Comment Parler à Votre Partenaire IT d'un Audit CAB CyFun
Votre organisation est dans le périmètre NIS2 et l'étape du 18 avril 2026 pour les entités essentielles est passée. Il est temps de poser à votre partenaire IT les bonnes questions, et d'obtenir une réponse honnête sur sa capacité à livrer la préparation à l'audit, ou si vous devez faire venir quelqu'un qui peut. Voici la conversation, avec un démarreur d'email à copier-coller.
Pourquoi Cette Conversation Compte Maintenant
L'étape du 18 avril 2026 pour les entités essentielles est déjà passée. Elle demandait une vérification CyFun Basic ou Important par un CAB autorisé, une auto-évaluation sur la voie de l'inspection du CCB, ou le périmètre et la déclaration d'applicabilité ISO 27001. Le prochain point de pression est le 18 avril 2027 : c'est la date à laquelle les entités essentielles doivent disposer d'une évaluation de conformité de niveau équivalent CyFun Essential. Cette date n'a pas bougé. Ce qui est nouveau, c'est ce qui se passe si vous n'y arrivez pas : dans un courrier du 11 août 2026 (réf. NCCA/JK/INS/2026-002), le Service d'inspection du CCB demande aux entités essentielles dans ce cas de déposer un plan de remédiation. Ce plan se compose de préférence de la preuve de conformité au niveau équivalent CyFun Important et les mesures prévues pour atteindre l'équivalent Essential d'ici le 18 avril 2028. Une entité dont la propre analyse de risques justifie un niveau CyFun inférieur peut choisir ce niveau, sous sa responsabilité. Elle doit alors démontrer au 18 avril 2027 qu'elle respecte ce niveau (sur la voie CyFun, par une vérification d'un CAB). Dans les deux cas, le travail au niveau Important commence maintenant, car un cycle d'audit Conformity Assessment Body (CAB) prend 3-6 mois une fois la préparation faite. Source : FAQ du CCB
Pour la plupart des PME, le partenaire IT est le point de départ naturel. Ils gèrent déjà MFA, EDR, backups, patching, et probablement certaines des politiques. La question est de savoir s'ils peuvent aussi produire l'artefact dont un audit CAB a besoin : une workbook CCB CyberFundamentals notée honnêtement, avec preuves par contrôle, prête pour la soumission.
La conversation ci-dessous est conçue pour faire émerger la réponse à cette question rapidement, sans mettre votre partenaire sur la defensive.
Demarreur d'Email a Copier-Coller
Remplacez les espaces réservés entre crochets, collez dans votre client de messagerie, envoyez. Les cinq questions sont délimitées pour que vous obteniez une réponse concrète dans la première réponse, pas une brochure marketing.
Objet : Préparation audit NIS2 : pouvons-nous discuter ? Bonjour [nom du partenaire], La loi belge NIS2 nous oblige à être prêts pour un audit de cybersécurité. L'étape du 18 avril 2026 pour les entités essentielles est déjà passée. Le 18 avril 2027 est la prochaine échéance : les entités essentielles doivent alors disposer d'une évaluation de conformité de niveau équivalent CyFun Essential. Cette date n'a pas bougé. Depuis un courrier du Service d'inspection du CCB du 11 août 2026 (réf. NCCA/JK/INS/2026-002), il est demandé à une entité essentielle qui n'y arrive pas de déposer un plan de remédiation auprès du Service d'inspection. Ce plan est de préférence la preuve de conformité au niveau équivalent CyFun Important et les mesures prévues pour atteindre l'équivalent Essential d'ici le 18 avril 2028. Sur la voie ISO 27001, ce plan est à déposer au plus tard le 18 avril 2027. Un niveau inférieur est aussi possible si notre propre analyse de risques le justifie et si nous démontrons au 18 avril 2027 que nous le respectons. Nous devons démontrer notre conformité NIS2 par l'une des voies du CCB (CyFun avec un organisme d'évaluation de la conformité, ISO 27001, ou une inspection du CCB) et idéalement commencer à préparer un audit CAB au niveau IMPORTANT. J'aimerais comprendre : 1. Êtes-vous familier avec CCB CyberFundamentals (BASIC = 34 contrôles, IMPORTANT = 133, ESSENTIAL = 218) ? Avez-vous accompagne d'autres clients à travers cela ? 2. Pouvez-vous délimiter une auto-évaluation CyFun BASIC pour nous ? A quoi cela ressemble-t-il en temps, coût, et votre implication versus la notre ? 3. Pouvez-vous collecter les preuves que la workbook CCB attend (politiques, captures d'écran, echantillons de log, registres de formation) pour nos contrôles existants : MFA, EDR, backups, patch management ? 4. Avez-vous une couche d'outillage (plateforme de conformité, wiki de preuves) que vous utiliseriez, ou ferions-nous cela dans Excel ? 5. Si nous avions besoin d'un audit CAB au niveau IMPORTANT, geriez-vous la préparation, ou engagerions-nous une consultance séparée ? Un court appel cette semaine aiderait. Pourriez-vous répondre avec deux ou trois créneaux horaires ? Merci, [votre nom]
Lire la Réponse Honnêtement
Trois signaux à écouter dans la réponse de votre partenaire :
- Spécificité plutôt que generalites. "Nous pouvons faire cela en 6 semaines pour X€" est une vraie réponse. "Nous le délimiterons" ne l'est pas. Poussez pour la réponse concrète.
- Outillage vs Excel. Un partenaire qui execute des évaluations CyFun depuis Excel peut le faire ; un partenaire avec une plateforme de conformité sera 2-3x plus rapide et la qualité de la workbook sera plus élevée. Demandez explicitement.
- Honnêteté sur le périmètre niveau-CAB. Une auto-évaluation BASIC est bien dans la capacité de la plupart des MSPs à livrer. Un audit CAB IMPORTANT ou ESSENTIAL est un effort plus important ; les partenaires qui disent "nous trouverons une solution" sans référencer une méthode ou plateforme ont plus de chances de sous-livrer. Mieux d'entendre "nous nous associerions a X pour la couche CAB" qu'une vague confiance.
Si Votre Partenaire Veut Livrer la Conformité mais Manque du Toolkit
Easy Cyber Protection est conçu pour les managed service providers dans exactement cette situation. Votre partenaire IT obtient une plateforme de conformité qui :
- Mappe chaque contrôle CyFun BASIC, IMPORTANT et ESSENTIAL à la collecte de preuves, pas d'Excel.
- Tire les données de couverture en direct de Microsoft Graph, Sophos, Bitdefender dans les fentes de preuves de contrôle pertinentes automatiquement.
- Exporte la workbook Excel compatible CCB que le portail Safeonweb @work accepte, et réimporte les conclusions CAB sans réconciliation manuelle.
- Transférez cet article à votre partenaire IT. La page partenaire ci-dessous à la configuration technique.
Questions Fréquentes
Que faire si mon partenaire IT n'a pas entendu parler de CyFun ?
Information utile. Le cadre CCB CyberFundamentals est la voie de conformité belge officielle pour NIS2 et est en ligne depuis 2023. Un partenaire IT qui ne le connaît pas peut encore se mettre au courant (le cadre est bien documenté et gratuit) mais demandez sur le calendrier et le coût franchement. S'ils ont besoin de 3 mois pour apprendre le cadre avant de pouvoir commencer votre évaluation, le calcul peut favoriser un partenaire déjà certifié ou forme ECP.
Combien le partenaire IT devrait-il facturer pour une auto-évaluation CyFun BASIC ?
Les plages rapportées par l'industrie suggèrent qu'une auto-évaluation CyFun BASIC gérée coûte 3K€-15K€ selon que le partenaire utilise une plateforme outillage (fourchette basse) ou une approche manuelle (fourchette haute). Les MSPs exécutant ECP facturent dans la bande basse parce que la plateforme remplace les heures d'échafaudage manuel. Voir l'article sur le coût de l'audit CAB pour la décomposition complète des coûts.
Que faire si mon partenaire IT me pousse plutôt vers ISO 27001 ?
Une position défendable si vous avez déjà ou construisez un ISMS ISO 27001. Le CCB reconnaît ISO 27001 avec une Statement of Applicability mappée NIS2 comme voie d'équivalence. Pour les PME sans ISMS existant, CyFun est généralement le départ le plus rapide. Le niveau nécessaire découle de votre classe NIS2 et de votre analyse de risques (FAQ du CCB). Comparez les deux voies avant de vous engager.
Mon partenaire IT peut-il prendre notre travail de sécurité existant et juste soumettre l'évaluation ?
Parfois. Si votre partenaire a géré MFA, EDR, backups, patching et réponse aux incidents avec preuves documentées, le gap vers une auto-évaluation BASIC propre est principalement de mapper leurs artefacts existants à la structure de la workbook CCB. Si la documentation a été ad-hoc, le gap est plus grand. Le test honnête : demandez-leur de vous montrer les 3 derniers mois de rapports de conformité des correctifs et de logs de test de restauration de backup. Si ceux-ci sont faciles à récupérer, vous êtes en bonne forme.
Mon partenaire IT est génial en sécurité mais la conformité n'est pas leur truc : que dois-je faire ?
Schéma courant dans le marche PME belge. Deux options : (1) faire venir une consultance de conformité séparée pour gérer la couche CyFun pendant que votre partenaire continue à exécuter les contrôles techniques. (2) Demander à votre partenaire de s'intégrer à une plateforme de conformité gérée comme ECP, qui leur permet de livrer des services de conformité sans construire une pratique de conformité à partir de zéro. Le second est le modèle autour duquel ECP est conçu.