Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

Niveaux CyberFundamentals: Small/Basic/Important/Essential

CyberFundamentals proposé quatre niveaux de sécurité, chacun s'appuyant sur le précédent. Choisir le bon niveau dépend de la taille de votre entreprise, des exigences réglementaires et du risque que vous pouvez vous permettre de porter. Voici comment décider.

Comprendre les Niveaux

Le CCB Le CCB a conçu CyberFundamentals avec une approche progressive. Vous commencez ou vous êtes et évoluez selon vos besoins. Chaque niveau est un niveau complet - pas une implémentation partielle d'un niveau superieur.

Comparaison Niveau par Niveau

Niveau Contrôles Couverture Adapté Pour
Small 7 Fondation Démarrage, micro-entreprises
Basic 34 82% PME < 25 employés
Important 133 94% Moyennes entreprises, chaînes d'approvisionnement
Essential 218 100% Infrastructure critique

Couverture = pourcentage des types d'attaques courants contre lesquels vous êtes protégé. Le niveau qui vous concerne provient de l'outil de sélection du CCB, pas de votre classification NIS2.

Chaque niveau contient des catégories de contrôles qui doivent être implémentées.

Niveau Small: Le Point de Départ

7 contrôles Niveau fondation Gratuit

Le niveau Small couvre les bases absolues que chaque organisation devrait avoir en place. Il ne s'agit pas de conformité - il s'agit d'avoir des portes avec des serrures.

Idéal pour:

  • Organisations qui commencent avec la cybersécurité
  • Micro-entreprises (< 10 employés)
  • Quiconque veut une base de sécurité rapide

Les 7 contrôles:

  1. 1 Authentification Multi-Facteurs (MFA)
  2. 2 Mises à jour de sécurité régulières
  3. 3 Logiciel antivirus
  4. 4 Sécurité réseau (pare-feu)
  5. 5 Sauvegardes régulières
  6. 6 Droits administrateur limites
  7. 7 Mesures de sécurité physique

Niveau Basic: Protection Solide

34 contrôles 82% couverture attaques

Le niveau Basic fournit une vraie protection contre la majorité des menaces. Pour beaucoup de petites entreprises, c'est le point idéal - bonne sécurité sans complexité écrasante.

Idéal pour:

  • PME avec moins de 25 employés
  • Organisations orientées vers Basic par l'outil de sélection
  • Entreprises avec ressources IT limitees
  • Organisations voulant des avantages d'assurance

Ajouts par rapport a Small:

  • Inventaire et gestion des actifs
  • Formation de sensibilisation à la sécurité
  • Procédures de réponse aux incidents
  • Standards de configuration sécurisée
  • Contrôles de sécurité email
  • Bases de gestion des appareils mobiles

Niveau Important: Couverture Élargie

Souvent le résultat pour les organisations dans le champ de la directive NIS2. L'outil de sélection du CCB décide.

133 contrôles 94% couverture attaques

Le niveau Important est conçu pour les organisations qui ont besoin d'une protection complète - soit en raison des exigences NIS2 soit parce qu'elles traitent des données sensibles et ne peuvent pas se permettre de lacunes de sécurité significatives.

Idéal pour:

  • Organisations orientées vers Important par l'outil de sélection
  • Entreprises dans les chaînes d'approvisionnement d'infrastructures critiques
  • Organisations traitant des données clients sensibles
  • Entreprises ou une violation serait très coûteuse

Ajouts par rapport a Basic:

  • Cadre de gestion des risques
  • Sécurité tiers/fournisseurs
  • Contrôles d'accès avances
  • Surveillance et journalisation de sécurité
  • Planification de continuité d'activité
  • Programme de gestion des vulnérabilités

Niveau Essential: Protection Maximale

218 contrôles 100% couverture attaques

Le niveau Essential fournit le plus haut niveau de protection dans le cadre CyberFundamentals. Il est conçu pour les organisations ou les defaillances de sécurité pourraient avoir un impact societal generalise.

Idéal pour:

  • Organisations orientées vers Essential par l'outil de sélection
  • Opérateurs d'infrastructure critique
  • Grandes organisations avec environnements complexes
  • Entreprises avec les exigences de tolerance au risque les plus élevées

Ajouts par rapport a Important:

  • Détection avancée des menaces
  • Capacités de Centre d'Opérations de Sécurité (SOC)
  • Sécurité complète de la chaîne d'approvisionnement
  • Forensique d'incident détaillée
  • Documentation de conformité réglementaire

Comment Choisir Votre Niveau

Le bon niveau dépend de trois facteurs:

Classification NIS2

Être une Entité Essentielle ou Importante vous place dans le champ d'application. Cela ne détermine pas votre niveau. C'est l'outil de sélection du CCB qui le fait, sur base de votre secteur, de votre taille et de l'impact qu'aurait un incident. Utilisez-le avant de choisir.

Risque Commercial

Que vous coûterait un incident de sécurité? Pas seulement les coûts directs - pensez réputation, confiance client, responsabilité juridique. Risque plus élevé = niveau plus élevé.

Ressources

Pouvez-vous implémenter et maintenir les contrôles? Les niveaux supérieurs nécessitent plus d'effort continu. Soyez réaliste sur ce que votre équipe peut maintenir.

Guide de Décision Rapide

Utilisez cet arbre de décision simple:

Êtes-vous dans le champ d'application NIS2?

→ Utilisez l'outil de sélection du CCB, il détermine votre niveau

Êtes-vous une Entité Essentielle?

→ Une évaluation de conformité périodique est obligatoire

Êtes-vous une Entité Importante?

→ Le contrôle se fait a posteriori, l'évaluation est volontaire

Êtes-vous une petite entreprise hors du champ?

→ Commencez par Basic, évoluez selon les besoins

Nouveau en cybersécurité?

→ Commencez par le niveau Small aujourd'hui

Vous n'êtes pas sûr du niveau qui vous correspond? Faites la détermination de périmètre NIS2 gratuite en cinq questions à l'écran, sans adresse e-mail. Vous voulez ensuite cette décision sur papier, signée, accompagnée d'une liste priorisée de contrôles? Le rapport écrit est à 395€ forfait (hors TVA), livré en 48 heures après paiement.

Pouvez-Vous Évoluer Plus Tard?

Oui, absolument. CyberFundamentals est conçu pour la progression: Une fois le niveau souhaite atteint, vous pouvez poursuivre la certification CyberFundamentals.

  • Chaque niveau s'appuie sur le précédent - votre travail n'est pas perdu
  • Vous pouvez évoluer à votre rythme selon vos besoins ou ressources
  • Beaucoup d'organisations commencent par Basic et passent a Important en 12-18 mois
  • Les preuves et la documentation des niveaux inferieurs sont conservees

Commencez avec Easy Cyber Protection

Nous vous guidons à travers le niveau qui vous convient:

Niveau Small gratuit — Commencez avec les 7 essentiels sans frais
Évaluation de niveau — Nous vous aidons a déterminer le bon niveau
Implémentation progressive — Travaillez les contrôles à votre rythme
Suivi de conformité — Voyez vos progrès vers n'importe quel niveau

Questions Fréquentes

Puis-je être certifié a n'importe quel niveau?

Oui. Le CCB offre la certification pour les quatre niveaux. La certification fournit une validation externe que vous avez correctement implemente les contrôles. C'est optionnel mais précieux pour démontrer la conformité aux clients et régulateurs.

Et si je ne suis pas sur de mon statut NIS2?

Consultez notre article "Qui Doit Se Conformer" pour les critères détaillés. Généralement, si vous êtes dans l'un des 18 secteurs critiques et avez 50+ employés ou 10M€+ de CA, vous êtes probablement dans le champ. Certains prestataires y sont soumis quelle que soit leur taille, dont les fournisseurs de réseaux et services de communications électroniques publics, les services DNS et les services de confiance. En cas de doute, consultez le CCB ou un expert en conformité.

Le niveau Basic suffit-il si je ne suis pas dans le champ NIS2?

Pour la plupart des petites entreprises, le niveau Basic fournit une excellente protection (82% des types d'attaques). C'est un excellent choix si vous voulez une sécurité solide sans la charge des niveaux supérieurs. Être dans le champ d'application NIS2 n'exclut d'ailleurs pas Basic: si l'outil de sélection du CCB vous oriente vers Basic, Basic est votre niveau. Vous pouvez toujours évoluer si votre situation change.

Combien de temps prend l'implémentation de chaque niveau?

Niveau Small: jours a semaines. Niveau Basic: 1-3 mois. Niveau Important: 3-6 mois. Niveau Essential: 6-12 mois. Ce sont des fourchettes typiques - votre calendrier dépend de votre posture de sécurité actuelle et des ressources disponibles.

Quelle est la différence de coût entre les niveaux?

Le niveau Small est gratuit. Les coûts augmentent avec chaque niveau en raison de plus de contrôles, d'outils et d'exigences de documentation. Cependant, le coût d'une violation dépasse généralement largement le coût d'implémentation a n'importe quel niveau.

Articles Connexes

Sources

  1. CCB CyberFundamentals Framework — Documentation officielle des niveaux
  2. Centre for Cybersecurity Belgium (CCB) — Autorité belge
  3. NIS2 Directive (EU) 2022/2555 — Champ d'application et obligations
  4. CCB CyFun Selection Tool — Détermine le niveau qui vous concerne