Comment Parler à Votre Partenaire IT d'un Audit CAB CyFun
Votre organisation est dans le périmètre NIS2 et la deadline d'auto-évaluation du 18 avril 2026 est passée. Il est temps de poser à votre partenaire IT les bonnes questions — et d'obtenir une réponse honnête sur sa capacité a livrer la préparation a l'audit, ou si vous devez faire venir quelqu'un qui peut. Voici la conversation, avec un demarreur d'email a copier-coller.
Pourquoi Cette Conversation Compte Maintenant
La deadline d'auto-évaluation du 18 avril 2026 est déjà passée. Environ 84% des organisations belges dans le périmètre n'étaient pas pleinement prêtes (enquête sectorielle D3 Security, avril 2026). Le prochain point de pression est la deadline de certification complète entite-essentielle du 18 avril 2027 — et un cycle d'audit Conformity Assessment Body (CAB) prend 3-6 mois une fois la préparation faite.
Pour la plupart des PME, le partenaire IT est le point de départ naturel. Ils gèrent déjà MFA, EDR, backups, patching, et probablement certaines des politiques. La question est de savoir s'ils peuvent aussi produire l'artefact dont un audit CAB a besoin : une workbook CCB CyberFundamentals notée honnêtement, avec preuves par contrôle, prête pour la soumission.
La conversation ci-dessous est conçue pour faire emerger la réponse à cette question rapidement — sans mettre votre partenaire sur la defensive.
Demarreur d'Email a Copier-Coller
Remplacez les espaces reserves entre crochets, collez dans votre client de messagerie, envoyez. Les cinq questions sont delimitees pour que vous obteniez une réponse concrète dans la première réponse, pas une brochure marketing.
Objet : Préparation audit NIS2 — pouvons-nous discuter ? Bonjour [nom du partenaire], La loi belge NIS2 nous oblige a être prêts pour un audit de cybersécurité. La deadline d'auto-évaluation du 18 avril 2026 est déjà passée et la deadline de certification complète du 18 avril 2027 est la prochaine. Nous devons soumettre une auto-évaluation CyFun (CyberFundamentals) au CCB et idéalement commencer a préparer un audit CAB au niveau IMPORTANT ou ESSENTIAL. J'aimerais comprendre : 1. Êtes-vous familier avec CCB CyberFundamentals (BASIC = 34 contrôles, IMPORTANT = 133, ESSENTIAL = 218) ? Avez-vous accompagne d'autres clients à travers cela ? 2. Pouvez-vous délimiter une auto-évaluation CyFun BASIC pour nous ? A quoi cela ressemble-t-il en temps, coût, et votre implication versus la notre ? 3. Pouvez-vous collecter les preuves que la workbook CCB attend (politiques, captures d'écran, echantillons de log, registres de formation) pour nos contrôles existants — MFA, EDR, backups, patch management ? 4. Avez-vous une couche d'outillage (plateforme de conformité, wiki de preuves) que vous utiliseriez, ou ferions-nous cela dans Excel ? 5. Si nous avions besoin d'un audit CAB au niveau IMPORTANT, geriez-vous la préparation, ou engagerions-nous une consultance séparée ? Un court appel cette semaine aiderait. Pourriez-vous répondre avec deux ou trois creneaux horaires ? Merci, [votre nom]
Lire la Réponse Honnêtement
Trois signaux a ecouter dans la réponse de votre partenaire :
- Specificite plutôt que generalites. "Nous pouvons faire cela en 6 semaines pour X€" est une vraie réponse. "Nous le delimiterons" ne l'est pas. Poussez pour la réponse concrète.
- Outillage vs Excel. Un partenaire qui execute des évaluations CyFun depuis Excel peut le faire ; un partenaire avec une plateforme de conformité sera 2-3x plus rapide et la qualité de la workbook sera plus élevée. Demandez explicitement.
- Honnêteté sur le périmètre niveau-CAB. Une auto-évaluation BASIC est bien dans la capacité de la plupart des MSPs a livrer. Un audit CAB IMPORTANT ou ESSENTIAL est un effort plus important ; les partenaires qui disent "nous trouverons une solution" sans référencer une méthode ou plateforme ont plus de chances de sous-livrer. Mieux d'entendre "nous nous associerions a X pour la couche CAB" qu'une vague confiance.
Si Votre Partenaire Veut Livrer la Conformité mais Manque du Toolkit
Easy Cyber Protection est conçu pour les managed service providers dans exactement cette situation. Votre partenaire IT obtient une plateforme de conformité qui :
- Mappe chaque contrôle CyFun BASIC, IMPORTANT et ESSENTIAL à la collecte de preuves — pas d'Excel.
- Tire les données de couverture en direct de Microsoft Graph, Sophos, Bitdefender dans les fentes de preuves de contrôle pertinentes automatiquement.
- Exporte la workbook Excel compatible CCB que le portail Safeonweb @work accepte — et reimporte les conclusions CAB sans reconciliation manuelle.
- Transférez cet article à votre partenaire IT — la page partenaire ci-dessous à la configuration technique.
Questions Fréquentes
Que faire si mon partenaire IT n'a pas entendu parler de CyFun ?
Information utile. Le cadre CCB CyberFundamentals est la voie de conformité belge officielle pour NIS2 et est en ligne depuis 2023. Un partenaire IT qui ne le connaît pas peut encore se mettre au courant — le cadre est bien documenté et gratuit — mais demandez sur le calendrier et le coût franchement. S'ils ont besoin de 3 mois pour apprendre le cadre avant de pouvoir commencer votre évaluation, le calcul peut favoriser un partenaire déjà certifié ou forme ECP.
Combien le partenaire IT devrait-il facturer pour une auto-évaluation CyFun BASIC ?
Les plages rapportées par l'industrie suggerent qu'une auto-évaluation CyFun BASIC gérée coûte 3K€-15K€ selon que le partenaire utilise une plateforme outillage (fourchette basse) ou une approche manuelle (fourchette haute). Les MSPs executant ECP facturent dans la bande basse parce que la plateforme remplace les heures d'echafaudage manuel. Voir l'article sur le coût de l'audit CAB pour la décomposition complète des coûts.
Que faire si mon partenaire IT me pousse plutôt vers ISO 27001 ?
Une position défendable si vous avez déjà ou construisez un ISMS ISO 27001. Le CCB reconnaît ISO 27001 avec une Statement of Applicability mappee NIS2 comme voie d'equivalence. Pour les PME sans ISMS existant, CyFun BASIC est plus rapide, moins cher, et explicitement accepte par le CCB comme l'auto-évaluation NIS2 minimale. Comparez les deux voies avant de vous engager.
Mon partenaire IT peut-il prendre notre travail de sécurité existant et juste soumettre l'évaluation ?
Parfois. Si votre partenaire a géré MFA, EDR, backups, patching et réponse aux incidents avec preuves documentées, le gap vers une auto-évaluation BASIC propre est principalement de mapper leurs artefacts existants à la structure de la workbook CCB. Si la documentation a été ad-hoc, le gap est plus grand. Le test honnête : demandez-leur de vous montrer les 3 derniers mois de rapports de conformité des correctifs et de logs de test de restauration de backup. Si ceux-ci sont faciles a récupérer, vous êtes en bonne forme.
Mon partenaire IT est genial en sécurité mais la conformité n'est pas leur truc — que dois-je faire ?
Schéma courant dans le marche PME belge. Deux options : (1) faire venir une consultance de conformité séparée pour gérer la couche CyFun pendant que votre partenaire continue a exécuter les contrôles techniques, ou (2) demander à votre partenaire de s'intégrer à une plateforme de conformité gérée comme ECP, qui leur permet de livrer des services de conformité sans construire une pratique de conformité à partir de zéro. Le second est le modèle autour duquel ECP est conçu.