Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

Certification NIS2: Parcours CyberFundamentals & ISO 27001

NIS2 ne crée pas de "certificat NIS2." La Belgique utilise le cadre CyberFundamentals (CyFun) comme parcours de conformité, avec ISO 27001 comme alternative. Ce guide explique les deux parcours, ce que la certification signifie réellement, et comment devenir audit-ready.

Parcours de certification NIS2 en Belgique

La Certification NIS2 Est-elle Obligatoire?

Pas directement. NIS2 est une directive européenne. Elle ne délivre pas de certificats. Chaque État membre décide comment vérifier la conformité. En Belgique, le Centre pour la Cybersécurité Belgique (CCB) a choisi le cadre CyberFundamentals comme mécanisme de conformité principal. Les organisations peuvent aussi démontrer leur conformité via la certification ISO 27001.

Niveaux de Certification CyberFundamentals

CyFun a trois niveaux cumulatifs. Votre niveau dépend de votre classe NIS2 et de votre propre analyse de risques.

Basic

Contrôles: 34 contrôles
Évaluation: Vérification par un CAB (une auto-évaluation seulement sur la voie de l'inspection du CCB)
Coût: Frais de vérification ; sur la voie de l'inspection du CCB, le CCB facture son inspection à l'heure (arrêté royal, art. 20)
Public: Entités essentielles lors de leur étape d'avril 2026, ou lorsque l'art. 7 le justifie

Important

Contrôles: 133 contrôles
Évaluation: Vérification par un CAB
Coût: Frais d'audit applicables
Public: Entités importantes qui le choisissent (niveau minimum, art. 11) ; entités essentielles lors de leur étape d'avril 2026

Essential

Contrôles: 218 contrôles
Évaluation: Certification par un CAB
Coût: Frais d'audit applicables
Public: Entités essentielles (le niveau par défaut)

En savoir plus sur CyberFundamentals

CyFun vs ISO 27001

AspectCyberFundamentalsISO 27001
Coût du cadre Gratuit Achat de la norme requis
Accepte NIS2 belge Oui (parcours principal) Oui (parcours alternatif)
Audit requis Niveaux Important & Essential Toujours (pour certification)
Reconnaissance internationale Belgique uniquement Reconnu mondialement
Coût d'audit typique Inferieur Superieur
Maintenance Reevaluation annuelle Audits de surveillance annuels
Idéal pour Organisations centrees Belgique Organisations internationales

ISO 27001 comme Alternative

En novembre 2025, le CCB indiquait que 75 % des entités avaient déjà choisi un cadre de sécurité, en majorité CyFun. ISO 27001 est reconnu internationalement et peut être préféré si vous possédez déjà la certification ou opérez à l'international. Le CCB l'accepte à condition de juger acceptables votre périmètre et votre déclaration d'applicabilité.

  • ✓ La certification ISO 27001 est généralement plus chère que les audits CyFun
  • ✓ Elle nécessite des audits de surveillance annuels et une recertification triennale
  • ✓ Si vous avez déjà ISO 27001, vous êtes peut-être déjà conforme
  • ✓ ISO 27001 couvre un périmètre plus large que CyFun

Comment la Certification Fonctionne

Pour les niveaux CyFun Important et Essential, un organisme d'évaluation de la conformité (CAB) réalise l'audit. Le CCB publie la liste actuelle des organismes autorisés. Voici le processus :

  1. 1 Enregistrez-vous auprès du CCB et déterminez votre classification
  2. 2 Choisissez votre parcours: CyberFundamentals ou ISO 27001
  3. 3 Implémentez les contrôles requis et documentez les preuves
  4. 4 Sur la voie de l'inspection du CCB (entités essentielles) : l'auto-évaluation a été transmise au CCB en avril 2026 ; un état d'avancement suit (arrêté royal, art. 23)
  5. 5 Sur la voie CAB : engagez un CAB autorisé pour la vérification ou la certification
  6. 6 Recevez votre certification et maintenez-la annuellement

Certification vs Auto-évaluation

Toutes les organisations n'ont pas besoin d'un audit tiers complet. Les exigences dépendent de votre classification NIS2:

Auto-évaluation

Qui: Entités essentielles qui ont choisi la supervision par le service d'inspection du CCB (arrêté royal, art. 23)

Deadline: Avril 2026

Quoi: Soumettez une auto-évaluation CyFun Basic ou Important au CCB. Les entités importantes n'ont pas d'évaluation obligatoire ; une évaluation volontaire est vérifiée par un CAB (art. 11)

Audit tiers

Qui: Entités essentielles sur la voie CAB

Deadline: 18 avril 2027

Quoi: Engagez un CAB autorisé pour vérifier vos contrôles et preuves. Une entité essentielle qui ne peut pas obtenir de certificat CyFun Essential à cette date est invitée à soumettre un plan de remédiation au Service d'Inspection du CCB. Ce plan se compose de préférence d'un certificat CyFun Important et des mesures prévues pour atteindre Essential pour le 18 avril 2028 (courrier du Service d'Inspection du CCB, réf. NCCA/JK/INS/2026-002, 11 août 2026). Une entité dont la propre analyse de risques justifie un niveau CyFun inférieur peut choisir ce niveau, sans approbation préalable du CCB mais sous sa responsabilité. Elle doit alors démontrer au 18 avril 2027 qu'elle respecte ce niveau (sur la voie CyFun, par une vérification d'un CAB).

Considérations de Coût

Devenir audit-ready ne doit pas être coûteux.

  • ✓ Le cadre CyFun est entièrement gratuit
  • ✓ Sur la voie de l'inspection du CCB, le CCB facture son travail d'inspection 150 € de l'heure, indexés chaque année. Les entités du secteur public en sont exemptées, sauf si elles figurent à l'article 1er de l'arrêté royal du 4 mai 2016 (arrêté royal, art. 20 §5)
  • ✓ Les audits CyFun tiers varient par taille d'organisation (généralement moins cher qu'ISO)
  • ✓ La certification ISO 27001 coûte EUR 5.000-30.000+ selon le périmètre
  • ✓ Le coût le plus important est le temps d'implémentation, pas l'audit

Comment Easy Cyber Protection Aide

Nous rendons votre organisation audit-ready. Cela signifie que vous entrez dans votre évaluation ou audit avec confiance.

  • ✓ Implémentation guidée des contrôles CyFun à votre niveau
  • ✓ Collecte de preuves et modèles de documentation
  • ✓ Analyse des lacunes montrant exactement ce qui manque
  • ✓ Suivi de progression sur tous les contrôles requis
  • ✓ Directives claires sur ce que les auditeurs attendent

Consultez aussi notre checklist de conformité NIS2 et les étapes d'implémentation pour vous lancer.

Devenez Audit-Ready

Easy Cyber Protection vous guide à travers chaque contrôle CyberFundamentals avec des exigences de preuves claires. Sachez exactement ou vous en êtes avant l'arrivée de l'auditeur.

Questions Fréquentes

Existe-t-il un certificat NIS2?

Non. NIS2 est une directive, pas un schéma de certification. En Belgique, vous démontrez la conformité NIS2 par la certification CyberFundamentals ou ISO 27001. Ce sont les preuves de conformité acceptees.

Qu'est-ce qu'un CAB et comment en trouver un?

Un CAB (organisme d'évaluation de la conformité) est une organisation qui réalise des audits tiers. Pour CyFun, BELAC accrédite les CAB ; les CAB ISO 27001 de la liste du CCB sont accrédités par des organismes nationaux comme BELAC, RvA, DAkkS, ACCREDIA, INAB, OLAS et COFRAC. Le CCB les autorise pour NIS2 et en publie la liste. Sur la liste du 7 septembre 2026, cinq organismes sont autorisés pour la vérification aux niveaux Basic et Important, et aucun pour la certification Essential.

Puis-je utiliser ISO 27001 au lieu de CyberFundamentals?

Oui. Le CCB accepte ISO 27001 comme parcours de conformité alternatif pour NIS2, à condition de juger acceptables votre périmètre et votre déclaration d'applicabilité. Si vous avez déjà ISO 27001, vérifiez que votre périmètre couvre l'ensemble de vos réseaux et systèmes d'information.

Que se passe-t-il si nous avons manqué l'étape d'avril 2026 ?

L'étape du 18 avril 2026 pour les entités essentielles était une vérification par un CAB, une auto-évaluation sur la voie de l'inspection du CCB, ou le périmètre et la déclaration d'applicabilité ISO 27001. Les sources que nous avons lues (la FAQ du CCB, le courrier du service d'inspection du 11 août 2026 et l'arrêté royal) ne décrivent pour cette étape aucune procédure tardive, aucun délai de grâce ni aucune amende. Demandez au service d'inspection du CCB (inspection@ccb.belgium.be) comment régulariser votre situation. La prochaine date est le 18 avril 2027.

Combien de temps faut-il pour obtenir la certification CyFun?

Pour CyFun Basic, 1 à 9 mois selon votre point de départ : organisations bien équipées 1-3 mois, avec écarts 4-6 mois, greenfield 6-9 mois ou plus. Pour Important et Essential, vérifiés ou certifiés par un CAB autorisé, le schéma réaliste est pluriannuel. Important contient tous les contrôles de Basic et Essential tous ceux d'Important, beaucoup les construisent donc dans cet ordre, même si l'arrêté royal permet une vérification Important dès la première étape (art. 22 §1). Les entités essentielles ne peuvent pas attendre un Essential en troisième année : il leur faut une évaluation de niveau Essential au 18 avril 2027, ou Important maintenant avec un plan pour atteindre Essential au 18 avril 2028. Chaque cycle d'audit fait surgir du travail de remédiation qui demande 2-3 mois avant l'ouverture du niveau suivant.

Sources

  1. CCB : FAQ sur NIS2 et CyberFundamentals
  2. CCB : Un an de NIS2 en Belgique (28 novembre 2025)
  3. Liste des CAB autorisés du CCB (version du 7 septembre 2026)
  4. CyFun : CAB en Belgique
  5. Courrier du Service d'inspection du CCB, réf. NCCA/JK/INS/2026-002 (11 août 2026)
  6. Arrêté royal du 9 juin 2024 (NIS2), art. 7, 11, 20, 22 et 23

Articles Connexes