Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

Préparation Audit CyFun : le Plan CAB en 8 Semaines

Un audit Conformity Assessment Body (CAB) au niveau CyFun BASIC est realisable en huit semaines si vous travaillez les bons artefacts dans le bon ordre. Voici le plan : ce que produit chaque semaine, ce que la workbook CCB CyberFundamentals attend de voir, et ou une plateforme de conformité gérée remplace des heures d'echafaudage manuel.

Pourquoi Ces Huit Semaines, Dans Cet Ordre

La workbook CCB CyberFundamentals est l'artefact qui voyage — vers un auditeur CAB, vers un grand client professionnel faisant de la due diligence fournisseur, vers le portail Safeonweb @work pour la soumission d'auto-évaluation. Le plan de 8 semaines retro-concoit cette workbook :

  • Périmètre et inventaire des actifs en premier — chaque autre contrôle référence "les actifs dans le périmètre". Sans cette liste, la workbook n'est pas exploitable.
  • Registre des risques deuxième — la famille de contrôles GV-RM référence explicitement "évaluation des risques documentée" comme preuve. Les politiques qui suivent sont cadrees comme traitements de risques.
  • Politiques avant preuves — les preuves sont sans signification a moins qu'une politique ne dise a quoi ressemble la qualité.
  • Mock-run avant soumission — un reviseur extérieur trouve les gaps que le CAB trouvera. Moins cher a corriger en S7 qu'en semaine 12 d'un audit.

Nouveau a CyberFundamentals ? Commencez par qu'est-ce que CyberFundamentals et comment fonctionne la notation de maturité CyFun avant de travailler ce plan.

Semaine 1

Périmètre : Définir Ce que Vous Certifiez

Objectif. Décidez ce qui est dans le périmètre et ce qui ne l'est pas, et ecrivez-le. Les auditeurs ne vous laisseront pas redefinir le périmètre en cours d'audit.

Ce que vous livrez cette semaine

  • Déclaration de périmètre : entité légale, sites, processus metiers, systèmes IT dans et hors périmètre.
  • Inventaire des actifs : matériel, logiciels, services cloud, magasins de données. Mappes à quel élément du périmètre possède chaque actif.
  • Carte des parties prenantes : qui est responsable de chaque élément du périmètre (personnes nommées, pas rôles).
Semaine 2

Registre des Risques : Documenter les Risques que Vos Contrôles Mitigent

Objectif. Un registre des risques qui nomme les menaces, les classe, et pointe chacun vers le(s) contrôle(s) qui le mitigent. La workbook CCB CyberFundamentals référence "évaluation des risques documentée" dans sa colonne de preuves pour la famille de contrôles GV-RM.

Ce que vous livrez cette semaine

  • Liste des menaces : ransomware, phishing, mauvais usage interne, compromission fournisseur, vol de données, DDoS — au minimum les six que le catalogue de risques CCB met en évidence pour les PME.
  • Notation probabilité × impact par menace (matrice 5×5 est le standard belge).
  • Décisions de traitement : mitiger (pointer vers contrôles), accepter (avec approbation), transférer (assurance, contrats), éviter.
Semaine 3

Politiques (1/2) : Sécurité de l'Information et Réponse aux Incidents

Objectif. Deux des quatre politiques que la workbook CCB vérifie : une Politique de Sécurité de l'Information approuvée au niveau de la direction, et un Plan de Réponse aux Incidents qui nomme les rôles et les droits de décision.

Ce que vous livrez cette semaine

  • Politique de Sécurité de l'Information : périmètre, principes, rôles, cadence de révision. Signée par une autorité qui existe dans l'organigramme.
  • Plan de Réponse aux Incidents : niveaux de severite, arbre d'escalade, chemin de notification 24 heures vers le CCB (Article 23 NIS2), liste de contacts avec backups, modèle de leçons apprises.
Semaine 4

Politiques (2/2) : Contrôle d'Accès et Sécurité des Fournisseurs

Objectif. Les deux politiques BASIC restantes : une Politique de Contrôle d'Accès (least privilège, joiner-mover-leaver, application MFA) et une Politique de Sécurité des Fournisseurs (l'Article 21(2)(d) NIS2 n'est pas negociable).

Ce que vous livrez cette semaine

  • Politique de Contrôle d'Accès : cycle de vie d'identité, application MFA, separation des comptes privilégiés, cadence de révision d'accès trimestrielle.
  • Politique de Sécurité des Fournisseurs : critères de fournisseurs critiques, checklist de due diligence, clauses de sécurité contractuelles, attentes de notification de breach.
  • Registre des fournisseurs : au minimum les fournisseurs marques "critiques" avec une notation de risque documentée.
Semaine 5

Collecte de Preuves (1/2) : Identité, Accès et Endpoint

Objectif. Parcourez les contrôles BASIC dans les fonctions GV, ID et PR et collectez les preuves que la colonne de preuves de la workbook nomme. Cette semaine traite l'identité, l'accès et la protection endpoint.

Ce que vous livrez cette semaine

  • MFA active pour tous les comptes admin : capture d'écran de la liste de rôles admin, capture d'écran de la politique d'application MFA.
  • Processus joiner-mover-leaver : le ticket de leaver le plus recent montrant les horodatages de revocation d'accès.
  • Protection endpoint deployee : capture d'écran de console EDR ou AV montrant le pourcentage de couverture, rapport de conformité des correctifs.
  • Révision d'accès trimestrielle : le document de révision le plus recent avec approbation.
Semaine 6

Collecte de Preuves (2/2) : Backup, Logging et Sensibilisation

Objectif. Les fonctions BASIC restantes : detect, respond et recover. La vérification de backup, le logging de sécurité et la formation de sensibilisation sont les trois domaines qui échouent le plus souvent à une révision de workbook.

Ce que vous livrez cette semaine

  • Vérification de backup : rapport de test de restauration le plus recent, document de politique de retention, preuve que les backups sont stockés hors-ligne ou immuables.
  • Logging de sécurité : capture d'écran de SIEM ou d'agregateur de logs, période de retention de logs, preuve de cadence de révision d'alertes.
  • Formation de sensibilisation à la sécurité : pourcentage d'achevement, résumé du contenu de formation, dates de la dernière campagne par employé.
  • Exercice tabletop : document de walkthrough de scénario d'incident avec participants nommés et leçons apprises.
Semaine 7

Mock-auto-évaluation

Objectif. Un passage complet par la rubrique de notation de la workbook contre vos preuves collectées, par quelqu'un qui ne les a pas collectées. Le mock-run trouve les trous qu'un CAB trouvera.

Ce que vous livrez cette semaine

  • Workbook complétée de bout en bout avec le score de maturité CCB 1-5 par contrôle sur les axes Documentation et Implémentation.
  • Liste de gaps : chaque contrôle note sous le seuil BASIC, avec dates cibles de remédiation et propriétaires.
  • Révision interne par une seconde paire d'yeux (un collègue, un MSP, ou un peer compliance lead) qui defie chaque score.
  • Entrées de registre des risques mises à jour pour tout gap qui augmente materiellement un risque documenté.
Semaine 8

Soumission : Workbook + Roadmap

Objectif. Remettez la workbook. Pour une entité importante après la deadline du 18 avril 2026, c'est la soumission d'auto-évaluation tardive via le portail CCB Safeonweb @work. Pour une entité essentielle, c'est le kickoff d'engagement CAB.

Ce que vous livrez cette semaine

  • Workbook CCB CyberFundamentals finale (le fichier Excel que le CCB publie et que le CAB attend).
  • Feuille de route de remédiation : chaque gap de S7 avec date cible, propriétaire et dependance.
  • Déclaration de périmètre et inventaire des actifs joints.
  • Pour les soumissionnaires tardifs : une note de couverture documentant la timeline de rattrapage et l'état actuel.

Après Soumission : Que se Passe-t-il Ensuite

Pour une soumission d'auto-évaluation, le CCB ne retourne pas un verdict comme un CAB le fait — la soumission entre dans les registres et soutient toute révision de supervision ulterieure. Pour un audit CAB, l'auditeur retourne une workbook annotee avec des conclusions que l'organisation doit adresser.

Dans les deux cas, la workbook est l'artefact de travail. Si vous avez soumis via Safeonweb @work, planifiez un cycle de révision trimestriel pour garder les preuves à jour. Si vous êtes passe par un CAB, la workbook annotee devient la prochaine feuille de route de remédiation — même structure, état de départ différent.

La deadline de certification du 18 avril 2027 pour les entités essentielles est le prochain point de pression. Les entités importantes au niveau BASIC aujourd'hui devraient planifier une mise à niveau de tier si leur classification NIS2 ou la pression de la chaîne d'approvisionnement les pousse vers IMPORTANT.

Executez les 8 Semaines dans ECP au Lieu de Sharepoint

Chaque artefact de ce plan — déclaration de périmètre, inventaire des actifs, registre des risques, les quatre politiques, preuves par contrôle, notation mock-run, feuille de route de remédiation, la workbook Excel compatible CCB — est un objet first-class dans Easy Cyber Protection. Vous travaillez le plan ; la plateforme produit la workbook.

  • Modèles mappes CyFun pour chaque contrôle BASIC, IMPORTANT et ESSENTIAL.
  • Intégrations en direct (Microsoft Graph, Sophos, Bitdefender, autres) alimentent les preuves dans le bon contrôle automatiquement.
  • Export Excel compatible CCB et reimport auditeur CAB (livre en avril 2026).
  • Audit Readiness Snapshot — l'artefact d'une page que vous remettez au reviseur S7.

Questions Fréquentes

8 semaines est-il réaliste pour une préparation audit CyFun BASIC ?

Pour une organisation avec une hygiène de sécurité existante raisonnable (MFA, EDR, backups, quelque documentation), oui. Pour une organisation partant de zéro documentation, 12-16 semaines est plus réaliste — le travail de sécurité lui-même prend du temps, et la workbook ne peut pas prouver ce qui n'existe pas. Le plan de 8 semaines suppose que les contrôles sont grossierement en place ; le travail consiste a les documenter et a collecter les preuves.

Ai-je besoin d'un audit CAB, ou une auto-évaluation suffit-elle ?

Les entités importantes sous NIS2 doivent une auto-évaluation au minimum au niveau BASIC (soumise via le portail CCB Safeonweb @work). Les entités essentielles doivent un audit Conformity Assessment Body (CAB) au niveau IMPORTANT (133 contrôles) ou ESSENTIAL (218 contrôles) d'ici le 18 avril 2027. Certaines entités importantes choisissent un audit CAB volontaire parce que les grands clients professionnels demandent un certificat externe.

Que faire si mon mock-run en S7 fait apparaître des gaps sérieux ?

Soumettez quand même en S8 avec la feuille de route de remédiation. Le CCB ne pénalise pas les organisations pour des gaps documentes avec un plan credible ; il pénalise les organisations pour preuves manquantes et pour refus de remédiation. Une workbook qui note honnêtement avec dates cibles par gap est une position plus forte qu'un mur de vert qui ne survit pas à une révision CAB.

Puis-je utiliser ce plan si ma deadline est déjà passée ?

Oui — c'est exactement le schéma de rattrapage. La deadline d'auto-évaluation du 18 avril 2026 est passée, mais le portail CCB Safeonweb @work accepte les soumissions tardives. Travaillez le plan de 8 semaines, soumettez la workbook avec une roadmap, et vous êtes dans les registres comme remediant avant la deadline de certification entite-essentielle du 18 avril 2027. Voir l'article missed-deadline pour les trois voies de remédiation.

Comment ce plan se mappe-t-il au niveau IMPORTANT ou ESSENTIAL ?

La structure (périmètre → registre des risques → politiques → preuves → mock-run → soumission) est la même. Le volume change : le niveau IMPORTANT couvre 133 contrôles (vs 34 pour BASIC), ESSENTIAL couvre 218. Prévoyez 16-24 semaines pour IMPORTANT et 24-36 pour ESSENTIAL avec la même structure semaine-par-semaine adaptee. Le cycle d'audit CAB ajoute 4-8 semaines supplémentaires.

A quoi ressemble réellement la workbook CCB CyberFundamentals ?

C'est le fichier Excel officiel maintenu par le Centre pour la Cybersécurité Belgique (CCB), téléchargeable depuis le portail Safeonweb @work. Chaque contrôle a des lignes pour la maturité Documentation (1-5) et la maturité Implémentation (1-5), une colonne de preuves ou vous referencez l'artefact (nom de document, chemin de capture d'écran, échantillon de log), et une colonne de commentaires. Le même fichier est ce qu'un CAB reçoit, annote et retourne.

Articles Connexes

Sources

  1. CCB CyberFundamentals Framework + Workbook
  2. Directive (EU) 2022/2555 (NIS2)
  3. Belgian NIS2 Law of 26 April 2024
  4. Centre for Cybersecurity Belgium (CCB)
  5. BELAC — Belgian Accreditation Body