À Quoi S'attendre du Parcours NIS2 de Votre MSP
Votre MSP vous a dit qu'il pouvait rendre votre entreprise audit-ready pour NIS2 et CyberFundamentals. Bonne nouvelle, mais concrètement, a quoi cela ressemble-t-il de votre cote? Ce guide vous accompagne à travers les quatre phases, ce que vous devez faire (pas grand-chose), ce que votre MSP prend en charge (la majorité) et combien de temps chaque étape prend realistement selon votre point de départ.
Ce Que Signifie Réellement 'Audit-Ready'
Il y à une distinction importante a avoir en tête dès le premier jour. Votre MSP, a l'aide de la plateforme ECP, prepare votre entreprise a un audit NIS2 ou CyberFundamentals. L'audit lui-même est réalisé par un Organisme d'Évaluation de la Conformité (Conformity Assessment Body, CAB) independant, pas par votre MSP et pas par nous. Nous ne délivrons pas de certificats. Ce que nous livrons, c'est la confiance: quand l'auditeur CAB arrive, vos politiques sont approuvées, vos preuves collectées, vos registres remplis et le pack d'export officiel du CCB est prêt. Pas de panique la semaine d'avant.
- Votre MSP est le quarterback. Il porte la relation et la livraison.
- La plateforme (ECP) tourne silencieusement en arrière-plan et collecte automatiquement les preuves depuis votre Microsoft 365, votre protection endpoint et vos outils de sauvegarde.
- Vous restez concentre sur la gestion de votre entreprise. Votre implication se mesure en heures, pas en semaines.
- L'auditeur CAB juge le résultat. Nous nous assurons que ce jugement s'appuie sur les bons éléments.
Les Quatre Phases de Votre Parcours
Voici l'image complète, vue de votre cote. Chaque phase a un objectif clair, un engagement de temps réaliste et une courte liste de ce qui se passe.
Onboarding et Intake
1 à 2 heures, votre temps
Votre MSP cree votre compte et vous accompagne (ou procede simplement en votre nom) à travers le questionnaire de niveau CyFun. Cette courte prise d'information détermine si votre organisation a besoin du niveau Basic, Important ou Essential de CyberFundamentals. Une fois le niveau confirmé, la plateforme construit automatiquement chaque page de politique, registre et structure de contrôle dont vous aurez besoin pour ce niveau. Vous terminez cette phase avec un espace de conformité complet, vide mais structure.
Ce que vous faites
Répondre a quelques questions sur votre entreprise: secteur, effectif, services critiques et toute exposition réglementaire spécifique.
Ce que votre MSP fait
Mener l'intake, confirmer le niveau et configurer votre espace de travail.
Mise en Place de la Plateforme
1 à 2 jours, votre MSP le fait
C'est la partie rapide, et c'est la que la plateforme montre vraiment sa valeur. En une seule session de travail, votre MSP connecté votre tenant Microsoft 365, votre protection endpoint (comme Sophos, Bitdefender, SentinelOne ou Microsoft Defender) et votre solution de sauvegarde. La plateforme commencé immédiatement a récupérer les preuves techniques automatiquement. En parallèle, votre MSP execute huit assistants de rédaction de politique qui produisent des premiers drafts adaptés au contexte de votre entreprise. A la fin de cette phase, vous disposez d'un tableau de bord qui montre exactement ce qui passerait, ce qui est a risque et ce qui echouerait a un audit aujourd'hui.
Ce que vous faites
Donner à votre MSP le consentement administrateur dont il a besoin pour connecter Microsoft 365 (une approbation de 30 minutes), puis laisser faire.
Ce que votre MSP fait
Connecter chaque intégration, exécuter les assistants, renseigner votre parc declare (effectif, nombre de postes, inventaire logiciel) et produire la première image honnête des écarts.
Valider et Implémenter
1 a 6 mois, parfois plus
C'est la partie variable, et l'honnêteté a ce sujet compte. La plateforme vous a fourni une punch list de chaque élément manquant, faible ou a risque. Votre MSP parcourt maintenant cette liste avec vous. Pour chaque contrôle, il valide que les preuves correspondent à la réalité, adapte la politique draft à la façon dont votre entreprise fonctionne réellement, puis obtient la validation du management. Les registres des fournisseurs, risques, incidents, formations et tests de sauvegarde sont remplis avec vos vraies données. La ou il vous manque des mesures de sécurité réelles, comme l'authentification multi-facteurs, des sauvegardes immuables, de la journalisation centralisée ou une protection endpoint, votre MSP les met en place. C'est un vrai travail d'ingénierie, pas de la paperasse, et c'est généralement le principal facteur de durée.
Ce que vous faites
Approuver les politiques au niveau du management, fournir les données métier que votre MSP demande (liste des employés, liste des fournisseurs, logiciels clés) et participer a quelques courtes sessions de travail.
Ce que votre MSP fait
Adapter chaque politique, remplir chaque registre, implémenter les mesures de sécurité manquantes et obtenir les validations qui doivent se faire au sommet de votre organisation.
Remise pour l'Audit
1 à 2 semaines
Votre MSP réalisé une simulation interne a l'aide de l'export officiel de self-assessment du CCB, le même classeur Excel que votre auditeur CAB utilisera. Les derniers écarts sont combles. Ensuite, la plateforme genere soit un lien de partage sécurisé qui donne à votre auditeur CAB un accès en lecture seule à vos preuves, soit un pack ZIP complet contenant chaque politique, entrée de registre et pièce jointe liée pour une revue hors ligne. Vous et votre MSP rencontrez l'auditeur CAB. L'auditeur CAB decide du résultat.
Ce que vous faites
Être disponible pour les questions de l'auditeur si elles surviennent. Signer la validation du pack final.
Ce que votre MSP fait
Realiser la simulation, générer l'export et coordonner la logistique avec l'auditeur CAB.
Vous ne voulez pas attendre que votre MSP planifie la phase 1? Faites d'abord le contrôle de périmètre en 2 minutes pour voir directement à l'écran à quel niveau CyFun vous vous situez, sans adresse e-mail. Vous voulez ensuite une décision de périmètre signée et une liste priorisée de contrôles pour que vous et votre MSP démarriez directement la phase 2? Le rapport écrit est à 395€ forfait, livré en 48 heures après paiement.
Combien de Temps Cela Va-t-il Réellement Prendre?
La mise en place de la plateforme est fixe à 1 à 2 jours. La variable est la Phase 3, et la réponse honnête dépend de l'état de votre sécurité aujourd'hui. Sous-estimer mené à une échéance d'audit manquée, il est donc rentable de poser des attentes réalistes dès le départ.
Bien équipe
1 a 3 moisVous avez déjà Microsoft 365 avec MFA applique, un produit sérieux de protection endpoint, des sauvegardes immuables et un patching raisonnable. La Phase 3 est essentiellement de la revue de politiques, de la validation management et du remplissage de registres avec des données que vous avez déjà.
Quelques lacunes
4 a 6 moisLa technique est en grande partie la, mais avec des trous: MFA partielle, sauvegardes non immuables, journalisation non centralisée ou protection endpoint grand public. Votre MSP mené le travail de politiques en parallèle du projet d'ingénierie pour combler ces écarts. Le travail d'ingénierie est le vrai facteur de durée.
Tout a construire
6 a 9 mois ou plusVous vous reposez sur une sauvegarde grand public, sans MFA appliquée, sans protection endpoint et sans retention des logs. La majeure partie du délai correspond à votre MSP qui batit la fondation de sécurité. La partie conformité suit gratuitement une fois cette fondation posée, mais ne sautez pas la conversation sur la fondation elle-même.
Comment la Plateforme Fait Gagner des Mois à Votre MSP (et à Vous)
Un projet traditionnel de readiness NIS2 implique de rédiger des politiques depuis zéro, de courir après les preuves techniques par e-mail et d'esperer que rien n'a été oublié quand l'auditeur arrive. La plateforme remplace la plupart de cela par de l'automatisation:
Vérifie automatiquement les contrôles techniques
Votre Microsoft 365 et vos outils de protection endpoint sont connectés une seule fois. Des lors, la plateforme vérifie automatiquement des éléments comme l'application de la MFA, la politique de mots de passe, le chiffrement des postes et le statut de patch. Pas de captures d'écran, pas de tableurs.
Redige vos politiques
Huit assistants guides produisent des premiers drafts de politiques et procédures qui collent à votre contexte métier. Votre MSP les adapte. Vous approuvez les versions finales. Fini de fixer un document Word vide.
Suit les preuves qui expirent
Les attestations de formation, les résultats de tests de phishing et les logs de tests de sauvegarde ont tous des fenêtres de validité. La plateforme les signale avant qu'elles ne deviennent obsolètes, pour que le prochain audit ne vous prenne pas de court.
Genere l'export CCB
Quand l'auditeur CAB demande le fichier officiel belge d'auto-évaluation CyberFundamentals, votre MSP le produit en un clic. Toutes les preuves liées, toutes les réponses remplies, prêt a être partage.
Affiche la punch list honnêtement
Vous savez toujours exactement ce qui est prêt, ce qui est a risque et ce qui echouerait a un audit aujourd'hui. Pas de surprises, pas d'écarts cachés.
Ce Que Vous Devez Réellement Faire
Votre temps total sur tout le parcours se mesure généralement en heures, pas en journees. Voici la liste réaliste:
- Approuver le choix du niveau après l'intake (une courte conversation).
- Donner à votre MSP le consentement administrateur dont il a besoin pour connecter Microsoft 365 et vos outils de protection endpoint.
- Fournir les données métier de base quand on vous les demande: liste des employés, fournisseurs clés, logiciels critiques, emplacements physiques.
- Valider chaque politique finalisée. Votre MSP redige, vous confirmez que cela reflète la façon dont votre entreprise fonctionne réellement.
- Participer à la revue trimestrielle (60 à 90 minutes) pour voir les progrès, relancer la punch list et planifier le trimestre suivant.
- Signaler les changements materiels: nouveau bureau, nouveau fournisseur critique, changement significatif d'effectif, tout incident de sécurité.
Après l'Audit: Rester Prêt
La conformité NIS2 n'est pas un projet ponctuel. Les menaces évoluent, les preuves expirent, votre entreprise change, et le CCB publie périodiquement de nouvelles versions du classeur CyberFundamentals. Votre MSP vous maintient audit-ready en continu. Les intégrations maintiennent les preuves techniques à jour automatiquement. Les preuves manuelles, comme les formations suivies et les logs de tests de sauvegarde, sont recollectees selon leur calendrier. Une fois par trimestre, vous et votre MSP passez tout en revue ensemble. Quand le CCB publie une mise à jour de framework, votre MSP regenere l'export. Le prochain audit est simplement un mardi, pas une crise.
Travaillez avec un MSP qui Utilise les Bons Outils
Si votre MSP utilise déjà ECP, vous êtes entre de bonnes mains. Si ce n'est pas encore le cas, partagez cette page avec lui. Dans tous les cas, être audit-ready doit se vivre comme une marche régulière, pas comme un sprint le mois avant l'arrivee de l'auditeur.
Voir Comment ECP Aide les MSPQuestions Fréquentes
Vais-je recevoir un certificat NIS2 à la fin?
Votre MSP et la plateforme ECP ne delivrent pas de certificats. C'est le rôle d'un Organisme d'Évaluation de la Conformité (CAB) independant. Ce que votre MSP livre, c'est tout ce dont cet auditeur a besoin pour vous juger favorablement: politiques approuvées, preuves liées, registres remplis et export officiel du CCB. L'auditeur CAB réalisé ensuite l'audit et, s'il est satisfait, délivre le certificat.
Combien de mon temps cela va-t-il prendre chaque semaine?
Pendant la Phase 2 (mise en place plateforme), environ une matinee pour accorder le consentement administrateur Microsoft 365 et répondre a des questions de contexte. Pendant la Phase 3, comptez environ deux a quatre heures par mois en courtes sessions de revue, plus ce qu'il faut pour valider les politiques. Une fois audit-ready, cela redescend à une revue trimestrielle de 60 à 90 minutes. Votre MSP absorbe le reste.
Et si mon MSP dit que cela prendra six semaines pour être prêt?
Demandez-lui de parcourir d'abord la punch list avec vous. Six semaines n'est réaliste que si votre fondation de sécurité est déjà excellente: MFA appliquée partout, sauvegardes immuables, protection endpoint serieuse et journalisation centralisée déjà en place. Si l'un de ces éléments manque, le délai doit inclure le travail d'ingénierie pour le mettre en place. Un MSP honnête vous montre la punch list et fixe ensemble une date réaliste.
Dois-je comprendre les détails techniques de chaque contrôle?
Non. Vous devez comprendre votre entreprise, vos processus et les politiques qui les reflètent. Votre MSP traduit les contrôles techniques en décisions métier quand il a besoin de votre avis. Tout le reste est géré en arrière-plan.
Que se passe-t-il si je change de MSP plus tard?
La plateforme exporte votre état de conformité complet, y compris les politiques, les preuves et les registres, sous forme de pack ZIP portable. Votre MSP suivant peut l'importer directement. Vous ne recommencez pas de zéro.
L'auditeur CAB voit-il la plateforme ECP?
Seulement si vous ou votre MSP choisissez de la partager. Votre MSP peut générer un lien de partage en lecture seule qui donne a l'auditeur CAB accès à vos preuves et à la punch list, ou un pack ZIP complet pour une revue hors ligne. La plupart des audits acceptent l'un comme l'autre. Cela dépend de la preference de l'auditeur CAB.