Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →

Du point zéro à l’audit : votre feuille de route complète

Que vous partiez de zéro ou que vous construisiez sur des pratiques de sécurité existantes, cette feuille de route vous guide à travers le parcours complet vers la conformité. Nous l'avons conçue spécifiquement pour les PME, avec des phases claires, des délais réalistes et des points de décision qui vous aident a investir de manière appropriée pour votre niveau de risque réel.

This roadmap aligns with the NIS2 directive and the CyberFundamentals framework, covering all NIS2 requirements step by step.

Sentier de montagne sinueux montant vers le sommet avec des points de repère visibles - le parcours de conformité
Votre parcours de conformité a des phases et des jalons clairs

Les 4 Phases de Votre Parcours de Conformité

1

Phase 1: Évaluation

Comprendre ou vous en êtes et ou vous devez aller

Délai: 1-2 semaines

Avant d'implémenter quoi que ce soit, vous avez besoin de clarté sur votre posture de sécurité actuelle, vos obligations réglementaires et l'écart entre les deux. Cette phase évite les efforts gaspilles sur des contrôles inutiles tout en garantissant que vous ne manquez pas les exigences critiques.

Objectifs:

  • • Déterminer si NIS2 s'applique à votre organisation
  • • Identifier votre niveau d'assurance CyberFundamentals requis
  • • Documenter vos mesures et pratiques de sécurité actuelles
  • • Identifier les écarts entre l'état actuel et les exigences
  • • Estimer l'effort et les ressources nécessaires pour la conformité

Livrables:

  • Document de détermination du périmètre (dans/hors NIS2, classification sectorielle)
  • Inventaire de l'état actuel des contrôles de sécurité existants
  • Rapport d'analyse des écarts avec conclusions priorisées
  • Estimation des ressources et calendrier préliminaire

Vous voulez garder la phase 1 aussi légère que possible? Notre vérification de périmètre gratuite donne périmètre et niveau CyFun directement à l'écran en cinq questions, sans adresse e-mail. Vous voulez les mêmes résultats signés sur papier avec liste priorisée de contrôles en un seul forfait? Le rapport écrit est à 395€ forfait (hors TVA), livré en 48 heures.

2

Phase 2: Construction

Atteindre une protection solide avec le niveau Basic

Délai: 2-3 mois

Le niveau Basic est le niveau d'entrée de CyberFundamentals: 34 contrôles qui donnent une réelle profondeur à votre posture de sécurité. Ce niveau fournit une protection robuste adaptée à la plupart des PME et satisfait de nombreuses exigences de sécurité des clients et partenaires. C'est l'objectif recommandé pour les organisations qui traitent des données sensibles ou fournissent des services à de plus grandes entreprises.

Objectifs:

  • • Implémenter les 34 contrôles du niveau Basic
  • • Formaliser les politiques de sécurité et la gouvernance
  • • Établir des cycles de révision de sécurité réguliers
  • • Implémenter des contrôles techniques pour la protection du réseau et des données
  • • Se préparer a d'eventuels audits tiers

Catégories de Contrôles du Niveau Basic

  • • Cadre de gestion des risques
  • • Sécurité et segmentation du réseau
  • • Protection et chiffrement des données
  • • Détection des incidents et journalisation
  • • Planification de la continuité d'activité
  • • Sécurité des fournisseurs et tiers

Livrables:

  • Documentation complète du cadre de politiques
  • Rapport d'implémentation des contrôles techniques
  • Structure de gouvernance de sécurité
  • Package de preuves prêt pour l'audit
Faisceau de phare perçant le brouillard côtier - guidage à travers l'incertitude
Un guidage clair à travers la complexité des exigences de conformité
3

Phase 3: Maturation

Atteindre le niveau Important ou Essential quand votre classe NIS2 ou votre analyse de risques l'exige

Délai: 2-4 mois

Le niveau Important (133 contrôles) et le niveau Essential (218 contrôles) sont destinés aux organisations dont l'analyse de risques les exige, et Essential est le niveau par défaut des entités NIS2 essentielles. Ces niveaux nécessitent un investissement substantiel.

Objectifs:

  • • Implémenter des contrôles de sécurité avances spécifiques à votre niveau
  • • Établir une gouvernance de sécurité formelle avec implication de la direction
  • • Implémenter une surveillance continue et une détection des menaces
  • • Développer des capacités completes de réponse et de récupération aux incidents
  • • Se préparer aux audits réglementaires et à la certification

Catégories de Contrôles Avances

  • • Centre d'opérations de sécurité (interne ou externalise)
  • • Détection et réponse avancees aux menaces
  • • Gestion de la sécurité de la chaîne d'approvisionnement
  • • Contrôles cryptographiques et gestion des clés
  • • Intégration de la sécurité physique
  • • Métriques de sécurité et amélioration continue

Livrables:

  • Documentation complète du programme de sécurité
  • Capacité de surveillance continue
  • Équipe et procédures formelles de réponse aux incidents
  • Package de preuves prêt pour la certification
4

Phase 4: Maintenance

Établir la conformité continue comme activité normale

Délai: Continu

La conformité n'est pas une réalisation ponctuelle : c'est un processus continu. Cette phase établit les pratiques qui gardent votre organisation prête pour l'audit alors que les menaces évoluent, que votre entreprise change et que les réglementations se mettent à jour. Sans maintenance, même la meilleure implémentation se dégrade avec le temps.

Objectifs:

  • • Établir des cycles réguliers de révision et d'audit
  • • Maintenir une conscience actuelle du paysage des menaces
  • • Maintenir la documentation et les preuves à jour
  • • Assurer la capacité de signalement des incidents (exigence NIS2 de 24 heures)
  • • Intégrer la sécurité dans les processus de changement d'entreprise
  • • Surveiller les développements réglementaires et s'adapter en conséquence

Activités de Maintenance Continue

Activité Fréquence
Révision de l'efficacité des contrôles Trimestriel
Révision et mises à jour des politiques Annuel
Formation de sensibilisation à la sécurité du personnel Annuel, plus continu
Test de pénétration ou évaluation des vulnérabilités Annuel
Exercice de réponse aux incidents Annuel
Collecte et organisation des preuves Continu

Livrables:

  • Cycle de révision documenté et planification
  • Journal d'amélioration continue
  • Depot de preuves mis à jour
  • Rapport annuel de statut de conformité

Comment les Phases Correspondent a CyberFundamentals et NIS2

Chaque phase s'appuie sur la précédente, en alignement avec les niveaux d'assurance CyberFundamentals et les exigences NIS2: To understand the penalties for non-compliance, see our guide on NIS2 penalties. You can also compare NIS2 compliance tools to find the right fit.

Phase CyberFundamentals NIS2
Phase 1: Évaluation Analyse des Écarts Détermination du Périmètre
Phase 2: Construction Basic (34 contrôles) Conformité standard
Phase 3: Maturation Important/Essential (133-218 contrôles) Conformité NIS2 complète
Phase 4: Maintenance Assurance continue Conformité continue

Attentes Réalistes de Calendrier

Base sur notre expérience avec les PME, voici des calendriers réalistes pour chaque phase. Votre calendrier réel dépend de votre point de départ, des ressources disponibles et du niveau cible.

L'analyse de risques indique Basic : cible CyFun Basic

Cible: CyFun Basic (34 contrôles) 1 a 6 mois

Côté rapide si MFA, EDR, sauvegarde immuable et politique d'utilisation acceptable existent déjà. Côté lent en greenfield. La plupart atteignent Basic dans leur première année.

L'analyse de risques indique Important : cible CyFun Important

Cible: CyFun Important (133 contrôles) Directement Important, ou Basic la première année et Important la deuxième

Rien n'impose de passer d'abord par Basic : l'arrêté royal permet une vérification par un CAB au niveau Important dès la première étape (art. 22 §1). Beaucoup d'organisations atteignent quand même Basic la première année, consacrent 2-3 mois à la remédiation, puis portent la discipline jusqu'à Important la deuxième année, car Important ajoute 99 contrôles.

Entité NIS2 essentielle : cible CyFun Essential (le niveau par défaut)

Cible: CyFun Essential Essential au 18 avril 2027, ou Important maintenant avec un plan pour atteindre Essential au 18 avril 2028

Trajet pluriannuel. Chaque cycle d'audit fait surgir du travail de remédiation qui demande des mois pour clôturer avant l'ouverture du niveau suivant. Essential ajoute une couche de maturité opérationnelle (monitoring continu, réponse incident avancée, attestation supply-chain), réaliste seulement après deux cycles d'audit prouvant que la discipline tient. L'échéance légale est plus courte : le CCB attend un certificat Essential au 18 avril 2027, ou une déclaration de vérification Important accompagnée d'un plan pour atteindre Essential au 18 avril 2028.

Quand S'arrêter vs. Quand Continuer

Toutes les organisations n'ont pas besoin d'atteindre le niveau le plus élevé. Voici comment prendre cette décision:

Envisagez de vous arrêter à votre niveau actuel si:

  • • Vous avez atteint votre niveau légalement requis
  • • Votre évaluation des risques n'indique pas de menaces élevées
  • • Les exigences clients/partenaires sont satisfaites
  • • Le coût des contrôles supplémentaires dépasse la réduction du risque
  • • Vous êtes hors du périmètre NIS2 et avez des bases solides

Continuez au niveau suivant si:

  • • Les exigences réglementaires demandent un niveau supérieur
  • • Vous traitez des données particulièrement sensibles
  • • Vous êtes une entité essentielle, ou votre analyse de risques indique un niveau supérieur
  • • Des clients clés exigent des certifications spécifiques
  • • Un incident de sécurité aurait un impact commercial severe

Prêt a Commencer Votre Parcours?

Easy Cyber Protection vous guide à travers chaque phase avec des tâches actionnables, une collecte de preuves automatisée et un suivi de progression clair. Commencez avec notre vérification de périmètre NIS2 gratuite: cinq clics à l'écran, sans adresse e-mail, et vous saurez si vous êtes concerné et quel niveau d'assurance s'applique.

Questions Fréquentes

Puis-je sauter des phases si j'ai déjà de la sécurité en place?

Vous ne pouvez pas sauter la phase d'Évaluation : elle est essentielle pour comprendre ou vous en êtes et ce dont vous avez besoin. Cependant, si vous avez déjà des contrôles en place, ces phases iront plus vite. L'évaluation identifiera ce que vous avez déjà, vous permettant de vous concentrer uniquement sur les lacunes.

Et si je ne peux pas me permettre de tout faire en une fois?

C'est exactement pourquoi nous avons structuré cela en phases. Commencez par la Phase 1 (Évaluation) : realisable avec un investissement minimal, elle vous dit exactement ce dont vous avez besoin. Ensuite, progressez à travers les phases suivantes selon le budget disponible. Chaque contrôle Basic mis en place réduit déjà votre risque, avant même que le niveau soit complet.

Ai-je besoin de consultants externes ou puis-je faire cela en interne?

Les Phases 1-2 (jusqu'au niveau Basic) peuvent généralement être faites en interne, surtout avec une plateforme guidée. La Phase 3 bénéficie souvent d'une expertise externe en raison de la complexité et du volume de contrôles. La Phase 4 (Maintenance) est principalement interne avec des audits externes occasionnels.

Comment savoir quel niveau j'ai vraiment besoin?

Tout part de votre classe NIS2. Une entité essentielle qui utilise CyFun vise par défaut CyFun Essential : un certificat au 18 avril 2027, ou une déclaration de vérification Important accompagnée d'un plan pour atteindre Essential au 18 avril 2028. Elle ne peut choisir un niveau inférieur que si sa propre analyse de risques le justifie, sous sa responsabilité, et doit démontrer au 18 avril 2027 qu'elle respecte ce niveau. Le CCB peut vérifier ce choix. Une entité importante n'avait aucune formalité administrative à accomplir auprès du CCB au 18 avril 2026, mais doit mettre en œuvre toutes les mesures NIS2, et le CCB peut demander des preuves, par exemple après un incident. Elle choisit son niveau avec l'outil de sélection du CCB, qui est une analyse de risques. Si elle opte pour une évaluation CyFun volontaire, l'arrêté royal impose au moins le niveau Important (art. 11). Si vous êtes hors du périmètre NIS2, le niveau Basic est une forte recommandation pour toute entreprise traitant des données clients ou fournissant des services IT.

Que se passe-t-il si les réglementations changent après que j'ai atteint la conformité?

C'est pourquoi la Phase 4 (Maintenance) est si importante. Une partie de la maintenance consiste à surveiller les développements réglementaires et à adapter vos contrôles en conséquence. Une bonne plateforme de conformité vous alertera des changements qui affectent vos exigences et vous aidera à vous adapter.

Ressources Connexes

Sources

  1. Recommandation 2003/361/CE, art. 2 de l'annexe (définition des PME)
  2. NIS2 Directive (EU) 2022/2555 : Official Journal of the European Union
  3. CyberFundamentals Framework : Centre for Cybersecurity Belgium (CCB)
  4. Centre for Cybersecurity Belgium (CCB) : Official Belgian cybersecurity authority
  5. CCB : FAQ sur NIS2 et CyberFundamentals : ce que les entités essentielles et importantes doivent fournir, et le niveau inférieur justifié par les risques
  6. Arrêté royal du 9 juin 2024 (NIS2), art. 6, 7, 11 et 22
  7. CCB CyFun Selection Tool