Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

Coût Audit CAB CyFun : le Prix d'un Audit NIS2 Belge

Les organisations belges NIS2 qui pesent un audit Conformity Assessment Body (CAB) contre l'auto-évaluation CyFun BASIC ont d'abord une question d'argent a répondre. Voici ce que coûte réellement chaque voie, source de plages publiquement rapportées et de la tarification de plateforme publiée — avec une note honnête sur ce qui n'est pas encore publiquement documenté.

Les Quatre Seaux de Coûts

La préparation d'audit CyFun a quatre composantes de coût. Trois des quatre sont nuls ou presque nuls ; un varie largement. Comprendre dans quel seau atterrit chaque coût change la conversation budgetaire.

1. Cadre CCB + workbook + portail : 0€

Le Centre pour la Cybersécurité Belgique (CCB) publie le cadre CyberFundamentals, la workbook Excel, la rubrique de notation et le portail Safeonweb @work sans coût. Cela inclut les niveaux BASIC (34 contrôles), IMPORTANT (133) et ESSENTIAL (218). Le cadre etant gratuit est un choix politique CCB delibere ; il supprimé l'objection ere-RGPD la plus courante (cadres propriétaires bloquant la conformité derrière des frais de licence).

2. Effort de préparation : 2-6 mois de temps interne

Une première auto-évaluation CyFun BASIC prend typiquement 4-8 semaines d'effort focalise avec une hygiène de sécurité existante raisonnable ; depuis une baseline presque-nulle, 12-16 semaines. Le niveau IMPORTANT met l'effort a l'échelle 16-24 semaines ; ESSENTIAL à 24-36. C'est la plus grande ligne de coût — et la plus facile a sous-estimer. Le temps interne est de l'argent réel ; un senior compliance lead a 700€/jour pendant 60 jours est 42.000€.

3. Frais audit CAB : 5K€-25K€ (plage rapportée par l'industrie)

Un Conformity Assessment Body (CAB) accrédité par BELAC facture par engagement. Les frais rapportés par l'industrie durant 2025-2026 tombent grossierement dans une plage de 5K€-25K€ pour des audits niveau IMPORTANT première fois, avec les audits niveau ESSENTIAL tendant 50-100% au-dessus de IMPORTANT. Les frais s'échelonnent avec la taille de l'organisation, la complexité du périmètre, et la qualité de la remise de la workbook (une workbook propre réduit les heures d'audit).

4. Consultance externe optionnelle : 15K€-60K€ (plage rapportée par l'industrie)

La consultance externe pour un premier audit niveau IMPORTANT couvre l'analyse des gaps, la rédaction de politiques, le support à la collecte de preuves, le mock-run et l'accompagnement pre-audit. La fourchette basse est pour les organisations avec une hygiène de sécurité existante raisonnable ; la fourchette haute est pour les organisations partant de presque-nul documentation. Ce seau est optionnel — beaucoup d'organisations utilisent une plateforme outillage plus du temps interne à la place.

Trois Voies, Trois Profils de Coûts

Pour une PME belge typique poursuivant l'auto-évaluation CyFun BASIC ou un premier audit CAB niveau IMPORTANT :

VoieCoût An-1Temps interne
A. Auto-évaluation BASIC, interne uniquement ~0€-5K€ (outillage) 4-12 semaines
B. Audit CAB IMPORTANT + consultance externe 20K€-85K€ 3-6 mois
C. Audit CAB IMPORTANT + ECP-via-MSP 10K€-35K€ 3-4 mois

Tous les chiffres rapportés par l'industrie / estimes sauf la tarification de plateforme ECP. Le temps interne est le plus gros poste budgetaire dans les trois voies.

Ou ECP-via-MSP Atterrit sur la Courbe de Coûts

Easy Cyber Protection livre une plateforme de conformité gérée que les MSPs opèrent au nom de leurs clients finaux. La plateforme remplace les heures d'echafaudage manuel qui pilotent les factures de consultance : remplissage de workbook, modèles de politiques, cablage de collecte de preuves, notation mock-run, export Excel compatible CCB.

Tarification de plateforme autoritaire (abonnement par partenaire MSP, facture par le MSP à leurs clients finaux) :

  • XS 25€/client/mois — sites de moins de 100 entités. Toutes les fonctionnalités (IA + intégrations) incluses. Pas de base mensuelle ; facture annuellement à l'avance. Onboarding MSP unique de 400€ par partenaire.
  • S 75€/client/mois — sites de 100 à 999 entités. Toutes les fonctionnalités incluses.
  • M 250€/client/mois — sites de 1 000 à 9 999 entités. Toutes les fonctionnalités incluses.
  • L 825€/client/mois — sites de 10 000 à 99 999 entités. Toutes les fonctionnalités incluses.
  • XL 2 750€/client/mois — sites de 100 000 à 999 999 entités. Toutes les fonctionnalités incluses.
  • XXL 9 075€/client/mois — sites de 1 000 000+ entités. Toutes les fonctionnalités incluses.

Pour un MSP avec 8 clients de taille S (100–999 entités chacun), le coût de plateforme est de 8 × 75€ = 600€/mois (≈ 75€/client/mois) — toute la facture récurrente de plateforme, facturée annuellement à l'avance. C'est bien sous la depense typique de consultance par cycle d'audit, et la sortie de plateforme (la workbook compatible CCB avec preuves par contrôle) est exactement ce qu'un CAB reçoit.

Les clients enterprise directs (typiquement des entités essentielles au niveau ESSENTIAL) sont hors de la bande de tarification du canal MSP ; ECP sert direct-enterprise de 24K€-122K€ A1 selon le périmètre et la complexité d'intégration.

Coûts Souvent Oublies

Trois lignes de coût qui échappent à la plupart des premiers budgets CyFun :

  • Audits de surveillance. La certification CyberFundamentals est valide 2-3 ans avec audits de surveillance entre les deux. Les frais de surveillance courent grossierement 30-50% de l'audit initial. Les budgets An-2 et An-3 ont besoin d'une ligne.
  • Remédiation entre audits. Les conclusions de l'audit initial ont besoin de fermeture avant l'audit de surveillance. Si l'approche plateforme-et-temps de remédiation n'est pas budgetee, les organisations finissent par payer des tarifs journaliers de consultance exactement quand le prochain audit approche.
  • Coûts de mise à niveau de tier. Les entités importantes qui grandissent vers la classification entite-essentielle (reclassification de taille ou de secteur) font face a un re-audit au niveau ESSENTIAL. Le coût n'est pas nul — planifiez un budget de rafraîchissement tous les 12-18 mois.

Un Cadre de Décision pour la Question d'Argent

Pour les organisations qui pesent l'auto-évaluation contre un audit CAB :

  • 1 Si votre classification NIS2 est "importante" et vos grands clients professionnels ne poussent pas pour un certificat externe — commencez par l'auto-évaluation BASIC. Cadre gratuit, temps interne uniquement, voie valide pour satisfaire la deadline du 18 avril 2026.
  • 2 Si vous êtes une entité essentielle — un audit CAB au niveau IMPORTANT ou ESSENTIAL est obligatoire d'ici le 18 avril 2027. Budgétez les frais d'audit et l'effort de préparation à partir du Q3 2026 au plus tard.
  • 3 Si la pression de la chaîne d'approvisionnement est le moteur — alignez ce que vos grands clients professionnels demandent. Parfois une auto-évaluation BASIC propre avec une feuille de route de remédiation satisfait un questionnaire de due-diligence fournisseur ; parfois seul un certificat CAB externe le fait.

Questions Fréquentes

Le cadre CCB CyberFundamentals est-il vraiment gratuit ?

Oui. La specification du cadre, la workbook Excel, la rubrique de notation de maturité, et la soumission via le portail CCB Safeonweb @work sont toutes gratuites. Le coût vit ailleurs : effort de préparation, consultance externe optionnelle, et le frais d'audit CAB pour la certification IMPORTANT ou ESSENTIAL.

Pourquoi n'y a-t-il pas de listes de prix CAB publiées ?

Les Conformity Assessment Bodies (CABs) accrédités par BELAC fixent leurs propres tarifs et citent typiquement par engagement base sur la taille de l'organisation, la complexité et le niveau (IMPORTANT ou ESSENTIAL). Au moment de l'écriture, aucun CAB belge ne publie une carte de tarif forfaitaire. La plage 5K€-25K€ citée ci-dessus est basée sur le rapport de l'industrie et les conversations directes de Tom avec des prospects — ce n'est pas un chiffre publie par CAB autoritaire.

Que couvre réellement la plage de préparation 15K€-60K€ ?

La consultance externe pour un premier audit niveau IMPORTANT couvre typiquement l'analyse des gaps, la rédaction de politiques, le support à la collecte de preuves, le mock-run et l'accompagnement pre-audit. La fourchette basse (15K€-20K€) est pour les organisations avec une hygiène de sécurité existante raisonnable ; la fourchette haute (40K€-60K€) est pour les organisations partant de presque-nul documentation. Ce sont des plages rapportées par l'industrie, pas des citations de sources nommées — collectez trois propositions CAB ou de consultance avant de budgetiser.

Comment l'économie ECP-via-MSP change-t-elle cela ?

Un managed service provider gérant plusieurs clients sur Easy Cyber Protection paie un tarif par client de 25€-9 075€/client/mois selon la taille du site (XS 25€ / S 75€ / M 250€ / L 825€ / XL 2 750€ / XXL 9 075€) — pas de base mensuelle, facture annuellement à l'avance, avec un onboarding MSP unique de 400€ — et amortit cela sur le portefeuille. Le coût par client atterrit bien sous la consultance autonome dans la plage 5K€-60K€, parce que la plateforme remplace les heures d'echafaudage manuel (remplissage de workbook, modèles de politiques, collecte de preuves, mock-run) et le MSP fournit l'expertise par-dessus. Chaque client bénéficie de toutes les fonctionnalités, IA et intégrations incluses.

Puis-je faire un audit CAB sans préparation externe ?

Oui — et beaucoup d'organisations le font, surtout quand un compliance lead interne pilote le travail et une couche d'outillage comme ECP gère la machinerie workbook + preuves. Le CCB n'exige pas que vous engagiez une consultance avant de soumettre a un CAB. La question honnête est de savoir si votre équipe a 2-6 mois de bande passante disponible et la discipliné pour noter la workbook honnêtement — les deux etant plus faciles a sous-estimer qu'a surestimer.

Y a-t-il une différence entre les coûts d'audit IMPORTANT et ESSENTIAL ?

Oui. Le niveau ESSENTIAL couvre 218 contrôles vs 133 pour IMPORTANT, plus des exigences de preuves plus rigoureuses par contrôle. Le rapport de l'industrie suggéré que les audits CAB niveau ESSENTIAL tendent 50-100% au-dessus des audits niveau IMPORTANT en frais et temps de préparation, avec le differentiel de coût plus grand pour les organisations dont la posture de sécurité existante est plus proche de BASIC que de IMPORTANT.

Qu'en est-il de la maintenance de certification continue ?

La certification CyberFundamentals est typiquement valide pour 2-3 ans avec audits de surveillance entre les deux. Les audits de surveillance sont de plus petit périmètre (re-verification d'un échantillon de contrôles) et courent grossierement 30-50% du frais d'audit initial. Planifiez cela dans les budgets an-2 et an-3.

Articles Connexes

Sources

  1. CCB CyberFundamentals Framework
  2. BELAC accreditation registry
  3. Easy Cyber Protection