Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

Niveaux CyberFundamentals: Basic/Important/Essential

CyberFundamentals propose trois niveaux de sécurité, chacun s'appuyant sur le précédent. Le niveau applicable découle de votre classe NIS2 et de votre propre analyse de risques : les entités essentielles visent Essential par défaut. Voici comment décider.

Comprendre les Niveaux

Le CCB Le CCB a conçu CyberFundamentals avec une approche progressive. Vous commencez ou vous êtes et évoluez selon vos besoins. Chaque niveau est un niveau complet - pas une implémentation partielle d'un niveau supérieur.

Comparaison Niveau par Niveau

Niveau Contrôles Couverture Adapté Pour
Basic 34 82% Niveau d'entrée, selon l'analyse de risques
Important 133 94% Quand votre analyse de risques y aboutit
Essential 218 100% Par défaut pour les entités NIS2 essentielles

Couverture = pourcentage des types d'attaques courants contre lesquels vous êtes protégé. Le niveau applicable découle de votre classe NIS2 et de votre analyse de risques. Les entités essentielles visent par défaut Essential et ne peuvent descendre que si leur propre analyse le justifie, et doivent démontrer au 18 avril 2027 qu'elles respectent ce niveau (FAQ du CCB).

Chaque niveau contient des catégories de contrôles qui doivent être implémentées.

Niveau Basic: Protection Solide

34 contrôles 82% couverture attaques

Le niveau Basic fournit une vraie protection contre la majorité des menaces. Pour beaucoup de petites entreprises, c'est le point idéal - bonne sécurité sans complexité écrasante.

Idéal pour:

  • Organisations dont l'analyse de risques mène ici
  • Organisations orientées vers Basic par l'outil de sélection
  • Entreprises avec ressources IT limitées
  • Organisations voulant des avantages d'assurance

Ce que couvre Basic:

  • Inventaire et gestion des actifs
  • Formation de sensibilisation à la sécurité
  • Procédures de réponse aux incidents
  • Standards de configuration sécurisée
  • Contrôles de sécurité email
  • Bases de gestion des appareils mobiles

Niveau Important: Couverture Élargie

Souvent le résultat pour les organisations dans le champ de la directive NIS2. Pour une entité importante, son analyse de risques décide.

133 contrôles 94% couverture attaques

Le niveau Important est conçu pour les organisations qui ont besoin d'une protection complète - soit en raison des exigences NIS2 soit parce qu'elles traitent des données sensibles et ne peuvent pas se permettre de lacunes de sécurité significatives.

Idéal pour:

  • Organisations orientées vers Important par l'outil de sélection
  • Entités importantes dont l'analyse de risques aboutit ici
  • Organisations traitant des données clients sensibles
  • Entreprises ou une violation serait très coûteuse

Ajouts par rapport a Basic:

  • Cadre de gestion des risques
  • Sécurité tiers/fournisseurs
  • Contrôles d'accès avances
  • Surveillance et journalisation de sécurité
  • Planification de continuité d'activité
  • Programme de gestion des vulnérabilités

Niveau Essential: Protection Maximale

218 contrôles 100% couverture attaques

Le niveau Essential fournit le plus haut niveau de protection dans le cadre CyberFundamentals. Il est conçu pour les organisations ou les défaillances de sécurité pourraient avoir un impact societal generalise.

Idéal pour:

  • Organisations orientées vers Essential par l'outil de sélection
  • Entités NIS2 essentielles : c'est leur niveau par défaut
  • Entreprises avec les exigences de tolérance au risque les plus élevées

Ajouts par rapport a Important:

  • Détection avancée des menaces
  • Capacités de Centre d'Opérations de Sécurité (SOC)
  • Sécurité complète de la chaîne d'approvisionnement
  • Forensique d'incident détaillée
  • Documentation de conformité réglementaire

Comment Choisir Votre Niveau

Le bon niveau dépend de trois facteurs:

Classification NIS2

Une entité essentielle qui utilise CyFun vise par défaut Essential : un certificat au 18 avril 2027, ou une déclaration de vérification Important accompagnée d'un plan pour atteindre Essential au 18 avril 2028. Elle ne peut choisir un niveau inférieur que si sa propre analyse de risques le justifie (art. 7, AR du 9 juin 2024), et doit démontrer au 18 avril 2027 par une vérification d'un CAB qu'elle respecte ce niveau. Aucune approbation préalable du CCB n'est requise, mais ce choix relève de sa responsabilité et le CCB peut le vérifier. La date du 18 avril 2027 court depuis l'entrée en vigueur de la loi ; pour une entité identifiée plus tard, elle court depuis sa date d'identification (art. 22 du même AR). La date du 18 avril 2028 provient du courrier du Service d'inspection du CCB du 11 août 2026. Une entité importante choisit son niveau avec l'outil de sélection du CCB, qui couvre secteur, taille, impact et probabilité des attaques. Elle n'a pas d'évaluation obligatoire ; une évaluation CyFun volontaire est au moins de niveau Important (art. 11 du même AR).

Risque Commercial

Que vous coûterait un incident de sécurité? Pas seulement les coûts directs - pensez réputation, confiance client, responsabilité juridique. Risque plus élevé = niveau plus élevé.

Ressources

Pouvez-vous implémenter et maintenir les contrôles? Les niveaux supérieurs nécessitent plus d'effort continu. Soyez réaliste sur ce que votre équipe peut maintenir.

Guide de Décision Rapide

Utilisez cet arbre de décision simple:

Êtes-vous dans le champ d'application NIS2?

→ Entité essentielle : Essential par défaut. Entité importante : utilisez l'outil de sélection du CCB

Êtes-vous une Entité Essentielle?

→ Une évaluation de conformité périodique est obligatoire

Êtes-vous une Entité Importante?

→ Le contrôle se fait a posteriori, l'évaluation est volontaire, et une évaluation CyFun se fait au moins au niveau Important (arrêté royal, art. 11)

Êtes-vous une petite entreprise hors du champ?

→ Commencez par Basic, évoluez selon les besoins

Vous n'êtes pas sûr du niveau qui vous correspond? Faites la détermination de périmètre NIS2 gratuite en cinq questions à l'écran, sans adresse e-mail. Vous voulez ensuite cette décision sur papier, signée, accompagnée d'une liste priorisée de contrôles? Le rapport écrit est à 395€ forfait (hors TVA), livré en 48 heures après paiement.

Pouvez-Vous Évoluer Plus Tard?

Oui, absolument. CyberFundamentals est conçu pour la progression: Une fois le niveau souhaite atteint, vous pouvez poursuivre la certification CyberFundamentals.

  • Chaque niveau s'appuie sur le précédent - votre travail n'est pas perdu
  • Vous pouvez évoluer à votre rythme selon vos besoins ou ressources
  • Beaucoup d'organisations commencent par Basic et passent a Important en 12-18 mois
  • Les preuves et la documentation des niveaux inférieurs sont conservées

Commencez avec Easy Cyber Protection

Nous vous guidons à travers le niveau qui vous convient:

Évaluation de niveau : Nous vous aidons à déterminer le bon niveau
Implémentation progressive : Travaillez les contrôles à votre rythme
Suivi de conformité : Voyez vos progrès vers n'importe quel niveau

Questions Fréquentes

Puis-je être certifié a n'importe quel niveau?

Pas au sens où on l'entend d'habitude. Basic et Important sont des parcours de vérification ; seul Essential est une certification. Sur la liste du CCB datée du 7 septembre 2026, cinq organismes sont autorisés pour la vérification aux niveaux Basic et Important, et aucun n'est encore autorisé pour la certification Essential. Est-ce obligatoire ? Pas pour les entités importantes. Une entité essentielle a besoin d'une évaluation de conformité de niveau Essential au 18 avril 2027 (certification CyFun, ISO 27001 ou inspection du CCB), ou d'un niveau inférieur que sa propre analyse de risques justifie. Hors NIS2, elle est volontaire.

Et si je ne suis pas sur de mon statut NIS2?

Consultez notre article "Qui Doit Se Conformer" pour les critères détaillés. Généralement, si vous êtes dans l'un des 18 secteurs critiques et êtes une organisation moyenne ou grande, vous êtes probablement dans le champ. Moyenne ou grande veut dire 50+ personnes, ou un chiffre d'affaires et un total du bilan tous deux supérieurs à 10 millions d'euros (recommandation 2003/361/CE). Certains prestataires y sont soumis quelle que soit leur taille, dont les fournisseurs de réseaux et services de communications électroniques publics, les services DNS et les services de confiance. En cas de doute, consultez le CCB ou un expert en conformité.

Le niveau Basic suffit-il si je ne suis pas dans le champ NIS2?

Pour la plupart des petites entreprises, le niveau Basic fournit une excellente protection (82% des types d'attaques). C'est un excellent choix si vous voulez une sécurité solide sans la charge des niveaux supérieurs. Être dans le champ d'application NIS2 n'exclut d'ailleurs pas Basic. Une entité importante dont l'analyse de risques aboutit à Basic peut mettre en œuvre Basic, même si une évaluation CyFun volontaire doit être au moins de niveau Important (arrêté royal, art. 11). Une entité essentielle ne peut descendre sous Essential que si sa propre analyse de risques le justifie, et doit démontrer au 18 avril 2027 qu'elle respecte ce niveau. Vous pouvez toujours évoluer si votre situation change.

Combien de temps prend l'implémentation de chaque niveau?

Niveau Basic: 1-3 mois. Niveau Important: 3-6 mois. Niveau Essential: 6-12 mois. Ce sont des fourchettes typiques - votre calendrier dépend de votre posture de sécurité actuelle et des ressources disponibles.

Quelle est la différence de coût entre les niveaux?

Les coûts augmentent avec chaque niveau en raison de plus de contrôles, d'outils et d'exigences de documentation. Cependant, le coût d'une violation dépasse généralement largement le coût d'implémentation a n'importe quel niveau.

Articles Connexes

Sources

  1. CCB CyberFundamentals Framework : Documentation officielle des niveaux
  2. Centre for Cybersecurity Belgium (CCB) : Autorité belge
  3. NIS2 Directive (EU) 2022/2555 : Champ d'application et obligations
  4. CCB CyFun Selection Tool : Analyse de risques pour choisir votre niveau
  5. CCB : FAQ sur NIS2 et CyberFundamentals : Ce que les entités essentielles et importantes doivent fournir
  6. Arrêté royal du 9 juin 2024 (NIS2) : art. 6 et 7 (entités essentielles), art. 11 (évaluation volontaire des entités importantes)