Préparation Audit CyFun : le Plan CAB en 8 Semaines
Un audit Conformity Assessment Body (CAB) au niveau CyFun BASIC est réalisable en huit semaines si vous travaillez les bons artefacts dans le bon ordre. Voici le plan : ce que produit chaque semaine, ce que la workbook CCB CyberFundamentals attend de voir, et ou une plateforme de conformité gérée remplace des heures d'échafaudage manuel.
Pourquoi Ces Huit Semaines, Dans Cet Ordre
La workbook CCB CyberFundamentals est l'artefact qui voyage : vers un auditeur CAB, vers un grand client professionnel faisant de la due diligence fournisseur, vers le service d'inspection du CCB comme auto-évaluation, sur cette voie. Le plan de 8 semaines rétro-conçoit cette workbook :
- Périmètre et inventaire des actifs en premier : chaque autre contrôle référence "les actifs dans le périmètre". Sans cette liste, la workbook n'est pas exploitable.
- Registre des risques deuxième : la famille de contrôles GV-RM référence explicitement "évaluation des risques documentée" comme preuve. Les politiques qui suivent sont cadrées comme traitements de risques.
- Politiques avant preuves : les preuves sont sans signification à moins qu'une politique ne dise à quoi ressemble la qualité.
- Mock-run avant soumission : un réviseur extérieur trouve les gaps que le CAB trouvera. Moins cher à corriger en S7 qu'en semaine 12 d'un audit.
Nouveau a CyberFundamentals ? Commencez par qu'est-ce que CyberFundamentals et comment fonctionne la notation de maturité CyFun avant de travailler ce plan.
Périmètre : Définir Ce que Vous Certifiez
Objectif. Décidez ce qui est dans le périmètre et ce qui ne l'est pas, et ecrivez-le. Les auditeurs ne vous laisseront pas redéfinir le périmètre en cours d'audit.
Ce que vous livrez cette semaine
- Déclaration de périmètre : entité légale, sites, processus métiers, systèmes IT dans et hors périmètre.
- Inventaire des actifs : matériel, logiciels, services cloud, magasins de données. Mappes à quel élément du périmètre possède chaque actif.
- Carte des parties prenantes : qui est responsable de chaque élément du périmètre (personnes nommées, pas rôles).
Registre des Risques : Documenter les Risques que Vos Contrôles Mitigent
Objectif. Un registre des risques qui nomme les menaces, les classe, et pointe chacun vers le(s) contrôle(s) qui le mitigent. La workbook BASIC contient des contrôles de risque dans les catégories GV.RM et ID.RA, et ce registre est ce que vous montrez pour eux.
Ce que vous livrez cette semaine
- Liste des menaces : ransomware, phishing, mauvais usage interne, compromission fournisseur, vol de données, DDoS (au minimum les six que le catalogue de risques CCB met en évidence pour les PME).
- Notation probabilité × impact par menace (matrice 5×5 est le standard belge).
- Décisions de traitement : mitiger (pointer vers contrôles), accepter (avec approbation), transférer (assurance, contrats), éviter.
Politiques (1/2) : Sécurité de l'Information et Réponse aux Incidents
Objectif. Deux des quatre politiques que la workbook CCB vérifie : une Politique de Sécurité de l'Information approuvée au niveau de la direction, et un Plan de Réponse aux Incidents qui nomme les rôles et les droits de décision.
Ce que vous livrez cette semaine
- Politique de Sécurité de l'Information : périmètre, principes, rôles, cadence de révision. Signée par une autorité qui existe dans l'organigramme.
- Plan de Réponse aux Incidents : niveaux de sévérité, arbre d'escalade, chemin de notification 24 heures vers le CCB (Article 23 NIS2), liste de contacts avec backups, modèle de leçons apprises.
Politiques (2/2) : Contrôle d'Accès et Sécurité des Fournisseurs
Objectif. Les deux politiques BASIC restantes : une Politique de Contrôle d'Accès (least privilège, joiner-mover-leaver, application MFA) et une Politique de Sécurité des Fournisseurs (l'Article 21(2)(d) NIS2 n'est pas négociable).
Ce que vous livrez cette semaine
- Politique de Contrôle d'Accès : cycle de vie d'identité, application MFA, séparation des comptes privilégiés, cadence de révision d'accès trimestrielle.
- Politique de Sécurité des Fournisseurs : critères de fournisseurs critiques, checklist de due diligence, clauses de sécurité contractuelles, attentes de notification de breach.
- Registre des fournisseurs : au minimum les fournisseurs marques "critiques" avec une notation de risque documentée.
Collecte de Preuves (1/2) : Identité, Accès et Endpoint
Objectif. Parcourez les contrôles BASIC dans les fonctions GV, ID et PR et collectez les preuves qui montrent que chacun est en place. La workbook n'a pas de colonne de preuves : vous notez par contrôle la maturité de documentation et d'implémentation, et à partir du niveau 3 l'échelle d'implémentation attend des preuves disponibles. Cette semaine traite l'identité, l'accès et la protection endpoint.
Ce que vous livrez cette semaine
- MFA active pour tous les comptes admin : capture d'écran de la liste de rôles admin, capture d'écran de la politique d'application MFA.
- Processus joiner-mover-leaver : le ticket de leaver le plus récent montrant les horodatages de révocation d'accès.
- Protection endpoint déployée : capture d'écran de console EDR ou AV montrant le pourcentage de couverture, rapport de conformité des correctifs.
- Révision d'accès trimestrielle : le document de révision le plus récent avec approbation.
Collecte de Preuves (2/2) : Backup, Logging et Sensibilisation
Objectif. Les fonctions BASIC restantes : detect, respond et recover. La vérification de backup, le logging de sécurité et la formation de sensibilisation sont les trois domaines qui échouent le plus souvent à une révision de workbook.
Ce que vous livrez cette semaine
- Vérification de backup : rapport de test de restauration le plus récent, document de politique de rétention, preuve que les backups sont stockés hors-ligne ou immuables.
- Logging de sécurité : capture d'écran de SIEM ou d'agregateur de logs, période de retention de logs, preuve de cadence de révision d'alertes.
- Formation de sensibilisation à la sécurité : pourcentage d'achevement, résumé du contenu de formation, dates de la dernière campagne par employé.
- Exercice tabletop : document de walkthrough de scénario d'incident avec participants nommés et leçons apprises.
Mock-auto-évaluation
Objectif. Un passage complet par la rubrique de notation de la workbook contre vos preuves collectées, par quelqu'un qui ne les a pas collectées. Le mock-run trouve les trous qu'un CAB trouvera.
Ce que vous livrez cette semaine
- Workbook complétée de bout en bout avec le score de maturité CCB 1-5 par contrôle sur les axes Documentation et Implémentation.
- Liste de gaps : chaque contrôle note sous le seuil BASIC, avec dates cibles de remédiation et propriétaires.
- Révision interne par une seconde paire d'yeux (un collègue, un MSP, ou un peer compliance lead) qui défie chaque score.
- Entrées de registre des risques mises à jour pour tout gap qui augmente matériellement un risque documenté.
Soumission : Workbook + Roadmap
Objectif. Remettez la workbook. Pour une entité essentielle sur la voie CyFun, c'est le lancement de l'engagement CAB ; sous inspection du CCB, c'est l'auto-évaluation pour le service d'inspection. Une entité importante n'a rien à soumettre : la workbook est sa preuve si le CCB la demande, et la base d'une évaluation CAB volontaire.
Ce que vous livrez cette semaine
- Workbook CCB CyberFundamentals finale (le fichier Excel que le CCB publie et que le CAB attend).
- Feuille de route de remédiation : chaque gap de S7 avec date cible, propriétaire et dépendance.
- Déclaration de périmètre et inventaire des actifs joints.
- Si vous avez manqué l'étape d'avril 2026 : une note de couverture documentant le calendrier de rattrapage et l'état actuel.
Après Soumission : Que se Passe-t-il Ensuite
Pour une soumission d'auto-évaluation, le CCB ne retourne pas un verdict comme un CAB le fait. La soumission entre dans les registres et soutient toute révision de supervision ulterieure. Pour un audit CAB, l'auditeur retourne une workbook annotée avec des conclusions que l'organisation doit adresser.
Dans les deux cas, la workbook est l'artefact de travail. Si vous avez fait une auto-évaluation, planifiez un cycle de révision trimestriel pour garder les preuves à jour. Si vous êtes passé par un CAB, la workbook annotée devient la prochaine feuille de route de remédiation, même structure, état de départ différent.
Le 18 avril 2027 est la prochaine date pour les entités essentielles, et elle n'a pas bougé. Il faut alors une évaluation de niveau ESSENTIAL sur les voies CAB et ISO, et un état d'avancement sur la voie de l'inspection du CCB (arrêté royal, art. 22 et 23). Le Service d'Inspection du CCB demande aux entités essentielles qui ne peuvent pas présenter une évaluation de conformité de niveau ESSENTIAL à cette date un plan de remédiation. Ce plan se compose de préférence d'un certificat CyFun IMPORTANT et des mesures prévues pour atteindre ESSENTIAL d'ici le 18 avril 2028 (lettre du 11 août 2026, réf. NCCA/JK/INS/2026-002). Un niveau inférieur est aussi possible si l'analyse de risques de l'entité le justifie (arrêté royal, art. 7), à condition de démontrer au 18 avril 2027 qu'elle respecte ce niveau. Une entité importante qui opte pour une évaluation volontaire le fait au niveau IMPORTANT ou supérieur (arrêté royal, art. 11).
Exécutez les 8 Semaines dans ECP au Lieu de Sharepoint
Chaque artefact de ce plan (déclaration de périmètre, inventaire des actifs, registre des risques, les quatre politiques, preuves par contrôle, notation mock-run, feuille de route de remédiation, la workbook Excel compatible CCB) est un objet first-class dans Easy Cyber Protection. Vous travaillez le plan ; la plateforme produit la workbook.
- Modèles mappés CyFun pour chaque contrôle BASIC, IMPORTANT et ESSENTIAL.
- Intégrations en direct (Microsoft Graph, Sophos, Bitdefender, autres) alimentent les preuves dans le bon contrôle automatiquement.
- Export Excel compatible CCB et reimport auditeur CAB (livre en avril 2026).
- Audit Readiness Snapshot : l'artefact d'une page que vous remettez au réviseur S7.
Questions Fréquentes
8 semaines est-il réaliste pour une préparation audit CyFun BASIC ?
Pour une organisation avec une hygiène de sécurité existante raisonnable (MFA, EDR, backups, quelque documentation), oui. Pour une organisation partant de zéro documentation, 12-16 semaines est plus réaliste. Le travail de sécurité lui-même prend du temps, et la workbook ne peut pas prouver ce qui n'existe pas. Le plan de 8 semaines suppose que les contrôles sont grossièrement en place ; le travail consiste à les documenter et à collecter les preuves.
Ai-je besoin d'un audit CAB, ou une auto-évaluation suffit-elle ?
Les entités importantes n'avaient aucune formalité administrative auprès du CCB au 18 avril 2026. Elles doivent mettre en œuvre les mesures NIS2, et le CCB peut demander des preuves, par exemple après un incident. Une évaluation CyFun volontaire est une auto-évaluation vérifiée par un CAB au niveau IMPORTANT ou supérieur (arrêté royal du 9 juin 2024, art. 11). Les entités essentielles ont besoin, au 18 avril 2027, d'un certificat CyFun ESSENTIAL, d'ISO/IEC 27001 avec des mesures équivalentes, ou d'une inspection du CCB. Leur propre analyse de risques peut justifier un niveau inférieur, qu'elles doivent démontrer respecter à cette date (art. 7). Une entité essentielle qui n'atteindra pas ESSENTIAL à temps est invitée à soumettre un plan de remédiation au Service d'Inspection du CCB. Ce plan comprend de préférence un certificat au niveau CyFun IMPORTANT et les mesures prévues pour atteindre ESSENTIAL au 18 avril 2028. Certaines entités importantes choisissent un audit CAB volontaire parce que les grands clients professionnels demandent un certificat externe.
Que faire si mon mock-run en S7 fait apparaître des gaps sérieux ?
Soumettez quand même en S8 avec la feuille de route de remédiation. Une workbook qui note honnêtement avec dates cibles par gap est une position plus forte qu'un mur de vert qui ne survit pas à une révision CAB.
Puis-je utiliser ce plan si ma deadline est déjà passée ?
Oui. L'étape du 18 avril 2026 concernait les entités essentielles, et les sources que nous avons lues ne décrivent aucune procédure tardive ; demandez donc au service d'inspection du CCB comment régulariser votre situation. Suivez le plan de 8 semaines pour que votre workbook soit prête pour la date du 18 avril 2027, qui n'a pas bougé. Pour cette date de 2027, il existe une voie de rattrapage distincte. Une entité essentielle qui ne peut pas présenter une évaluation de conformité équivalente ESSENTIAL à cette date est invitée à soumettre un plan de remédiation au Service d'Inspection du CCB. Ce plan contient de préférence la preuve de conformité au niveau CyFun IMPORTANT et une description des mesures prévues pour atteindre ESSENTIAL d'ici le 18 avril 2028 (lettre réf. NCCA/JK/INS/2026-002 du 11 août 2026). Aucun plan de remédiation n'est requis si vous avez pleinement implémenté les mesures équivalentes ESSENTIAL d'ici le 18 avril 2027, ou si votre propre analyse de risques au titre de l'art. 7 de l'AR NIS2 justifie un niveau d'assurance CyFun inférieur et que vous démontrez à cette même date que vous vous y conformez. Voir l'article sur l'échéance manquée pour les voies et le plan de remédiation.
Comment ce plan se mappe-t-il au niveau IMPORTANT ou ESSENTIAL ?
La structure (périmètre → registre des risques → politiques → preuves → mock-run → soumission) est la même. Le volume change : le niveau IMPORTANT couvre 133 contrôles (vs 34 pour BASIC), ESSENTIAL couvre 218. Prévoyez 16-24 semaines pour IMPORTANT et 24-36 pour ESSENTIAL avec la même structure semaine-par-semaine adaptee. Le cycle d'audit CAB ajoute 4-8 semaines supplémentaires.
A quoi ressemble réellement la workbook CCB CyberFundamentals ?
C'est le fichier Excel officiel maintenu par le Centre pour la Cybersécurité Belgique (CCB), téléchargeable depuis le portail Safeonweb @work. Chaque contrôle a des lignes pour la maturité Documentation (1-5) et la maturité Implémentation (1-5), une colonne pour les commentaires ou informations complémentaires, et une colonne pour les commentaires de l'évaluateur. Il n'y a pas de colonne de preuves : tenez vous-même un index du document, de la capture d'écran ou de l'extrait de log derrière chaque note. Le même fichier est ce qu'un CAB reçoit, annote et retourne.