Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →

De Zéro a Conforme: Votre Feuille de Route Complète

Que vous partiez de zéro ou que vous construisiez sur des pratiques de sécurité existantes, cette feuille de route vous guide à travers le parcours complet vers la conformité. Nous l'avons conçue spécifiquement pour les PME, avec des phases claires, des délais réalistes et des points de décision qui vous aident a investir de manière appropriée pour votre niveau de risque réel.

This roadmap aligns with the NIS2 directive and the CyberFundamentals framework, covering all NIS2 requirements step by step.

Sentier de montagne sinueux montant vers le sommet avec des points de repère visibles - le parcours de conformité
Votre parcours de conformité a des phases et des jalons clairs

Les 5 Phases de Votre Parcours de Conformité

1

Phase 1: Évaluation

Comprendre ou vous en êtes et ou vous devez aller

Délai: 1-2 semaines

Avant d'implémenter quoi que ce soit, vous avez besoin de clarte sur votre posture de sécurité actuelle, vos obligations réglementaires et l'écart entre les deux. Cette phase évite les efforts gaspilles sur des contrôles inutiles tout en garantissant que vous ne manquez pas les exigences critiques.

Objectifs:

  • Déterminer si NIS2 s'applique à votre organisation
  • Identifier votre niveau d'assurance CyberFundamentals requis
  • Documenter vos mesures et pratiques de sécurité actuelles
  • Identifier les écarts entre l'état actuel et les exigences
  • Estimer l'effort et les ressources nécessaires pour la conformité

Livrables:

  • Document de détermination du périmètre (dans/hors NIS2, classification sectorielle)
  • Inventaire de l'état actuel des contrôles de sécurité existants
  • Rapport d'analyse des écarts avec conclusions priorisées
  • Estimation des ressources et calendrier préliminaire

Vous voulez garder la phase 1 aussi légère que possible? Notre vérification de périmètre gratuite donne périmètre et niveau CyFun directement à l'écran en cinq questions, sans adresse e-mail. Vous voulez les mêmes résultats signés sur papier avec liste priorisée de contrôles en un seul forfait? Le rapport écrit est à 395€ forfait (hors TVA), livré en 48 heures.

2

Phase 2: Fondation

Construire votre base de sécurité avec le niveau Small

Délai: 2-4 semaines

Le niveau Small de CyberFundamentals comprend 7 contrôles essentiels qui protègent contre les cybermenaces les plus courantes. Ce sont les fondamentaux que chaque organisation devrait avoir, indépendamment des exigences de conformité. Ils sont conçus pour être realisables sans expertise en sécurité spécialisée.

Objectifs:

  • Implémenter les 7 contrôles du niveau Small
  • Documenter les politiques et procédures pour chaque contrôle
  • Former le personnel clé aux nouvelles pratiques de sécurité
  • Établir une capacité de base de réponse aux incidents
  • Créer des habitudes de collecte de preuves dès le début

Les 7 Contrôles du Niveau Small

  1. Inventaire et gestion des actifs
  2. Configuration sécurisée des appareils
  3. Contrôle d'accès et gestion des utilisateurs
  4. Sensibilisation à la sécurité pour tout le personnel
  5. Protection contre les malwares
  6. Procédures de sauvegarde et de récupération
  7. Gestion des correctifs et mises à jour

Livrables:

  • Contrôles implémentés avec documentation de support
  • Enregistrements de formation du personnel complétée
  • Procédure de base de réponse aux incidents
  • Dossier de preuves avec preuve d'implémentation
3

Phase 3: Construction

Atteindre une protection solide avec le niveau Basic

Délai: 2-3 mois

Le niveau Basic s'etend a 34 contrôles, ajoutant de la profondeur à votre posture de sécurité. Ce niveau fournit une protection robuste adaptee à la plupart des PME et satisfait de nombreuses exigences de sécurité des clients et partenaires. C'est l'objectif recommande pour les organisations qui traitent des données sensibles ou fournissent des services a de plus grandes entreprises.

Objectifs:

  • Implémenter les 27 contrôles restants du niveau Basic
  • Formaliser les politiques de sécurité et la gouvernance
  • Établir des cycles de révision de sécurité réguliers
  • Implémenter des contrôles techniques pour la protection du réseau et des données
  • Se préparer a d'eventuels audits tiers

Catégories de Contrôles du Niveau Basic

  • Cadre de gestion des risques
  • Sécurité et segmentation du réseau
  • Protection et chiffrement des données
  • Détection des incidents et journalisation
  • Planification de la continuité d'activité
  • Sécurité des fournisseurs et tiers

Livrables:

  • Documentation complète du cadre de politiques
  • Rapport d'implémentation des contrôles techniques
  • Structure de gouvernance de sécurité
  • Package de preuves prêt pour l'audit
Faisceau de phare perçant le brouillard côtier - guidage à travers l'incertitude
Un guidage clair à travers la complexité des exigences de conformité
4

Phase 4: Maturation

Atteindre le niveau Important ou Essential pour les secteurs réglementés

Délai: 2-4 mois

Le niveau Important (133 contrôles) et le niveau Essential (218 contrôles) sont conçus pour les organisations dans des secteurs réglementés ou un incident de sécurité pourrait avoir un impact societaire significatif. Ces niveaux nécessitent un investissement substantiel mais fournissent une protection complète et une conformité réglementaire totale.

Objectifs:

  • Implémenter des contrôles de sécurité avances spécifiques à votre niveau
  • Établir une gouvernance de sécurité formelle avec implication de la direction
  • Implémenter une surveillance continue et une détection des menaces
  • Développer des capacités completes de réponse et de récupération aux incidents
  • Se préparer aux audits réglementaires et à la certification

Catégories de Contrôles Avances

  • Centre d'opérations de sécurité (interne ou externalise)
  • Détection et réponse avancees aux menaces
  • Gestion de la sécurité de la chaîne d'approvisionnement
  • Contrôles cryptographiques et gestion des clés
  • Intégration de la sécurité physique
  • Métriques de sécurité et amélioration continue

Livrables:

  • Documentation complète du programme de sécurité
  • Capacité de surveillance continue
  • Équipe et procédures formelles de réponse aux incidents
  • Package de preuves prêt pour la certification
5

Phase 5: Maintenance

Établir la conformité continue comme activité normale

Délai: Continu

La conformité n'est pas une réalisation ponctuelle—c'est un processus continu. Cette phase établit les pratiques qui vous maintiennent conforme alors que les menaces évoluent, que votre entreprise change et que les réglementations se mettent à jour. Sans maintenance, même la meilleure implémentation se degrade avec le temps.

Objectifs:

  • Établir des cycles réguliers de révision et d'audit
  • Maintenir une conscience actuelle du paysage des menaces
  • Maintenir la documentation et les preuves à jour
  • Assurer la capacité de signalement des incidents (exigence NIS2 de 24 heures)
  • Intégrer la sécurité dans les processus de changement d'entreprise
  • Surveiller les developpements réglementaires et s'adapter en conséquence

Activités de Maintenance Continue

Activité Fréquence
Révision de l'efficacité des contrôles Trimestriel
Révision et mises à jour des politiques Annuel
Formation de sensibilisation à la sécurité du personnel Annuel, plus continu
Test de penetration ou évaluation des vulnérabilités Annuel
Exercice de réponse aux incidents Annuel
Collecte et organisation des preuves Continu

Livrables:

  • Cycle de révision documenté et planification
  • Journal d'amélioration continue
  • Depot de preuves mis à jour
  • Rapport annuel de statut de conformité

Comment les Phases Correspondent a CyberFundamentals et NIS2

Chaque phase s'appuie sur la précédente, en alignement avec les niveaux d'assurance CyberFundamentals et les exigences NIS2: To understand the penalties for non-compliance, see our guide on NIS2 penalties. You can also compare NIS2 compliance tools to find the right fit.

Phase CyberFundamentals NIS2
Phase 1: Évaluation Analyse des Écarts Détermination du Périmètre
Phase 2: Fondation Small (7 contrôles) Hygiène de sécurité de base
Phase 3: Construction Basic (34 contrôles) Conformité standard
Phase 4: Maturation Important/Essential (133-218 contrôles) Conformité NIS2 complète
Phase 5: Maintenance Assurance continue Conformité continue

Attentes Réalistes de Calendrier

Base sur notre expérience avec les PME, voici des calendriers réalistes pour chaque phase. Votre calendrier réel dépend de votre point de départ, des ressources disponibles et du niveau cible.

Petite Entreprise (10-50 employés) — cible CyFun Basic

Cible: CyFun Basic (34 contrôles) 1 a 6 mois

Cote rapide si MFA, EDR, sauvegarde immuable et politique d'utilisation acceptable existent déjà. Cote lent en greenfield. La plupart atteignent Basic dans leur première année.

Entreprise Moyenne (50-250 employés) — cible CyFun Important

Cible: CyFun Important (133 contrôles) Année 1 = Basic, Année 2 = Important

Vous ne pouvez pas démarrer a Important. L'Année 1 est la readiness Basic et l'audit, puis 2-3 mois de remédiation, puis l'Année 2 amène la discipliné jusqu'a Important. Probablement dans le périmètre NIS2 comme entité Important.

Entité du Secteur Essentiel — cible CyFun Essential

Cible: CyFun Essential Année 1 Basic, Année 2 Important, Année 3+ Essential

Trajet pluriannuel. Chaque cycle d'audit fait surgir du travail de remédiation qui demande des mois pour clôturer avant l'ouverture du niveau suivant. Essential ajoute une couche de maturité opérationnelle (monitoring continu, réponse incident avancée, attestation supply-chain) — réaliste seulement après deux cycles d'audit prouvant que la discipliné tient.

Quand S'arrêter vs. Quand Continuer

Toutes les organisations n'ont pas besoin d'atteindre le niveau le plus élevé. Voici comment prendre cette décision:

Envisagez de vous arrêter à votre niveau actuel si:

  • Vous avez atteint votre niveau légalement requis
  • Votre évaluation des risques n'indique pas de menaces élevées
  • Les exigences clients/partenaires sont satisfaites
  • Le coût des contrôles supplémentaires dépasse la réduction du risque
  • Vous êtes hors du périmètre NIS2 et avez des bases solides

Continuez au niveau suivant si:

  • Les exigences réglementaires demandent un niveau superieur
  • Vous traitez des données particulièrement sensibles
  • Votre secteur a des profils de menaces élevés
  • Des clients clés exigent des certifications spécifiques
  • Un incident de sécurité aurait un impact commercial severe

Prêt a Commencer Votre Parcours?

Easy Cyber Protection vous guide à travers chaque phase avec des tâches actionnables, une collecte de preuves automatisée et un suivi de progression clair. Commencez avec notre évaluation gratuite pour comprendre votre périmètre et vos exigences.

Questions Fréquentes

Puis-je sauter des phases si j'ai déjà de la sécurité en place?

Vous ne pouvez pas sauter la phase d'Évaluation—elle est essentielle pour comprendre ou vous en êtes et ce dont vous avez besoin. Cependant, si vous avez déjà des contrôles en place, ces phases iront plus vite. L'évaluation identifiera ce que vous avez déjà, vous permettant de vous concentrer uniquement sur les lacunes.

Et si je ne peux pas me permettre de tout faire en une fois?

C'est exactement pourquoi nous avons structure cela en phases. Commencez par la Phase 1 (Évaluation) et la Phase 2 (niveau Small)—les deux sont realisables avec un investissement minimal. Ensuite, progressez à travers les phases suivantes selon le budget disponible. Le niveau Small seul réduit déjà significativement votre risque.

Ai-je besoin de consultants externes ou puis-je faire cela en interne?

Les Phases 1-3 (jusqu'au niveau Basic) peuvent généralement être faites en interne, surtout avec une plateforme guidée. La Phase 4 bénéficie souvent d'une expertise externe en raison de la complexité et du volume de contrôles. La Phase 5 (Maintenance) est principalement interne avec des audits externes occasionnels.

Comment savoir quel niveau j'ai vraiment besoin?

Votre niveau requis dépend de votre classification NIS2. Les entités essentielles ont besoin du niveau Essential, les entités importantes ont généralement besoin du niveau Important ou Basic selon les spécificités. Si vous êtes hors du périmètre NIS2, le niveau Basic est une forte recommandation pour toute entreprise traitant des données clients ou fournissant des services IT.

Que se passe-t-il si les réglementations changent après que j'ai atteint la conformité?

C'est pourquoi la Phase 5 (Maintenance) est si importante. Une partie de la maintenance consiste a surveiller les developpements réglementaires et a adapter vos contrôles en conséquence. Une bonne plateforme de conformité vous alertera des changements qui affectent vos exigences et vous aidera à vous adapter.

Ressources Connexes

Sources

  1. NIS2 Directive (EU) 2022/2555 — Official Journal of the European Union
  2. CyberFundamentals Framework — Centre for Cybersecurity Belgium (CCB)
  3. Centre for Cybersecurity Belgium (CCB) — Official Belgian cybersecurity authority