Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

NIS2 en Belgique: CCB, CyberFundamentals & Échéances

La Belgique a été l'un des premiers pays de l'UE à transposer NIS2 en droit national. La loi belge du 26 avril 2024 confère au Centre pour la Cybersécurité Belgique (CCB) pleine autorité sur la conformité NIS2. La Belgique a choisi une voie unique : le cadre CyberFundamentals. Voici tout ce que vous devez savoir.

Conformité NIS2 en Belgique avec le cadre CyberFundamentals

La Loi NIS2 Belge (26 avril 2024)

La Belgique a transposé la directive NIS2 de l'UE en droit national le 26 avril 2024. Cela fait de la Belgique l'un des États membres les plus rapides. La loi désigne le Centre pour la Cybersécurité Belgique (CCB) comme autorité nationale unique pour la conformité NIS2.

Précurseur

La Belgique a publié sa loi NIS2 avant la date limite de l'UE du 17 octobre 2024. La plupart des États membres ont manqué cette échéance.

Autorité unique

Le CCB gère l'enregistrement, le suivi de conformité, le signalement d'incidents et l'application. Un seul point de contact pour tout.

Portée élargie

La Belgique a ajouté des secteurs au-delà du minimum de l'UE. Plus d'organisations tombent sous la loi belge que la directive ne l'exige.

Responsabilité de la direction

La direction est personnellement responsable de la cybersécurité. Elle peut faire l'objet d'amendes ou de suspension en cas de non-conformité.

Rôle du CCB (Centre pour la Cybersécurité Belgique)

Le CCB est l'autorité nationale de cybersécurité de la Belgique. Sous NIS2, il assume plusieurs rôles critiques :

Portail d'enregistrement

Toutes les entités concernées doivent s'enregistrer via Safeonweb@Work. Le CCB tient le registre officiel des entités essentielles et importantes.

Fournisseur de cadre

Le CCB a développe CyberFundamentals, un cadre de conformité a plusieurs niveaux adapte aux organisations belges.

Réponse aux incidents

Les incidents significatifs doivent être signalés au CCB dans les 24 heures. Le CCB coordonne la réponse et partage les renseignements sur les menaces.

Application

Le CCB peut imposer des amendes, ordonner des mesures correctives et, dans les cas graves, suspendre la direction des organisations non conformes.

CyberFundamentals : Le Cadre Unique de la Belgique

CyberFundamentals (CyFun) est ce qui rend la Belgique différente. Au lieu de s'appuyer uniquement sur ISO 27001, le CCB a créé un cadre pratique et à plusieurs niveaux. Il correspond aux normes internationales (NIST CSF, ISO 27001, CIS Controls) mais est plus simple à adopter. Lisez notre guide complet CyberFundamentals .

Les 3 Niveaux CyFun

NiveauContrôlesCoûtCe que c'est
Basic 34 contrôles Cadre gratuit, vérification OEC payante Niveau d'entrée : les contrôles de base sur lesquels s'appuie chaque niveau supérieur
Important 133 contrôles Cadre gratuit, vérification OEC payante Ajoute 99 contrôles ; le minimum pour l'évaluation volontaire d'une entité importante (arrêté royal, art. 11)
Essential 218 contrôles Cadre gratuit, certification OEC payante Tous les contrôles ; le niveau par défaut des entités essentielles, plus bas seulement si leur analyse de risques le justifie (art. 7)

Le niveau qui correspond à votre entreprise découle de votre classe NIS2 et de votre propre analyse de risques : les entités essentielles visent Essential par défaut. Notre détermination de périmètre NIS2 gratuite vous donne en cinq questions une estimation approximative à l'écran, sans adresse e-mail. Vous voulez la détermination par écrit pour votre dossier ou pour la transmettre à un client? Le rapport écrit est à 395€ forfait (hors TVA), livré en 48 heures.

Enregistrement Belge : Les Chiffres

Le processus d'enregistrement belge est bien avance. Voici les derniers chiffres :

Environ 1 500 entités essentielles

Plus environ 2 500 entités importantes, enregistrées un an après l'entrée en vigueur de la loi (CCB, novembre 2025).

Environ 4 000 enregistrements au total

Tous secteurs confondus, environ 4 000 entités s'étaient enregistrées en novembre 2025 : quelque 1 500 essentielles et 2 500 importantes (CCB).

La majorité a choisi CyFun

Trois quarts des entités enregistrées ont choisi un cadre de sécurité, et selon le CCB la majorité a retenu CyberFundamentals comme cadre de conformité. Le reste a opté pour ISO 27001.

L'enregistrement est obligatoire

Si vous relevez du champ NIS2 et ne vous êtes pas encore enregistré, faites-le immédiatement sur Safeonweb@Work.

Échéances NIS2 Belges

La Belgique a fixé des jalons clairs. Les manquer expose votre organisation à des actions d'application. Voir toutes les échéances NIS2 en détail .

26 avril 2024

Loi NIS2 belge adoptée

18 avril 2026

Première étape pour les entités essentielles (vérification par un CAB, auto-évaluation sous inspection du CCB, ou périmètre et déclaration d'applicabilité ISO 27001)

17 juillet 2026

Date limite pour que les États membres identifient les entités critiques (directive CER, art. 6) ; une entité identifiée comme critique est essentielle au sens de NIS2 (art. 3(1)(f))

18 avril 2027

Sur les voies CAB et ISO, les entités essentielles ont besoin d'une évaluation de conformité équivalente Essential ; sur la voie de l'inspection du CCB, d'un état d'avancement (arrêté royal, art. 22 et 23). Le Service d'Inspection du CCB demande un plan de remédiation à celles qui n'atteignent pas Essential. Une entité dont la propre analyse de risques justifie un niveau CyFun inférieur peut choisir ce niveau, et doit démontrer au 18 avril 2027 qu'elle respecte ce niveau

18 avril 2028

Date de fin d'un plan de remédiation: mesures équivalentes Essential en place (attente du Service d'Inspection du CCB, pas une modification de la loi)

Comment la Belgique Diffère des Autres Pays de l'UE

La Belgique se distingue dans le paysage NIS2 de l'UE. Voici comment :

CyFun est unique

Aucun autre pays de l'UE n'a un cadre à niveaux aussi pratique que CyberFundamentals. La plupart s'appuient uniquement sur ISO 27001, coûteux et complexe pour les PME.

En avance

La Belgique a transposé NIS2 des mois avant la date limite de l'UE. Beaucoup d'États membres n'ont toujours pas terminé leur transposition en 2026.

Modèle a autorité unique

La Belgique utilise une seule autorité (CCB) pour tout. Certains pays repartissent les responsabilités entre plusieurs agences, créant de la confusion.

Couverture sectorielle élargie

La Belgique a étendu la portée NIS2 au-delà du minimum de l'UE. Plus de secteurs et d'entités plus petites sont inclus.

Application Belge : Audits CAB

L'application devient réelle. Le CCB travaille avec les Organismes d'Évaluation de la Conformité (OEC) pour préparer les audits.

Aucun CAB encore autorisé pour CyFun Essential

Sur la liste du CCB du 7 septembre 2026, cinq organismes vérifient aux niveaux Basic et Important, et aucun ne certifie Essential. Consultez cyfun.eu/en/cabs/cabs-belgium avant de réserver.

Audits déjà commences

Les early adopters ont déjà subi des audits CyFun. Le processus d'audit suit une approche structurée basée sur le niveau CyFun choisi.

D'abord l'étape d'avril 2026

Avant l'évaluation de conformité de 2027, les entités essentielles devaient disposer d'une vérification par un CAB au niveau Basic ou Important, d'une auto-évaluation sur la voie de l'inspection du CCB, ou de leur périmètre et déclaration d'applicabilité ISO 27001.

Application proportionnelle

Le CCB prend en compte la taille de votre organisation, le secteur et l'effort démontré. La bonne foi compte.

Comment Easy Cyber Protection Aide

Nous aidons les organisations belges a devenir audit-ready pour CyberFundamentals :

CyFun-natif : Construit spécifiquement pour le cadre CyberFundamentals. Pas un outil générique adapte pour la Belgique.
CyFun Basic comme ligne de base : La plupart des PME belges commencent avec CyFun Basic (34 contrôles) avant de monter vers Important ou Essential. Votre partenaire IT peut cadrer cela avec vous.
Collecte de preuves : Construisez votre piste d'audit au fur et à mesure que vous implémentez chaque contrôle. Prêt quand l'auditeur arrive.
Suivi de progression : Voyez exactement ou vous en êtes par rapport à votre niveau CyFun choisi.
Collaboration MSP : Partagez les tâches avec votre partenaire IT ou fournisseur de services gérés.

Questions Fréquemment Posees

NIS2 est-elle déjà une loi en Belgique ?

Oui. La Belgique a transposé NIS2 en droit national le 26 avril 2024. La loi confère au Centre pour la Cybersécurité Belgique (CCB) l'autorité sur l'enregistrement, la conformité et l'application. La Belgique a été l'un des premiers pays de l'UE à compléter la transposition.

Qu'est-ce que CyberFundamentals et pourquoi la Belgique l'utilise ?

CyberFundamentals (CyFun) est un cadre de cybersécurité à niveaux développé par le CCB. Il a 3 niveaux cumulatifs : Basic (34 contrôles), Important (133 contrôles) et Essential (218 contrôles). La Belgique l'a créé comme alternative pratique à ISO 27001. Trois quarts des entités enregistrées ont choisi un cadre, et selon le CCB la majorité a retenu CyFun.

Qu'exigeait l'étape NIS2 d'avril 2026 en Belgique ?

La date limite était le 18 avril 2026 et elle est passée. À cette date, les entités essentielles sur la voie CyFun devaient disposer d'une vérification Basic ou Important par un organisme d'évaluation de la conformité autorisé par le CCB. Celles qui ont choisi la supervision par le service d'inspection du CCB ont transmis une auto-évaluation Basic ou Important. Celles sur la voie ISO 27001 ont transmis leur périmètre et leur déclaration d'applicabilité (arrêté royal du 9 juin 2024, art. 22 et 23). Une évaluation de conformité équivalente Essential est due pour le 18 avril 2027, et cette date limite est inchangée. Ces délais courent depuis l'entrée en vigueur de la loi ; pour une entité identifiée plus tard, ils courent depuis sa date d'identification (arrêté royal, art. 22 et 23). Il est demandé aux entités qui n'atteignent pas ce niveau à temps de déposer un plan de remédiation auprès du Service d'Inspection du CCB. Ce plan se compose de préférence de la preuve de conformité au niveau CyFun Important et les mesures prévues pour atteindre Essential pour le 18 avril 2028 (courrier du Service d'Inspection du CCB, réf. NCCA/JK/INS/2026-002, 11 août 2026). Une entité dont la propre analyse de risques justifie un niveau CyFun inférieur peut choisir ce niveau, sans approbation préalable du CCB mais sous sa responsabilité. Elle doit alors démontrer au 18 avril 2027 qu'elle respecte ce niveau (sur la voie CyFun, par une vérification d'un CAB). Les États membres devaient identifier les entités critiques au titre de la directive CER au plus tard le 17 juillet 2026 ; une entité identifiée comme critique est une entité essentielle au sens de NIS2 (art. 3(1)(f)).

Combien d'entreprises belges doivent se conformer à NIS2 ?

Un an après l'entrée en vigueur de la loi, environ 1 500 entités essentielles et 2 500 importantes s'étaient enregistrées, soit environ 4 000 au total (CCB, novembre 2025). La Belgique a élargi la portée au-delà du minimum de l'UE, donc plus d'organisations sont concernées que dans la plupart des autres États membres.

Comment devenir audit-ready pour CyberFundamentals en Belgique ?

Commencez par vous enregistrer sur Safeonweb@Work si ce n'est pas encore fait. Votre niveau CyFun découle de votre classe NIS2 et de votre propre analyse de risques : les entités essentielles visent Essential par défaut. Beaucoup débutent avec CyFun Basic (34 contrôles) et progressent. Documentez vos contrôles et rassemblez les preuves. Easy Cyber Protection vous aide à suivre votre progression et construire votre piste d'audit.

Articles Connexes

Sources

  1. Loi NIS2 belge (26 avril 2024) , Belgisch Staatsblad / Moniteur belge
  2. Centre for Cybersecurity Belgium (CCB) , Autorité nationale de cybersécurité
  3. CyberFundamentals Framework , CCB
  4. NIS2 Directive (EU) 2022/2555 , Official Journal of the European Union
  5. Safeonweb@Work , Portail d'enregistrement
  6. Arrêté royal du 9 juin 2024 (NIS2), art. 22 et 23
  7. CCB : Un an de NIS2 en Belgique (28 novembre 2025)
  8. Courrier du Service d'inspection du CCB, réf. NCCA/JK/INS/2026-002 (11 août 2026)
  9. Liste des CAB autorisés du CCB (version du 7 septembre 2026)
  10. CyFun : CAB en Belgique
  11. Directive CER (UE) 2022/2557, art. 6
  12. CCB : FAQ sur NIS2 et CyberFundamentals