêt pour le KSC. Le support KSC est sur la feuille de route produit dans le cadre du moteur multi-frameworks ; il n'est pas encore planifié.
Pourquoi la conformité KSC est-elle tellement plus coûteuse que CyFun via ECP?
Des modèles de livraison différents. Le KSC est une obligation législative — il fixe ce qui doit être fait mais ne fournit pas de plateforme guidée, de modèles de politiques ou de workflows structurés de collecte de preuves. La conformité nécessite d'embaucher des consultants ou un RSSI pour construire et gérer un SMSI de zéro, ce qui explique les estimations de marché de 20 000–60 000 € pour une entité polonaise de taille moyenne. ECP intègre la conformité CyFun dans une plateforme guidée avec des modèles de politiques, des workflows de collecte de preuves et un bundle d'audit structuré. Le MSP livre cela comme un service mensuel, pas un projet ponctuel.
Les MSPs et prestataires ICT sont-ils eux-mêmes réglementés par le KSC en Pologne?
Oui, en leur propre nom. Les MSPs et prestataires ICT polonais (managed service providers, managed security service providers, cloud computing, centres de données) relèvent du secteur "gestion de services ICT (B2B)" dans NIS2 — ce qui signifie qu'ils sont eux-mêmes classés comme entités importantes et doivent se conformer au KSC pour leurs propres opérations. Ils ne sont pas exemptés parce qu'ils servent des clients. Si vous êtes un MSP polonais avec 50+ employés ou un CA > 10 M€, vous avez vos propres obligations d'enregistrement KSC et de SMSI.
La certification ISO 27001 peut-elle satisfaire les exigences KSC en Pologne?
En grande partie oui. La loi polonaise nomme explicitement PN-EN ISO/IEC 27001 et ISO 22301 comme normes reconnues satisfaisant les exigences SMSI du KSC. Une entité disposant d'une certification ISO 27001 en cours de validité serait bien positionnée pour démontrer la conformité KSC, même si l'auditeur évaluera toujours les obligations spécifiques au KSC (exigences sectorielles, notification CSIRT, enregistrement). ISO 27001 ne remplace pas intégralement le KSC, mais couvre l'essentiel de la couche technique et de gouvernance. C'est un avantage réel du KSC par rapport à CyFun : les auditeurs CAB belges évaluent spécifiquement les contrôles CyFun ; un certificat ISO 27001 n'y est pas substitut, même si CyFun 2025 est aligné sur NIST CSF 2.0.
Livrez l'audit-readiness CyFun à vos clients belges
Vous êtes un MSP belge ? CyFun — pas le KSC — est la voie de conformité dont vos clients ont besoin. ECP la package comme un service mensuel : workflows guidés, collecte de preuves, rapports white-label et un bundle d'audit signé que votre auditeur CAB accepte.
Ressources liées
Qu'avons-nous vérifié, et quand?
| Affirmation | Source | Consulté le |
|---|---|---|
| Amendement KSC NIS2 adopté le 23 janvier 2026, signé le 19 février 2026, en vigueur le 3 avril 2026 (Dz.U. 2026) | nisd2.eu : calendrier du statut NIS2 Pologne + alerte SKP Law | 2026-09-28 |
| Date limite d'enregistrement 3 octobre 2026 ; mise en œuvre intégrale avant le 3 avril 2027 | Eversheds Sutherland Pologne : Legal Alert amendement KSC NIS2 | 2026-09-28 |
| Trois CSIRT : CSIRT NASK (secteur privé), CSIRT GOV (administration publique), CSIRT MON (défense) | Schoenherr : Pologne nouvelles règles de cybersécurité implémentation NIS2 | 2026-09-28 |
| Moyennes + grandes entreprises (50+ employés ou CA/bilan > 10 M€) dans 18+ secteurs ; certaines catégories sans seuil de taille | Dudkowiak & Putyra : Directive NIS2 en Pologne — périmètre et seuils | 2026-09-28 |
| Audit SMSI tous les 2 ans par auditeur indépendant (CISA / ISO 27001 Lead Auditor / certifié NASK) | nisd2.eu + KluczeSoft KSC 2026 checklist exigences techniques | 2026-09-28 |
| ISO 27001 (PN-EN ISO/IEC 27001) et ISO 22301 explicitement nommés dans la loi polonaise comme moyen de conformité KSC | Resiliently : guide de conformité NIS2 Pologne NCSA 2026 | 2026-09-28 |
| Amendes jusqu'à 10 M€ ou 2% du CA pour entités essentielles ; 7 M€ ou 1,4% pour entités importantes | Art. 34 Directive NIS2 tel que transposé ; page transposition Pologne NIS-2-directive.com | 2026-09-28 |
| Estimations de coûts de conseil SMSI 20 000–60 000 € initial ; audit bisannuel 5 000–15 000 € (estimations de marché, pas un chiffre officiel) | Omnimes : NIS2 et loi KSC 2.0 2026 pour les fabricants polonais | 2026-09-28 |
| Modèle de prix ECP : un tarif par client et par mois, selon le nombre d'employés (Nano 1 – 4: 49 €, Micro 5 – 12: 99 €, Core 13 – 29: 169 €, Growth 30 – 49: 229 €, Moyenne 50 – 249: 395 €, Grande 250 – 999: 750 €, 1 000+ sur devis) ; les partenaires achètent en dessous du tarif publié | ECP ADR-0035 per-client-only pricing (selon le nombre d'employés) | 2026-09-28 |
| CyFun est la voie officielle de conformité NIS2 de la Belgique, émise par le CCB | CCB Centre pour la Cybersécurité Belgique | 2026-09-28 |