Conformité NIS2 : Ce Que Votre Partenaire IT Doit Savoir
Un de vos clients se prepare à la conformité NIS2 et a besoin de votre aide. Ce guide va a l'essentiel et vous donne, en tant que partenaire IT, exactement ce que vous devez savoir pour les accompagner — des bases réglementaires aux étapes pratiques de mise en oeuvre.
En tant que partenaire IT, vous devez comprendre la directive NIS2 et les exigences spécifiques. Le CyberFundamentals cadre définit différents niveaux de conformité pour vos clients.
NIS2 en 2 Minutes (pour les Pros IT)
NIS2 est la directive européenne sur la sécurité des réseaux et de l'information, transposée en droit belge. Elle s'applique aux entités essentielles et importantes dans des secteurs comme l'énergie, la santé, l'infrastructure numérique, l'industrie manufacturiere et plus encore.
- S'applique aux moyennes et grandes organisations, plus les petites entités dans les secteurs critiques
- En Belgique, la conformité est vérifiée via le cadre CyberFundamentals (CyFun) développe par le CCB
- CyFun à 4 niveaux d'assurance : Small, Basic, Important et Essential
- La plupart des PME relèvent du niveau Basic ou Important
- La non-conformité peut entraîner des amendes jusqu'à 2% du chiffre d'affaires mondial annuel
- La direction est personnellement responsable — ce n'est pas qu'une question IT
Ce Que Vos Clients PME Recherchent
Quand un client PME vous contacte au sujet de NIS2, il a généralement besoin d'aide pour :
Analyse d'écarts
Comprendre ou ils en sont aujourd'hui par rapport aux exigences CyberFundamentals
Contrôles techniques
Implémentation de pare-feu, MFA, protection des endpoints, sauvegardes, segmentation réseau — les contrôles que vous gérez probablement déjà
Documentation des politiques
Création de politiques de sécurité, politiques d'utilisation acceptable, plans de réponse aux incidents — documentes et maintenus
Collecte de preuves
Prouver que les contrôles sont en place et fonctionnent. Captures d'écran, configurations, logs, résultats de tests.
Préparation a l'audit
Tout organiser pour qu'un auditeur CAB puisse vérifier la conformité efficacement
Maintenance continue
Révisions annuelles, mises à jour des politiques, surveillance continue — la conformité n'est pas un projet ponctuel
Comment CyberFundamentals Se Rapporte à Votre Travail
CyberFundamentals est structure autour de 5 fonctions du cadre NIST. En tant que partenaire IT, vous en livrez déjà une grande partie :
Identify
Inventaire des actifs, évaluations des risques, contexte métier. Vous connaissez leur infrastructure — documentez-la.
Protect
Contrôle d'accès, MFA, chiffrement, pare-feu, protection des endpoints, gestion des correctifs. C'est votre coeur de métier.
Detect
Surveillance, journalisation, détection d'anomalies. Configurez des alertes et examinez-les.
Respond
Plans de réponse aux incidents, procédures de communication, stratégies de confinement. Aidez-les a planifier avant qu'un incident ne survienne.
Recover
Procédures de sauvegarde et restauration, plans de continuité d'activité. Testez ces sauvegardes régulièrement.
Vous n'êtes pas certain du niveau CyFun applicable à votre client? Faites avec le client notre vérification de périmètre NIS2 gratuite en 2 minutes pour obtenir en cinq questions une première détermination à l'écran, sans adresse e-mail. Vous voulez ensuite une décision de périmètre signée, le niveau CyFun et une liste priorisée de contrôles à refacturer à votre client ou à utiliser comme service d'entrée pour votre propre offre NIS2? Le rapport écrit est à 395€ forfait (hors TVA), 48 heures après paiement.
Étapes Pratiques pour Livrer la Conformité NIS2
Cartographiez l'état actuel de votre client par rapport aux contrôles CyberFundamentals. Identifiez ce qui est en place, ce qui est partiellement fait et ce qui manque complètement.
Activez le MFA partout, vérifiez que les sauvegardes fonctionnent, assurez-vous que la protection des endpoints est à jour. Ce sont des contrôles a fort impact et faible effort dont la plupart des clients ont besoin.
Beaucoup de clients ont déjà de bonnes pratiques mais pas de documentation. Notez ce qui est déjà fait — cela compte pour l'audit.
Aidez les clients a rédiger des politiques de sécurité, des politiques d'utilisation acceptable et des plans de réponse aux incidents. Gardez-les pratiques et courts — 2 pages par politique suffisent.
Pour chaque contrôle, rassemblez les preuves : captures d'écran de configuration, documents de politique, résultats de tests, registres de formation. Organisez par numéro de contrôle CyFun.
L'audit est réalisé par un auditeur accrédité CAB, pas par vous. Votre rôle est de rendre votre client audit-ready — tout documenté, preuves organisees, contrôles demonstrables.
L'Opportunité Business pour Votre Pratique
La conformité NIS2 n'est pas un projet ponctuel — c'est un service continu. Pour les partenaires IT, cela représente une source de revenus significative et durable :
- Projet initial d'analyse d'écarts et de remédiation (ponctuel)
- Services de sécurité gérés mensuels couvrant les contrôles requis
- Révisions trimestrielles des politiques et collecte de preuves
- Support annuel de préparation a l'audit
- Les clients en ont besoin pendant des années, pas des mois — la conformité est continue
Livrez la Conformité NIS2 a Grande Échelle
Easy Cyber Protection est conçu pour les partenaires IT qui veulent livrer l'audit-readiness NIS2 a plusieurs clients efficacement. Une seule plateforme pour gérer les analyses d'écarts, suivre les contrôles, générer les preuves et préparer les clients a leur audit CyberFundamentals.
Vous voulez proposer la conformité NIS2 comme service récurrent? Notre kit de lancement gratuit vous aide à démarrer.
Questions Fréquentes
Dois-je être certifié pour aider les clients avec NIS2 ?
Non. Vous ne realisez pas l'audit — c'est le travail des auditeurs accrédités CAB. Votre rôle est d'aider les clients a implémenter les contrôles et préparer les preuves. Votre expertise IT existante est exactement ce dont les clients ont besoin. Cependant, vous familiariser avec le cadre CyberFundamentals est essentiel.
Et si mon client n'a besoin que du niveau Basic CyFun ?
Le niveau Basic couvre 34 contrôles et suffit pour la plupart des PME. Beaucoup sont des pratiques IT standard que vous livrez déjà : protection des endpoints, sauvegardes, MFA, gestion des correctifs. Le principal écart est généralement la documentation et les politiques formelles.
Combien de temps faut-il pour rendre un client audit-ready ?
Généralement 3 a 6 mois pour une PME au niveau Basic, selon leur point de départ. Si vous gérez déjà leur IT, les contrôles techniques sont peut-être a 70%. L'effort restant concerne la documentation, les politiques et la collecte de preuves.
Puis-je utiliser Easy Cyber Protection pour plusieurs clients ?
Oui. La plateforme est conçue pour les MSP et partenaires IT gérant plusieurs environnements clients. Vous obtenez un tableau de bord unique pour suivre le statut de conformité de tous vos clients, avec des preuves et rapports par client.