Niveaux CyberFundamentals: Small/Basic/Important/Essential
CyberFundamentals proposé quatre niveaux de sécurité, chacun s'appuyant sur le précédent. Choisir le bon niveau dépend de la taille de votre entreprise, des exigences réglementaires et du risque que vous pouvez vous permettre de porter. Voici comment décider.
Comprendre les Niveaux
Le CCB Le CCB a conçu CyberFundamentals avec une approche progressive. Vous commencez ou vous êtes et évoluez selon vos besoins. Chaque niveau est un niveau complet - pas une implémentation partielle d'un niveau superieur.
Comparaison Niveau par Niveau
| Niveau | Contrôles | Couverture | Adapté Pour |
|---|---|---|---|
| Small | 7 | Fondation | Démarrage, micro-entreprises |
| Basic | 34 | 82% | PME < 25 employés |
| Important | 133 | 94% | Moyennes entreprises, chaînes d'approvisionnement |
| Essential | 218 | 100% | Infrastructure critique |
Couverture = pourcentage des types d'attaques courants contre lesquels vous êtes protégé. Le niveau qui vous concerne provient de l'outil de sélection du CCB, pas de votre classification NIS2.
Chaque niveau contient des catégories de contrôles qui doivent être implémentées.
Niveau Small: Le Point de Départ
Le niveau Small couvre les bases absolues que chaque organisation devrait avoir en place. Il ne s'agit pas de conformité - il s'agit d'avoir des portes avec des serrures.
Idéal pour:
- Organisations qui commencent avec la cybersécurité
- Micro-entreprises (< 10 employés)
- Quiconque veut une base de sécurité rapide
Les 7 contrôles:
- 1 Authentification Multi-Facteurs (MFA)
- 2 Mises à jour de sécurité régulières
- 3 Logiciel antivirus
- 4 Sécurité réseau (pare-feu)
- 5 Sauvegardes régulières
- 6 Droits administrateur limites
- 7 Mesures de sécurité physique
Niveau Basic: Protection Solide
Le niveau Basic fournit une vraie protection contre la majorité des menaces. Pour beaucoup de petites entreprises, c'est le point idéal - bonne sécurité sans complexité écrasante.
Idéal pour:
- PME avec moins de 25 employés
- Organisations orientées vers Basic par l'outil de sélection
- Entreprises avec ressources IT limitees
- Organisations voulant des avantages d'assurance
Ajouts par rapport a Small:
- Inventaire et gestion des actifs
- Formation de sensibilisation à la sécurité
- Procédures de réponse aux incidents
- Standards de configuration sécurisée
- Contrôles de sécurité email
- Bases de gestion des appareils mobiles
Niveau Important: Couverture Élargie
Souvent le résultat pour les organisations dans le champ de la directive NIS2. L'outil de sélection du CCB décide.
Le niveau Important est conçu pour les organisations qui ont besoin d'une protection complète - soit en raison des exigences NIS2 soit parce qu'elles traitent des données sensibles et ne peuvent pas se permettre de lacunes de sécurité significatives.
Idéal pour:
- Organisations orientées vers Important par l'outil de sélection
- Entreprises dans les chaînes d'approvisionnement d'infrastructures critiques
- Organisations traitant des données clients sensibles
- Entreprises ou une violation serait très coûteuse
Ajouts par rapport a Basic:
- Cadre de gestion des risques
- Sécurité tiers/fournisseurs
- Contrôles d'accès avances
- Surveillance et journalisation de sécurité
- Planification de continuité d'activité
- Programme de gestion des vulnérabilités
Niveau Essential: Protection Maximale
Le niveau Essential fournit le plus haut niveau de protection dans le cadre CyberFundamentals. Il est conçu pour les organisations ou les defaillances de sécurité pourraient avoir un impact societal generalise.
Idéal pour:
- Organisations orientées vers Essential par l'outil de sélection
- Opérateurs d'infrastructure critique
- Grandes organisations avec environnements complexes
- Entreprises avec les exigences de tolerance au risque les plus élevées
Ajouts par rapport a Important:
- Détection avancée des menaces
- Capacités de Centre d'Opérations de Sécurité (SOC)
- Sécurité complète de la chaîne d'approvisionnement
- Forensique d'incident détaillée
- Documentation de conformité réglementaire
Comment Choisir Votre Niveau
Le bon niveau dépend de trois facteurs:
Classification NIS2
Être une Entité Essentielle ou Importante vous place dans le champ d'application. Cela ne détermine pas votre niveau. C'est l'outil de sélection du CCB qui le fait, sur base de votre secteur, de votre taille et de l'impact qu'aurait un incident. Utilisez-le avant de choisir.
Risque Commercial
Que vous coûterait un incident de sécurité? Pas seulement les coûts directs - pensez réputation, confiance client, responsabilité juridique. Risque plus élevé = niveau plus élevé.
Ressources
Pouvez-vous implémenter et maintenir les contrôles? Les niveaux supérieurs nécessitent plus d'effort continu. Soyez réaliste sur ce que votre équipe peut maintenir.
Guide de Décision Rapide
Utilisez cet arbre de décision simple:
Êtes-vous dans le champ d'application NIS2?
→ Utilisez l'outil de sélection du CCB, il détermine votre niveau
Êtes-vous une Entité Essentielle?
→ Une évaluation de conformité périodique est obligatoire
Êtes-vous une Entité Importante?
→ Le contrôle se fait a posteriori, l'évaluation est volontaire
Êtes-vous une petite entreprise hors du champ?
→ Commencez par Basic, évoluez selon les besoins
Nouveau en cybersécurité?
→ Commencez par le niveau Small aujourd'hui
Vous n'êtes pas sûr du niveau qui vous correspond? Faites la détermination de périmètre NIS2 gratuite en cinq questions à l'écran, sans adresse e-mail. Vous voulez ensuite cette décision sur papier, signée, accompagnée d'une liste priorisée de contrôles? Le rapport écrit est à 395€ forfait (hors TVA), livré en 48 heures après paiement.
Pouvez-Vous Évoluer Plus Tard?
Oui, absolument. CyberFundamentals est conçu pour la progression: Une fois le niveau souhaite atteint, vous pouvez poursuivre la certification CyberFundamentals.
- Chaque niveau s'appuie sur le précédent - votre travail n'est pas perdu
- Vous pouvez évoluer à votre rythme selon vos besoins ou ressources
- Beaucoup d'organisations commencent par Basic et passent a Important en 12-18 mois
- Les preuves et la documentation des niveaux inferieurs sont conservees
Commencez avec Easy Cyber Protection
Nous vous guidons à travers le niveau qui vous convient:
Questions Fréquentes
Puis-je être certifié a n'importe quel niveau?
Oui. Le CCB offre la certification pour les quatre niveaux. La certification fournit une validation externe que vous avez correctement implemente les contrôles. C'est optionnel mais précieux pour démontrer la conformité aux clients et régulateurs.
Et si je ne suis pas sur de mon statut NIS2?
Consultez notre article "Qui Doit Se Conformer" pour les critères détaillés. Généralement, si vous êtes dans l'un des 18 secteurs critiques et avez 50+ employés ou 10M€+ de CA, vous êtes probablement dans le champ. Certains prestataires y sont soumis quelle que soit leur taille, dont les fournisseurs de réseaux et services de communications électroniques publics, les services DNS et les services de confiance. En cas de doute, consultez le CCB ou un expert en conformité.
Le niveau Basic suffit-il si je ne suis pas dans le champ NIS2?
Pour la plupart des petites entreprises, le niveau Basic fournit une excellente protection (82% des types d'attaques). C'est un excellent choix si vous voulez une sécurité solide sans la charge des niveaux supérieurs. Être dans le champ d'application NIS2 n'exclut d'ailleurs pas Basic: si l'outil de sélection du CCB vous oriente vers Basic, Basic est votre niveau. Vous pouvez toujours évoluer si votre situation change.
Combien de temps prend l'implémentation de chaque niveau?
Niveau Small: jours a semaines. Niveau Basic: 1-3 mois. Niveau Important: 3-6 mois. Niveau Essential: 6-12 mois. Ce sont des fourchettes typiques - votre calendrier dépend de votre posture de sécurité actuelle et des ressources disponibles.
Quelle est la différence de coût entre les niveaux?
Le niveau Small est gratuit. Les coûts augmentent avec chaque niveau en raison de plus de contrôles, d'outils et d'exigences de documentation. Cependant, le coût d'une violation dépasse généralement largement le coût d'implémentation a n'importe quel niveau.
Articles Connexes
Sources
- CCB CyberFundamentals Framework — Documentation officielle des niveaux
- Centre for Cybersecurity Belgium (CCB) — Autorité belge
- NIS2 Directive (EU) 2022/2555 — Champ d'application et obligations
- CCB CyFun Selection Tool — Détermine le niveau qui vous concerne