Coût Audit CAB CyFun : le Prix d'un Audit NIS2 Belge
Les organisations belges NIS2 qui pèsent un audit Conformity Assessment Body (CAB) contre un travail CyFun en interne ont d'abord une question d'argent à répondre. Voici ce que coûte réellement chaque voie, source de plages publiquement rapportées et de la tarification de plateforme publiée, avec une note honnête sur ce qui n'est pas encore publiquement documenté.
Les Quatre Seaux de Coûts
La préparation d'audit CyFun a quatre composantes de coût. Trois des quatre sont nuls ou presque nuls ; un varie largement. Comprendre dans quel seau atterrit chaque coût change la conversation budgetaire.
1. Cadre CCB + workbook + portail : 0€
Le Centre pour la Cybersécurité Belgique (CCB) publie le cadre CyberFundamentals, la workbook Excel, la rubrique de notation et le portail Safeonweb @work sans coût. Cela inclut les niveaux BASIC (34 contrôles), IMPORTANT (133) et ESSENTIAL (218). La gratuité du cadre est un choix politique délibéré du CCB ; elle supprime l'objection la plus courante de l'ère RGPD (cadres propriétaires bloquant la conformité derrière des frais de licence).
2. Effort de préparation : 2-6 mois de temps interne
Parcourir CyFun BASIC en interne pour la première fois prend typiquement 4-8 semaines d'effort focalisé avec une hygiène de sécurité existante raisonnable ; depuis une baseline presque-nulle, 12-16 semaines. Le niveau IMPORTANT met l'effort à l'échelle 16-24 semaines ; ESSENTIAL à 24-36. C'est la plus grande ligne de coût, et la plus facile à sous-estimer. Le temps interne est de l'argent réel ; un senior compliance lead à 700 €/jour pendant 60 jours est 42.000€.
3. Frais audit CAB : 5K€-25K€ (plage rapportée par l'industrie)
Un Conformity Assessment Body (CAB) autorisé par le CCB facture par engagement. Les frais rapportés par l'industrie durant 2025-2026 tombent grossièrement dans une plage de 5K€-25K€ pour des audits niveau IMPORTANT première fois. Aucun CAB n'est encore autorisé pour la certification ESSENTIAL (liste du CCB du 7 septembre 2026), il n'y a donc pas de prix ESSENTIAL à citer. Les frais s'échelonnent avec la taille de l'organisation, la complexité du périmètre, et la qualité de la remise de la workbook (une workbook propre réduit les heures d'audit).
4. Consultance externe optionnelle : 15K€-60K€ (plage rapportée par l'industrie)
La consultance externe pour un premier audit niveau IMPORTANT couvre l'analyse des gaps, la rédaction de politiques, le support à la collecte de preuves, le mock-run et l'accompagnement pre-audit. La fourchette basse est pour les organisations avec une hygiène de sécurité existante raisonnable ; la fourchette haute est pour les organisations partant de presque-nul documentation. Ce seau est optionnel : beaucoup d'organisations utilisent une plateforme outillage plus du temps interne à la place.
Trois Voies, Trois Profils de Coûts
Pour une PME belge typique qui parcourt CyFun BASIC en interne ou vise un premier audit CAB niveau IMPORTANT :
| Voie | Coût An-1 | Temps interne |
|---|---|---|
| A. BASIC en interne, sans CAB | ~0€-5K€ (outillage) | 4-12 semaines |
| B. Audit CAB IMPORTANT + consultance externe | 20K€-85K€ | 3-6 mois |
| C. Audit CAB IMPORTANT + ECP-via-MSP | 10K€-35K€ | 3-4 mois |
Tous les chiffres rapportés par l'industrie / estimés sauf la tarification de plateforme ECP. Le temps interne est le plus gros poste budgétaire dans les trois voies. La voie A n'est pas une évaluation de conformité NIS2 formelle. Sous inspection du CCB (entités essentielles, arrêté royal art. 23), le CCB facture en outre son travail d'inspection 150 € de l'heure, indexés (art. 20) ; le coût de la voie A ne l'inclut pas.
Ou ECP-via-MSP Atterrit sur la Courbe de Coûts
Easy Cyber Protection livre une plateforme de conformité gérée que les MSPs opèrent au nom de leurs clients finaux. La plateforme remplace les heures d'échafaudage manuel qui pilotent les factures de consultance : remplissage de workbook, modèles de politiques, câblage de collecte de preuves, notation mock-run, export Excel compatible CCB.
Tarification directe et autoritaire pour le client final, un tarif par client et par mois, sans base mensuelle, avec un onboarding MSP unique de 400 € par partenaire. Toutes les fonctionnalités (IA + intégrations) sont incluses dans chaque palier. Les partenaires achètent en dessous du tarif publié ; la grille partenaire est disponible sur demande :
- Nano 49 €/client/mois: clients de 1 – 4 employés. Toutes les fonctionnalités incluses.
- Micro 99 €/client/mois: clients de 5 – 12 employés. Toutes les fonctionnalités incluses.
- Core 169 €/client/mois: clients de 13 – 29 employés. Toutes les fonctionnalités incluses.
- Growth 229 €/client/mois: clients de 30 – 49 employés. Toutes les fonctionnalités incluses.
- Moyenne 395 €/client/mois: clients de 50 – 249 employés. Toutes les fonctionnalités incluses.
- Grande 750 €/client/mois: clients de 250 – 999 employés. Toutes les fonctionnalités incluses.
- Enterprise Sur devis: clients de 1 000+ employés. Toutes les fonctionnalités incluses.
Pour un MSP avec 8 clients Micro (5 – 12 employés chacun), le tarif publié est de 8 × 99 € = 792 €/mois avant toute remise partenaire, toute la facture récurrente de plateforme. C'est bien sous la dépense typique de consultance par cycle d'audit, et la sortie de plateforme (la workbook compatible CCB avec preuves par contrôle) est exactement ce qu'un CAB reçoit.
Les clients enterprise directs (typiquement des entités essentielles au niveau ESSENTIAL) sont hors de la bande de tarification du canal MSP ; ECP sert direct-enterprise de 24K€-122K€ A1 selon le périmètre et la complexité d'intégration.
Coûts Souvent Oublies
Trois lignes de coût qui échappent à la plupart des premiers budgets CyFun :
- Audits de surveillance. La certification CyberFundamentals est valide 3 ans avec audits de surveillance entre les deux. Les frais de surveillance courent grossièrement 30-50% de l'audit initial. Les budgets An-2 et An-3 ont besoin d'une ligne.
- Remédiation entre audits. Les conclusions de l'audit initial ont besoin de fermeture avant l'audit de surveillance. Si l'approche plateforme-et-temps de remédiation n'est pas budgetee, les organisations finissent par payer des tarifs journaliers de consultance exactement quand le prochain audit approche.
- Coûts de mise à niveau de tier. Une entité importante qui devient essentielle (après un changement de taille ou de secteur) passe par défaut à CyFun ESSENTIAL, sauf si sa propre analyse de risques justifie un niveau inférieur qu'elle respecte ensuite de manière démontrée. Cela implique une nouvelle évaluation de conformité, et le coût n'est pas nul. Planifiez un budget de rafraîchissement tous les 12-18 mois.
Un Cadre de Décision pour la Question d'Argent
Pour les organisations qui pèsent un travail interne contre un audit CAB :
- 1 Si votre classification NIS2 est "importante" et vos grands clients professionnels ne poussent pas pour un certificat externe, vous n'aviez aucune formalité administrative au 18 avril 2026. Vous devez toutefois mettre en œuvre les mesures, et le CCB peut demander des preuves. Parcourir CyFun en interne ne coûte que votre temps. Une évaluation CyFun volontaire est vérifiée par un CAB au niveau IMPORTANT ou supérieur (arrêté royal, art. 11).
- 2 Si vous êtes une entité essentielle, une évaluation de conformité au niveau équivalent ESSENTIAL est requise d'ici le 18 avril 2027 sur les voies de la certification CyFun et d'ISO/IEC 27001. Sur la voie de l'inspection du CCB, l'arrêté royal demande d'ici là un état d'avancement (art. 22 et 23). Votre propre analyse de risques peut justifier un niveau inférieur, que vous démontrez alors respecter à cette date. Si vous n'y arrivez pas à temps, le Service d'Inspection du CCB vous demande de soumettre un plan de remédiation. Ce plan se compose de préférence de la preuve de conformité au niveau CyFun IMPORTANT et les mesures prévues pour atteindre ESSENTIAL d'ici le 18 avril 2028 (lettre réf. NCCA/JK/INS/2026-002). Budgétez dès maintenant à la fois l'évaluation au niveau IMPORTANT et l'étape vers ESSENTIAL.
- 3 Si la pression de la chaîne d'approvisionnement est le moteur, alignez ce que vos grands clients professionnels demandent. Parfois une auto-évaluation BASIC propre avec une feuille de route de remédiation satisfait un questionnaire de due-diligence fournisseur ; parfois seul un certificat CAB externe le fait.
Questions Fréquentes
Le cadre CCB CyberFundamentals est-il vraiment gratuit ?
Oui. La spécification du cadre, la workbook Excel et la rubrique de notation de maturité sont toutes gratuites. Le coût est ailleurs : effort de préparation, consultance externe optionnelle, et les frais du CAB pour une vérification ou une certification.
Pourquoi n'y a-t-il pas de listes de prix CAB publiées ?
Les Conformity Assessment Bodies (CAB) autorisés par le CCB fixent leurs propres tarifs et citent typiquement par engagement basé sur la taille de l'organisation, la complexité et le niveau (BASIC ou IMPORTANT ; aucun n'est encore autorisé pour ESSENTIAL). Au moment de l'écriture, aucun CAB belge ne publie une carte de tarif forfaitaire. La plage 5K€-25K€ citée ci-dessus est basée sur le rapport de l'industrie et les conversations directes de Tom avec des prospects. Ce n'est pas un chiffre publie par CAB autoritaire.
Que couvre réellement la plage de préparation 15K€-60K€ ?
La consultance externe pour un premier audit niveau IMPORTANT couvre typiquement l'analyse des gaps, la rédaction de politiques, le support à la collecte de preuves, le mock-run et l'accompagnement pre-audit. La fourchette basse (15K€-20K€) est pour les organisations avec une hygiène de sécurité existante raisonnable ; la fourchette haute (40K€-60K€) est pour les organisations partant de presque-nul documentation. Ce sont des plages rapportées par l'industrie, pas des citations de sources nommées. Collectez trois propositions CAB ou de consultance avant de budgetiser.
Comment l'économie ECP-via-MSP change-t-elle cela ?
Un managed service provider gérant plusieurs clients sur Easy Cyber Protection paie un tarif par client et par mois, selon le nombre d'employés : 49 €–750 € par client et par mois (Nano 1 – 4, Micro 5 – 12, Core 13 – 29, Growth 30 – 49, Moyenne 50 – 249, Grande 250 – 999, 1 000+ sur devis), pas de base mensuelle, avec un onboarding MSP unique de 400 €. Les partenaires achètent en dessous du tarif publié ; la grille partenaire est disponible sur demande. Le MSP amortit ce coût sur le portefeuille. Le coût par client atterrit bien sous la consultance autonome dans la plage 5K€-60K€, parce que la plateforme remplace les heures d'echafaudage manuel (remplissage de workbook, modèles de politiques, collecte de preuves, mock-run) et le MSP fournit l'expertise par-dessus. Chaque client bénéficie de toutes les fonctionnalités, IA et intégrations incluses.
Puis-je faire un audit CAB sans préparation externe ?
Oui, et beaucoup d'organisations le font, surtout quand un compliance lead interne pilote le travail et une couche d'outillage comme ECP gère la machinerie workbook + preuves. Le CCB n'exige pas que vous engagiez une consultance avant de soumettre à un CAB. La question honnête est de savoir si votre équipe a 2-6 mois de bande passante disponible et la discipline pour noter la workbook honnêtement, les deux étant plus faciles à sous-estimer qu'à surestimer.
Y a-t-il une différence entre les coûts d'audit IMPORTANT et ESSENTIAL ?
Oui. Le niveau ESSENTIAL couvre 218 contrôles vs 133 pour IMPORTANT, plus des exigences de preuves plus rigoureuses par contrôle. Aucun CAB n'est encore autorisé pour la certification ESSENTIAL (liste du CCB du 7 septembre 2026), il n'y a donc pas de prix d'audit ESSENTIAL à comparer. Prévoyez plus de temps de préparation, surtout si votre niveau actuel est plus proche de BASIC que d'IMPORTANT.
Qu'en est-il de la maintenance de certification continue ?
La certification CyberFundamentals est valide pour 3 ans avec audits de surveillance entre les deux. Les audits de surveillance sont de plus petit périmètre (re-verification d'un échantillon de contrôles) et courent grossièrement 30-50% du frais d'audit initial. Planifiez cela dans les budgets an-2 et an-3.