De Zéro a Conforme: Votre Feuille de Route Complète
Que vous partiez de zéro ou que vous construisiez sur des pratiques de sécurité existantes, cette feuille de route vous guide à travers le parcours complet vers la conformité. Nous l'avons conçue spécifiquement pour les PME, avec des phases claires, des délais réalistes et des points de décision qui vous aident a investir de manière appropriée pour votre niveau de risque réel.
This roadmap aligns with the NIS2 directive and the CyberFundamentals framework, covering all NIS2 requirements step by step.
Les 5 Phases de Votre Parcours de Conformité
Phase 1: Évaluation
Comprendre ou vous en êtes et ou vous devez aller
Délai: 1-2 semainesAvant d'implémenter quoi que ce soit, vous avez besoin de clarte sur votre posture de sécurité actuelle, vos obligations réglementaires et l'écart entre les deux. Cette phase évite les efforts gaspilles sur des contrôles inutiles tout en garantissant que vous ne manquez pas les exigences critiques.
Objectifs:
- • Déterminer si NIS2 s'applique à votre organisation
- • Identifier votre niveau d'assurance CyberFundamentals requis
- • Documenter vos mesures et pratiques de sécurité actuelles
- • Identifier les écarts entre l'état actuel et les exigences
- • Estimer l'effort et les ressources nécessaires pour la conformité
Livrables:
- Document de détermination du périmètre (dans/hors NIS2, classification sectorielle)
- Inventaire de l'état actuel des contrôles de sécurité existants
- Rapport d'analyse des écarts avec conclusions priorisées
- Estimation des ressources et calendrier préliminaire
Vous voulez garder la phase 1 aussi légère que possible? Notre vérification de périmètre gratuite donne périmètre et niveau CyFun directement à l'écran en cinq questions, sans adresse e-mail. Vous voulez les mêmes résultats signés sur papier avec liste priorisée de contrôles en un seul forfait? Le rapport écrit est à 395€ forfait (hors TVA), livré en 48 heures.
Phase 2: Fondation
Construire votre base de sécurité avec le niveau Small
Délai: 2-4 semainesLe niveau Small de CyberFundamentals comprend 7 contrôles essentiels qui protègent contre les cybermenaces les plus courantes. Ce sont les fondamentaux que chaque organisation devrait avoir, indépendamment des exigences de conformité. Ils sont conçus pour être realisables sans expertise en sécurité spécialisée.
Objectifs:
- • Implémenter les 7 contrôles du niveau Small
- • Documenter les politiques et procédures pour chaque contrôle
- • Former le personnel clé aux nouvelles pratiques de sécurité
- • Établir une capacité de base de réponse aux incidents
- • Créer des habitudes de collecte de preuves dès le début
Les 7 Contrôles du Niveau Small
- Inventaire et gestion des actifs
- Configuration sécurisée des appareils
- Contrôle d'accès et gestion des utilisateurs
- Sensibilisation à la sécurité pour tout le personnel
- Protection contre les malwares
- Procédures de sauvegarde et de récupération
- Gestion des correctifs et mises à jour
Livrables:
- Contrôles implémentés avec documentation de support
- Enregistrements de formation du personnel complétée
- Procédure de base de réponse aux incidents
- Dossier de preuves avec preuve d'implémentation
Phase 3: Construction
Atteindre une protection solide avec le niveau Basic
Délai: 2-3 moisLe niveau Basic s'etend a 34 contrôles, ajoutant de la profondeur à votre posture de sécurité. Ce niveau fournit une protection robuste adaptee à la plupart des PME et satisfait de nombreuses exigences de sécurité des clients et partenaires. C'est l'objectif recommande pour les organisations qui traitent des données sensibles ou fournissent des services a de plus grandes entreprises.
Objectifs:
- • Implémenter les 27 contrôles restants du niveau Basic
- • Formaliser les politiques de sécurité et la gouvernance
- • Établir des cycles de révision de sécurité réguliers
- • Implémenter des contrôles techniques pour la protection du réseau et des données
- • Se préparer a d'eventuels audits tiers
Catégories de Contrôles du Niveau Basic
- • Cadre de gestion des risques
- • Sécurité et segmentation du réseau
- • Protection et chiffrement des données
- • Détection des incidents et journalisation
- • Planification de la continuité d'activité
- • Sécurité des fournisseurs et tiers
Livrables:
- Documentation complète du cadre de politiques
- Rapport d'implémentation des contrôles techniques
- Structure de gouvernance de sécurité
- Package de preuves prêt pour l'audit
Phase 4: Maturation
Atteindre le niveau Important ou Essential pour les secteurs réglementés
Délai: 2-4 moisLe niveau Important (133 contrôles) et le niveau Essential (218 contrôles) sont conçus pour les organisations dans des secteurs réglementés ou un incident de sécurité pourrait avoir un impact societaire significatif. Ces niveaux nécessitent un investissement substantiel mais fournissent une protection complète et une conformité réglementaire totale.
Objectifs:
- • Implémenter des contrôles de sécurité avances spécifiques à votre niveau
- • Établir une gouvernance de sécurité formelle avec implication de la direction
- • Implémenter une surveillance continue et une détection des menaces
- • Développer des capacités completes de réponse et de récupération aux incidents
- • Se préparer aux audits réglementaires et à la certification
Catégories de Contrôles Avances
- • Centre d'opérations de sécurité (interne ou externalise)
- • Détection et réponse avancees aux menaces
- • Gestion de la sécurité de la chaîne d'approvisionnement
- • Contrôles cryptographiques et gestion des clés
- • Intégration de la sécurité physique
- • Métriques de sécurité et amélioration continue
Livrables:
- Documentation complète du programme de sécurité
- Capacité de surveillance continue
- Équipe et procédures formelles de réponse aux incidents
- Package de preuves prêt pour la certification
Phase 5: Maintenance
Établir la conformité continue comme activité normale
Délai: ContinuLa conformité n'est pas une réalisation ponctuelle—c'est un processus continu. Cette phase établit les pratiques qui vous maintiennent conforme alors que les menaces évoluent, que votre entreprise change et que les réglementations se mettent à jour. Sans maintenance, même la meilleure implémentation se degrade avec le temps.
Objectifs:
- • Établir des cycles réguliers de révision et d'audit
- • Maintenir une conscience actuelle du paysage des menaces
- • Maintenir la documentation et les preuves à jour
- • Assurer la capacité de signalement des incidents (exigence NIS2 de 24 heures)
- • Intégrer la sécurité dans les processus de changement d'entreprise
- • Surveiller les developpements réglementaires et s'adapter en conséquence
Activités de Maintenance Continue
| Activité | Fréquence |
|---|---|
| Révision de l'efficacité des contrôles | Trimestriel |
| Révision et mises à jour des politiques | Annuel |
| Formation de sensibilisation à la sécurité du personnel | Annuel, plus continu |
| Test de penetration ou évaluation des vulnérabilités | Annuel |
| Exercice de réponse aux incidents | Annuel |
| Collecte et organisation des preuves | Continu |
Livrables:
- Cycle de révision documenté et planification
- Journal d'amélioration continue
- Depot de preuves mis à jour
- Rapport annuel de statut de conformité
Comment les Phases Correspondent a CyberFundamentals et NIS2
Chaque phase s'appuie sur la précédente, en alignement avec les niveaux d'assurance CyberFundamentals et les exigences NIS2: To understand the penalties for non-compliance, see our guide on NIS2 penalties. You can also compare NIS2 compliance tools to find the right fit.
| Phase | CyberFundamentals | NIS2 |
|---|---|---|
| Phase 1: Évaluation | Analyse des Écarts | Détermination du Périmètre |
| Phase 2: Fondation | Small (7 contrôles) | Hygiène de sécurité de base |
| Phase 3: Construction | Basic (34 contrôles) | Conformité standard |
| Phase 4: Maturation | Important/Essential (133-218 contrôles) | Conformité NIS2 complète |
| Phase 5: Maintenance | Assurance continue | Conformité continue |
Attentes Réalistes de Calendrier
Base sur notre expérience avec les PME, voici des calendriers réalistes pour chaque phase. Votre calendrier réel dépend de votre point de départ, des ressources disponibles et du niveau cible.
Petite Entreprise (10-50 employés) — cible CyFun Basic
Cote rapide si MFA, EDR, sauvegarde immuable et politique d'utilisation acceptable existent déjà. Cote lent en greenfield. La plupart atteignent Basic dans leur première année.
Entreprise Moyenne (50-250 employés) — cible CyFun Important
Vous ne pouvez pas démarrer a Important. L'Année 1 est la readiness Basic et l'audit, puis 2-3 mois de remédiation, puis l'Année 2 amène la discipliné jusqu'a Important. Probablement dans le périmètre NIS2 comme entité Important.
Entité du Secteur Essentiel — cible CyFun Essential
Trajet pluriannuel. Chaque cycle d'audit fait surgir du travail de remédiation qui demande des mois pour clôturer avant l'ouverture du niveau suivant. Essential ajoute une couche de maturité opérationnelle (monitoring continu, réponse incident avancée, attestation supply-chain) — réaliste seulement après deux cycles d'audit prouvant que la discipliné tient.
Quand S'arrêter vs. Quand Continuer
Toutes les organisations n'ont pas besoin d'atteindre le niveau le plus élevé. Voici comment prendre cette décision:
Envisagez de vous arrêter à votre niveau actuel si:
- • Vous avez atteint votre niveau légalement requis
- • Votre évaluation des risques n'indique pas de menaces élevées
- • Les exigences clients/partenaires sont satisfaites
- • Le coût des contrôles supplémentaires dépasse la réduction du risque
- • Vous êtes hors du périmètre NIS2 et avez des bases solides
Continuez au niveau suivant si:
- • Les exigences réglementaires demandent un niveau superieur
- • Vous traitez des données particulièrement sensibles
- • Votre secteur a des profils de menaces élevés
- • Des clients clés exigent des certifications spécifiques
- • Un incident de sécurité aurait un impact commercial severe
Prêt a Commencer Votre Parcours?
Easy Cyber Protection vous guide à travers chaque phase avec des tâches actionnables, une collecte de preuves automatisée et un suivi de progression clair. Commencez avec notre évaluation gratuite pour comprendre votre périmètre et vos exigences.
Questions Fréquentes
Puis-je sauter des phases si j'ai déjà de la sécurité en place?
Vous ne pouvez pas sauter la phase d'Évaluation—elle est essentielle pour comprendre ou vous en êtes et ce dont vous avez besoin. Cependant, si vous avez déjà des contrôles en place, ces phases iront plus vite. L'évaluation identifiera ce que vous avez déjà, vous permettant de vous concentrer uniquement sur les lacunes.
Et si je ne peux pas me permettre de tout faire en une fois?
C'est exactement pourquoi nous avons structure cela en phases. Commencez par la Phase 1 (Évaluation) et la Phase 2 (niveau Small)—les deux sont realisables avec un investissement minimal. Ensuite, progressez à travers les phases suivantes selon le budget disponible. Le niveau Small seul réduit déjà significativement votre risque.
Ai-je besoin de consultants externes ou puis-je faire cela en interne?
Les Phases 1-3 (jusqu'au niveau Basic) peuvent généralement être faites en interne, surtout avec une plateforme guidée. La Phase 4 bénéficie souvent d'une expertise externe en raison de la complexité et du volume de contrôles. La Phase 5 (Maintenance) est principalement interne avec des audits externes occasionnels.
Comment savoir quel niveau j'ai vraiment besoin?
Votre niveau requis dépend de votre classification NIS2. Les entités essentielles ont besoin du niveau Essential, les entités importantes ont généralement besoin du niveau Important ou Basic selon les spécificités. Si vous êtes hors du périmètre NIS2, le niveau Basic est une forte recommandation pour toute entreprise traitant des données clients ou fournissant des services IT.
Que se passe-t-il si les réglementations changent après que j'ai atteint la conformité?
C'est pourquoi la Phase 5 (Maintenance) est si importante. Une partie de la maintenance consiste a surveiller les developpements réglementaires et a adapter vos contrôles en conséquence. Une bonne plateforme de conformité vous alertera des changements qui affectent vos exigences et vous aidera à vous adapter.
Ressources Connexes
Sources
- NIS2 Directive (EU) 2022/2555 — Official Journal of the European Union
- CyberFundamentals Framework — Centre for Cybersecurity Belgium (CCB)
- Centre for Cybersecurity Belgium (CCB) — Official Belgian cybersecurity authority