Vos 30 Premiers Jours: Enregistrement, Périmètre et Analyse de Risques
La plupart des plans de sécurité en 30 jours commencent par l'authentification multifacteur. La loi belge, non. Avant qu'un seul contrôle ne soit implémenté, une entité NIS2 doit être enregistrée auprès du CCB, doit savoir à quelle classe elle appartient, et doit avoir mené une analyse de risques, car c'est cette analyse qui détermine quel niveau CyberFundamentals s'applique à vous. C'est le mois de la paperasse. Il n'a rien de spectaculaire, il porte des échéances légales, et il bloque tout le reste.
Ce plan suit l'ordre que la NIS2 législation belge suit elle-même, et se termine par le cadre CyberFundamentals . Il n'implémente aucun contrôle.
Ce Que Vous Aurez au Jour 30
Un enregistrement CCB finalisé. Une réponse écrite à "sommes-nous essentiels ou importants", avec le raisonnement qui y mène. Une analyse de risques qui nomme vos actifs critiques et vos menaces, approuvée par ceux que la loi en rend responsables. Une liste d'écarts notée face au niveau CyberFundamentals vers lequel cette analyse pointe. Et des réunions de revue à l'agenda, avec un approbateur nommé par politique. Ce que vous n'aurez pas, c'est un seul contrôle implémenté. C'est le travail suivant, et il est plus long.
Semaine 1: Enregistrez-vous Auprès du CCB
L'échéance est passée, ce qui rend la chose urgente plutôt qu'optionnelle
L'article 13 de la loi NIS2 belge du 26 avril 2024 impose aux entités essentielles, aux entités importantes et aux fournisseurs de services d'enregistrement de noms de domaine de s'enregistrer auprès de l'autorité nationale de cybersécurité, le CCB. Le délai courait cinq mois à partir de l'entrée en vigueur le 18 octobre 2024, donc l'échéance était le 18 mars 2025. Les entités du secteur numérique disposaient de deux mois sous l'article 14, soit le 18 décembre 2024. Les deux sont largement dépassées, et il n'y a pas de période de grâce à attendre.
Vérifiez si vous êtes déjà enregistré
Plus d'organisations que vous ne le pensez ne savent pas répondre, parce que l'enregistrement est une déclaration réglementaire et non une tâche informatique, et que chaque partie a supposé que l'autre s'en chargeait.
- Demandez à qui gère vos déclarations réglementaires, pas à votre prestataire IT: l'obligation pèse sur l'entité
- Cherchez une confirmation d'enregistrement du CCB dans la boîte de celui qui l'a signée
- Si personne ne peut produire de confirmation, partez du principe que vous n'êtes pas enregistré
- Décidez maintenant qui porte cette déclaration désormais, nommément
Rassemblez ce que l'enregistrement demande
L'article 13 paragraphe 1 énumère les informations à fournir. Les rassembler constitue l'essentiel du travail.
- Nom de l'entité et numéro d'entreprise (KBO/BCE)
- Adresse et coordonnées à jour, dont une adresse e-mail et un numéro de téléphone
- Vos plages d'adresses IP: c'est là que les gens butent et il faut généralement votre prestataire IT
- Votre secteur et sous-secteur selon l'annexe I ou l'annexe II de la loi
- La liste des États membres où vous fournissez des services relevant du périmètre
Enregistrez-vous auprès du CCB
La loi ne nomme aucune plateforme. Elle dit que l'enregistrement suit les modalités pratiques déterminées par le CCB, et le CCB le fait via son portail Safeonweb@work.
- Suivez les instructions actuelles du CCB lui-même, pas un résumé de tiers, cette page comprise
- Enregistrez l'entité, pas le groupe, sauf indication contraire du CCB
- Utilisez une boîte partagée comme adresse de contact, pas une boîte personnelle
- Conservez la confirmation là où votre successeur la retrouvera
Jalon: Fin de la semaine 1: vous détenez soit une confirmation d'enregistrement, soit vous savez nommément qui en produit une et pour quand.
Semaine 2: Déterminez Quelle Entité Vous Êtes
Essentielle ou importante, et ce que chacune vous impose réellement
Les deux classes portent des obligations très différentes, et c'est le point le plus mal lu de NIS2 en Belgique. Les deux doivent s'enregistrer. Les deux doivent prendre les mesures de sécurité de l'article 30. Mais seules les entités essentielles font face à une évaluation de conformité obligatoire avec une date. Sous l'article 41, une entité importante peut s'y soumettre volontairement.
Confrontez-vous aux annexes I et II
Votre classe découle de votre secteur et sous-secteur combinés à votre taille. Écrivez la réponse avec le raisonnement, car les deux vous seront demandés.
- Trouvez la ligne de l'annexe I ou II qui correspond à ce que vous faites réellement, pas à ce que dit votre code TVA
- Appliquez les seuils de taille à cette ligne
- Rédigez une page: la ligne retenue, l'effectif et le chiffre d'affaires appliqués, la conclusion
- Faites-la relire par quelqu'un qui n'a pas participé à sa rédaction
Sachez que le CCB peut aussi décider pour vous
La taille n'est pas la seule porte d'entrée.
- Sous l'article 11, le CCB peut identifier une entité comme relevant du périmètre quelle que soit sa taille, par exemple comme fournisseur unique d'un service, en cas de risque systémique en cas de défaillance, ou en cas de criticité pour une région
- Sous l'article 12, vous devez fournir sur demande les informations nécessaires à cette identification
- Le CCB tient à jour sa liste d'entités et la révise au moins tous les deux ans
- Si le CCB vous a identifié, votre délai d'enregistrement court à partir de cette identification et non de l'échéance générale
Écrivez ce que votre classe impose
Les dates figurent dans l'arrêté royal du 9 juin 2024, pas dans la loi elle-même.
- Entité essentielle: l'article 22 paragraphe 1 exigeait une première vérification par un organisme d'évaluation de la conformité autorisé par le CCB, au niveau CyberFundamentals basic ou important selon votre analyse de risques, pour le 18 avril 2026
- Entité essentielle: l'article 22 paragraphe 2 exige une certification au niveau essential pour le 18 avril 2027, ou une vérification par un CAB à un niveau inférieur si l'article 7 s'applique (l'analyse de risques le justifie)
- Entité essentielle sur la voie de l'inspection: l'article 23 impose une auto-évaluation à la même date du 18 avril 2026, et un état d'avancement pour le 18 avril 2027
- Entité importante: l'article 41 de la loi rend l'évaluation volontaire, et aucune date n'y est attachée
- Les deux classes: l'article 23 paragraphe 3 exige une amélioration continue, qui elle n'a aucune date de fin
Jalon: Fin de la semaine 2: une réponse écrite d'une page indiquant votre classe, la ligne d'annexe retenue, et les obligations datées qui en découlent.
La semaine 2 décide quelles échéances vous concernent. Si vous savez déjà que vous relevez du périmètre, lisez qui doit se conformer et les échéances NIS2 en parallèle: les dates diffèrent selon la classe d'entité.
Semaine 3: Menez l'Analyse de Risques
Celle qui détermine votre niveau CyberFundamentals
L'article 30 paragraphe 5 impose à chaque entité essentielle et importante de mener une analyse de risques tous risques et de fonder sa politique de sécurité de l'information sur le résultat. Ce n'est pas une formalité. Pour une entité essentielle, l'article 22 paragraphe 1 de l'arrêté royal lie le niveau de sa première vérification CyFun (basic ou important) au résultat de cette analyse. L'article 7 lui permet, sur cette base, de justifier un niveau inférieur à essential, vérifié par un CAB. Sous l'article 9 une entité essentielle transmet l'analyse au CCB avec son attestation de conformité.
Listez ce que vous seriez désolé de perdre
Actifs, systèmes, données, et les processus métier qui en dépendent. C'est la partie que les gens abrègent, et c'est celle à laquelle tout le reste est mesuré.
- Listez les processus métier qui s'arrêtent si un système devient indisponible
- Reliez chaque processus aux systèmes, données et fournisseurs dont il dépend
- Incluez les logiciels: le contrôle CyberFundamentals Basic ID.RA-01.1 demande que menaces et vulnérabilités soient identifiées dans tous les actifs pertinents, logiciels compris
- Notez qui possède chaque actif, car un actif sans propriétaire ne recevra aucune décision plus tard
Notez menace, vulnérabilité et impact
Le contrôle CyberFundamentals Basic ID.RA-05.1 le dit clairement: le risque est déterminé par les menaces, les vulnérabilités et l'impact sur les processus métier et les actifs.
- Évaluez tous les risques, selon l'article 30 paragraphe 5, pas seulement les cyber: incendie, dégât des eaux, défaillance d'un fournisseur clé et départ d'une personne clé comptent
- Utilisez une échelle que vous pouvez défendre à voix haute plutôt qu'une matrice empruntée que personne ne comprend
- Notez le raisonnement à côté du score, car c'est le raisonnement que lit un évaluateur
- Laissez le résultat, et non votre préférence, désigner le niveau CyberFundamentals
Faites-la approuver, pas seulement rédiger
Une analyse de risques non approuvée est une analyse inachevée.
- L'article 31 paragraphe 1 confie l'approbation des mesures de gestion des risques à l'organe de direction, lui impose de superviser leur mise en oeuvre, et le rend responsable des manquements à cette obligation
- Dans une petite entreprise, c'est le gérant ou les associés, pas le prestataire IT
- Datez l'approbation et notez qui l'a donnée
- Le contrôle CyberFundamentals Basic GV.RM-03.1 demande une stratégie à l'échelle de l'organisation pour gérer le risque lié à l'information et à la cybersécurité, mise à jour en cas de changement
Jalon: Fin de la semaine 3: une analyse de risques approuvée et datée qui nomme vos actifs critiques, vos menaces, et le niveau CyberFundamentals vers lequel elle pointe.
Semaine 4: Analyse d'Écart, et Revues à l'Agenda
Transformez le niveau en liste, et réservez les réunions qui sinon n'auront jamais lieu
Vous savez maintenant quel niveau vous visez. La dernière semaine en fait une liste de ce qui manque, et accomplit le seul acte de planification qui décide si le travail sur les politiques aura lieu. Vous n'écrivez pas de politiques ce mois-ci. Vous vous assurez que les revues ont une date, une salle et un responsable.
Évaluez-vous face au niveau
Parcourez les contrôles de votre niveau cible et marquez chacun comme fait, partiellement fait ou non commencé.
- Basic compte 34 contrôles, Important 133, Essential 218, de façon cumulative: chaque niveau contient celui du dessous
- Notez honnêtement: un contrôle qui fonctionne mais n'est pas documenté est partiellement fait, pas fait
- Pour une entité essentielle sur la voie de l'inspection, c'est un vrai livrable et non un exercice: l'article 23 paragraphe 1 de l'arrêté royal plaçait une auto-évaluation au niveau basic ou important à la date du 18 avril 2026
- Conservez au fur et à mesure les preuves que vous avez déjà, plutôt que de les chercher deux fois
Planifiez les revues de politiques et de procédures
Le contrôle CyberFundamentals Basic GV.PO-01.1 exige que les politiques et procédures de gestion de l'information et de la cybersécurité soient établies, documentées, examinées, approuvées, mises à jour en cas de changement, communiquées et appliquées.
- Mettez les réunions de revue à l'agenda maintenant, avec de vraies dates, pas "dans le courant de l'année"
- Faites en sorte que la personne qui approuvera le résultat soit dans la salle, et nommez-la dans l'invitation
- Une réunion par domaine de politique vaut mieux qu'une réunion couvrant tout, car la seconde déborde et se fait écourter
- Consignez pour chaque politique: la date de revue, l'approbateur et le résultat. C'est ce registre qui vous sera demandé
Écrivez ce qui manque encore
La liste d'écarts est le livrable de tout le mois, et c'est elle qui rend la suite estimable.
- Une ligne par écart, avec un responsable nommé et une date réaliste
- Séparez les écarts que votre prestataire IT comble de ceux que vous seul pouvez combler
- Mettez un coût approximatif en face de chacun, pour qu'on puisse décider de la liste au lieu de l'admirer
- Convenez du moment où vous la reverrez
Jalon: Fin de la semaine 4: une liste d'écarts notée face à votre niveau cible, et des réunions de revue datées avec un approbateur nommé par politique.
Quels Contrôles CyberFundamentals Basic Ce Mois Touche
Il s'agit de travail d'évaluation et de gouvernance, donc il touche précisément les contrôles qui le demandent. Les quatre figurent dans l'ensemble CyberFundamentals Basic du CCB, qui compte 34 contrôles au total. En voici quatre.
| ID | Contrôle | Couvert en |
|---|---|---|
| ID.RA-01.1 | Menaces et vulnérabilités identifiées dans tous les actifs pertinents | Semaine 3: liste des actifs et des menaces |
| ID.RA-05.1 | Risque déterminé par menace, vulnérabilité et impact métier | Semaine 3: notation du risque |
| GV.RM-03.1 | Stratégie globale de gestion du risque information et cybersécurité | Semaine 3: approbation par l'organe de direction |
| GV.PO-01.1 | Politiques établies, documentées, examinées, approuvées, communiquées et appliquées | Semaine 4: revues planifiées |
Votre Checklist 30 Jours
Suivez votre progression avec cette checklist récapitulative:
Semaine 1
- Vérifié si vous êtes enregistré
- Numéro d'entreprise, contacts, plages IP et secteur rassemblés
- Enregistrement soumis au CCB
- Rappel posé pour la règle des deux semaines
Semaine 2
- Essentielle ou importante, écrit avec le raisonnement
- Ligne de l'annexe I ou II identifiée
- Obligations datées de votre classe listées
- Vérifié si le CCB vous a identifié
Semaine 3
- Actifs et processus critiques listés
- Menace, vulnérabilité et impact notés
- Analyse de risques approuvée par l'organe de direction
- Niveau CyberFundamentals cible choisi
Semaine 4
- Liste d'écarts notée face au niveau cible
- Revues de politiques à l'agenda
- Un approbateur nommé par politique
- Responsable, coût et date pour chaque écart
Vous Ne Savez Pas Quelle Entité Vous Êtes?
La semaine 2 est là où la plupart des organisations calent, car cette réponse détermine toutes les échéances qui suivent. Notre vérification de périmètre NIS2 gratuite y répond en cinq clics à l'écran, sans adresse e-mail. S'il vous faut la réponse signée pour la transmettre à un client ou un assureur, le rapport écrit est à 395 EUR forfait, hors TVA, livré en 48 heures.
Questions Fréquentes
Ne puis-je vraiment rien implémenter en 30 jours?
Si, et vous devriez le faire si quelque chose est manifestement cassé: activer l'authentification multifacteur ne nécessite pas d'analyse de risques préalable. L'objet de ce plan est autre. Les étapes administratives sont celles qui portent des échéances légales, elles bloquent tout l'aval, et ce sont celles que l'on reporte indéfiniment parce que personne n'aime les faire. Faites-les d'abord et le travail d'implémentation aura enfin un périmètre, un responsable et une estimation.
Nous avons manqué l'échéance d'enregistrement. Et maintenant?
Enregistrez-vous. L'échéance sous l'article 13 de la loi NIS2 belge était le 18 mars 2025 pour les entités essentielles et importantes, et le 18 décembre 2024 sous l'article 14 pour les entités du secteur numérique. Aucune des deux n'offre de période de grâce et aucune ne devient plus facile en attendant. Être enregistré en retard est une position nettement meilleure que ne pas l'être quand le CCB le demande.
Ces 30 jours nous rendent-ils conformes à NIS2?
Non, et rien de ce qui se fait en 30 jours ne le ferait. L'article 30 exige qu'un ensemble de mesures de sécurité soit réellement en place et fonctionne. Au jour 30, vous êtes enregistré, vous vous êtes classé, vous avez produit une analyse de risques approuvée et noté vos écarts. C'est la position de départ à partir de laquelle le travail de conformité devient possible. Ce n'est pas la conformité, et quiconque vous vend un forfait de conformité en 30 jours vous vend la paperasse en l'appelant le résultat.
Nous sommes une entité importante. Nous faut-il une vérification CyberFundamentals?
Pas à titre obligatoire. L'article 41 de la loi NIS2 belge dit que les entités importantes peuvent se soumettre volontairement à une évaluation de conformité régulière. Les obligations datées de l'arrêté royal du 9 juin 2024 visent les entités essentielles. Vous devez toujours prendre les mesures de sécurité de l'article 30 et toujours démontrer une amélioration continue. Ce qui est volontaire, c'est l'évaluation formelle, pas la sécurité.
Qui doit approuver l'analyse de risques?
Votre organe de direction. L'article 31 paragraphe 1 de la loi NIS2 belge impose aux organes de direction d'approuver les mesures de gestion des risques, d'en superviser la mise en oeuvre, et les rend responsables des manquements à cette obligation. Dans une petite entreprise, c'est le gérant ou les associés. Ce n'est pas le prestataire IT, et cela ne se délègue pas par contrat.
Combien de temps avant d'atteindre réellement CyberFundamentals Basic?
Sur nos propres missions, un à neuf mois après la fin de ce mois, selon votre point de départ. Les organisations déjà en IT managée avec correctifs, sauvegardes et authentification multifacteur atteignent généralement Basic en un à trois mois. En partant de zéro, six à neuf mois est réaliste. Quiconque vous annonce un chiffre fixe sans demander ce que vous avez déjà est en train de deviner.
Articles Connexes
Sources
- CyberFundamentals Framework , Centre for Cybersecurity Belgium (CCB)
- Law of 26 April 2024 establishing a framework for the cybersecurity of network and information systems of general interest for public security , Belgian Official Gazette 17 May 2024, in force 18 October 2024. Registration: Art. 13-14. Security measures and risk analysis: Art. 30. Management body approval and liability: Art. 31. Responsibility: Art. 32. Voluntary assessment for important entities: Art. 41.
- Royal Decree of 9 June 2024 implementing the Law of 26 April 2024 , Belgian Official Gazette 24 June 2024. Conformity assessment deadlines for essential entities: Art. 22. Inspection route and continuous improvement: Art. 23.