Échéance NIS2 belge du 18 avril 2026 manquée ? Et maintenant
Le 18 avril 2026 était la première date de conformité NIS2 en Belgique, et elle ne concernait que les entités essentielles. Si votre organisation est une entité essentielle et l'a manquée, voici ce que l'étape exigeait, ce que disent les sources officielles sur le rattrapage, et ce qu'elles laissent ouvert.
Ce que le 18 avril 2026 exigeait réellement
L'arrêté royal du 9 juin 2024, qui exécute la loi NIS2 belge, fixe les étapes. Elles diffèrent selon la classe d'entité :
- 1 Entités essentielles, 18 avril 2026 ou 18 mois après l'identification : sur la voie de certification CyFun, une vérification Basic ou Important par un organisme d'évaluation de la conformité autorisé par le CCB, au niveau que soutient leur analyse de risques (art. 22 §1). Si elles ont choisi la supervision par le service d'inspection du CCB, une auto-évaluation Basic ou Important (art. 23 §1). Sur la voie ISO 27001, le périmètre et la déclaration d'applicabilité de la future certification.
- 2 Entités importantes, 18 avril 2026 : aucune formalité administrative auprès du CCB (FAQ du CCB). Elles doivent toutefois mettre en œuvre toutes les mesures NIS2, et le CCB peut demander des preuves, par exemple après un incident. Une évaluation CyFun volontaire est une auto-évaluation vérifiée par un CAB au niveau Important ou supérieur (art. 11).
Si vous n'êtes pas sûr que votre organisation soit classée importante ou essentielle, commencez par qui doit se conformer à NIS2.
Ce qui suit pour une entité essentielle
Manquer l'étape d'avril 2026 ne déplace pas les dates suivantes. Trois faits tirés des sources :
1. Le 18 avril 2027 reste fixé
À cette date, une entité essentielle sur la voie CyFun a besoin d'un certificat CyFun Essential (art. 6 et 22 §2). Sur la voie ISO, il lui faut une certification ISO 27001 avec des mesures équivalentes à CyFun Essential. La troisième voie est une inspection par le CCB.
2. Un niveau inférieur seulement si votre analyse de risques le justifie
Une entité essentielle peut choisir un niveau CyFun inférieur si sa propre analyse de risques le justifie (art. 7), sans approbation préalable du CCB mais sous sa responsabilité. Elle doit démontrer au 18 avril 2027 qu'elle respecte ce niveau ; sur la voie CyFun, par une vérification d'un CAB. Le service d'inspection peut contrôler le choix comme la conformité.
3. Un plan de remédiation si vous n'atteignez pas Essential à temps
Le courrier du Service d'Inspection du CCB le précise par voie. Sur la voie CyFun, une entité sans certificat Essential au 18 avril 2027 est invitée à soumettre un plan de remédiation. Ce plan devrait de préférence se composer d'un certificat CyFun Important et des mesures pour atteindre Essential au plus tard le 18 avril 2028. Sur la voie ISO, le plan est dû au plus tard le 18 avril 2027 et se compose de préférence d'une certification ISO 27001 avec des mesures équivalentes à CyFun Important. Sur la voie de l'inspection, il sera demandé à l'entité un plan de remédiation : la preuve de mesures équivalentes à Important et les mesures prévues pour Essential. Le courrier précise qu'il ne modifie pas les obligations légales.
Votre voie, et le plan de remédiation pour 2027
Les trois premiers blocs sont les voies fixées par l'arrêté royal. Restez sur la voie choisie pour votre évaluation régulière de la conformité. Le quatrième bloc est le plan de remédiation pour la date de 2027.
CyFun avec un organisme d'évaluation de la conformité
Pour : les entités essentielles sur la voie de certification CyFun
Un organisme d'évaluation de la conformité autorisé par le CCB vérifie vos contrôles CyFun au niveau Basic ou Important. Le certificat Essential est dû au 18 avril 2027 (art. 22 §2), mais la liste du CCB du 7 septembre 2026 ne cite encore aucun organisme autorisé pour CyFun Essential. Consultez la liste actuelle avant de réserver.
Ce qu'il vous faut : un workbook CyberFundamentals complété avec des preuves par contrôle, au niveau que soutient votre analyse de risques.
Auto-évaluation sous inspection du CCB
Pour : les entités essentielles qui ont choisi la supervision par le service d'inspection du CCB
L'arrêté royal demandait à ces entités une auto-évaluation Basic ou Important à la date d'avril 2026 (art. 23 §1), et un état d'avancement dans les 30 mois (art. 23 §2). Le service d'inspection évalue ensuite lui-même la conformité, au maximum une fois par an (art. 10).
Ce qu'il vous faut : l'auto-évaluation CyFun au niveau Basic ou Important, avec des preuves derrière chaque score.
ISO 27001 avec une déclaration d'applicabilité
Pour : les entités essentielles sur la voie ISO 27001
L'arrêté royal accepte ISO/IEC 27001 comme cadre de référence (art. 5). À la date d'avril 2026, une entité essentielle sur cette voie a transmis le périmètre et la déclaration d'applicabilité de sa future certification. La FAQ du CCB demande le périmètre, la déclaration d'applicabilité et le plus récent audit interne, à envoyer à certification@ccb.belgium.be.
Ce qu'il vous faut : une certification ISO 27001 dont le périmètre couvre tous vos réseaux et systèmes d'information, une déclaration d'applicabilité qui montre des mesures équivalentes au niveau CyFun concerné, et votre plus récent rapport d'audit interne.
Plan de remédiation pour avril 2027
Pour : les entités essentielles qui n'atteindront pas Essential au 18 avril 2027
Cité dans le courrier du Service d'Inspection du CCB du 11 août 2026 (réf. NCCA/JK/INS/2026-002). C'est une demande d'information fondée sur l'article 48 de la loi NIS2, qui ne modifie pas les obligations légales.
Ce que vous devez : sur la voie CyFun, de préférence un certificat CyFun Important. Sur la voie ISO, de préférence une certification ISO 27001 avec des mesures équivalentes à CyFun Important, soumise au plus tard le 18 avril 2027. Sur la voie de l'inspection, la preuve de mesures équivalentes à Important. Chaque fois avec les mesures prévues pour atteindre Essential au plus tard le 18 avril 2028. Quand vous n'en avez pas besoin : si vous avez pleinement mis en œuvre des mesures de niveau Essential au 18 avril 2027, ou si votre analyse de risques justifie un niveau inférieur et que vous démontrez à cette date que vous le respectez.
Comment préparer votre rattrapage
Quelle que soit votre voie, la même base s'applique :
- 1
Confirmez votre classe d'entité
Essentielle ou importante dépend du secteur et de la taille (directive NIS2, art. 3). L'étape d'avril 2026 ne concernait que les entités essentielles.
- 2
Confirmez votre voie
CyFun avec un organisme d'évaluation de la conformité, CyFun sous inspection du CCB, ou ISO 27001. La voie détermine ce que vous devez.
- 3
Menez l'analyse de risques
L'arrêté royal y lie le niveau de votre première vérification (art. 22 §1), et c'est elle qui peut justifier un niveau inférieur à Essential (art. 7). Les entités essentielles la transmettent au CCB avec leur attestation de conformité (art. 9).
- 4
Complétez le workbook CyberFundamentals avec des preuves
Notez chaque contrôle honnêtement et gardez une référence de preuve par contrôle. Un CAB ou le service d'inspection le lira, et un mur de notes maximales sans preuves n'aide personne.
- 5
Contactez le service d'inspection du CCB
Les sources ne décrivent aucune procédure tardive pour l'étape d'avril 2026. Demandez au service d'inspection (inspection@ccb.belgium.be) comment régulariser votre situation, et gardez la réponse par écrit.
Pas le temps de partir d'un classeur vide? Notre vérification de périmètre instantanée à l'écran donne en deux minutes une estimation approximative du périmètre, de la classe d'entité et du niveau CyFun, sans adresse e-mail. Vous voulez ensuite une liste priorisée des contrôles BASIC (30/90/180 jours) comme point de départ de votre rattrapage? Le rapport écrit est à 395€ forfait, livré en 48 heures.
Ce que le CCB a dit
Deux points tirés des sources du CCB que nous avons lues :
- Priorité jusqu'en avril 2027. Le service d'inspection vérifiera en priorité, au 18 avril 2027, que les entités essentielles ont des mesures équivalentes à CyFun Important. Son courrier du 11 août 2026 cite les nouvelles menaces liées à l'IA avancée comme raison.
- Preuves sur demande. Pour les entités importantes, le CCB peut demander des preuves que les mesures sont mises en œuvre, par exemple après un incident (FAQ du CCB).
Notre lecture : aucun de ces points n'est un délai de grâce, et un rattrapage documenté est la position que vous pouvez montrer quand on vous la demande.
Comment Easy Cyber Protection raccourcit la boucle de rattrapage
Nous avons construit un moteur de conformité autour du workbook CyberFundamentals du CCB, parce que c'est ce fichier que lisent un CAB, le service d'inspection et un évaluateur ISO 27001. La version d'avril 2026 a apporté l'export Excel CCB et la réimportation auditeur, pour que le workbook préparé dans ECP puisse aller chez un CAB sans retravail.
- Chaque contrôle BASIC, IMPORTANT et ESSENTIAL mappé, avec les preuves de chaque contrôle conservées dans un vrai stockage documentaire.
- Export Excel compatible CCB : le même format de workbook que publie le CCB.
- Réimportation auditeur : le CAB renvoie un workbook annoté, ECP fusionne les constats dans l'état en direct sans réconciliation manuelle.
- Progression multi-niveaux : démarrez au niveau BASIC ou IMPORTANT, passez à ESSENTIAL pour la date de 2027.
Questions Fréquentes
Qu'exigeait l'étape NIS2 du 18 avril 2026 en Belgique ?
Elle concernait les entités essentielles, en trois voies (arrêté royal du 9 juin 2024, art. 22 et 23). Sur la voie CyFun, une vérification Basic ou Important par un organisme d'évaluation de la conformité autorisé. Sous inspection du CCB, une auto-évaluation Basic ou Important. Sur la voie ISO 27001, le périmètre et la déclaration d'applicabilité. Pour une entité identifiée plus tard, la date tombe 18 mois après l'identification. Les entités importantes n'avaient aucune formalité administrative, mais doivent mettre en œuvre toutes les mesures NIS2.
Je l'ai manquée. Vais-je être sanctionné immédiatement ?
Les sources que nous avons lues (la FAQ du CCB, le courrier du service d'inspection du 11 août 2026 et l'arrêté royal) ne lient aucune amende à l'étape d'avril 2026. La loi NIS2 fixe des amendes maximales pour les infractions en général. Interrogez le service d'inspection du CCB sur votre situation, et continuez vers la date du 18 avril 2027.
Puis-je encore franchir l'étape d'avril 2026 en retard ?
Les sources ne décrivent aucune procédure tardive. L'étape reste ce que décrit l'arrêté royal : une vérification par un CAB sur la voie CyFun, une auto-évaluation sous inspection du CCB, ou le périmètre et la déclaration d'applicabilité ISO. Contactez le service d'inspection du CCB avant de supposer qu'une soumission tardive est acceptée.
Qu'est-ce que le plan de remédiation pour 2027 ?
Le service d'inspection du CCB demande aux entités essentielles qui n'atteindront pas Essential au 18 avril 2027 un plan de remédiation. Il se compose de préférence d'un certificat au niveau CyFun Important, ou de l'équivalent ISO ou inspection, plus les mesures prévues pour atteindre Essential au 18 avril 2028 (courrier NCCA/JK/INS/2026-002 du 11 août 2026). Aucun plan n'est nécessaire si vous atteignez Essential à temps, ou si votre analyse de risques justifie un niveau inférieur et que vous démontrez d'ici là que vous le respectez.
Mes partenaires de chaîne d'approvisionnement demanderont-ils des preuves ?
Beaucoup le feront. L'article 21(2)(d) de NIS2 fait de la sécurité de la chaîne d'approvisionnement un domaine de contrôle obligatoire, et l'article 21(3) impose aux entités concernées de tenir compte des pratiques de cybersécurité de leurs fournisseurs. Le CCB conseille aux organisations susceptibles de faire partie de la chaîne d'approvisionnement d'une entité NIS2 de respecter au moins CyFun Basic, et note qu'une entité pourrait imposer un niveau CyFun à ses fournisseurs directs.
Comment une plateforme de conformité gérée aide-t-elle au rattrapage ?
Une plateforme qui mappe chaque contrôle CyFun à la collecte de preuves et produit un export Excel compatible CCB raccourcit la boucle de rattrapage. On passe de « rédiger à partir de zéro » à « combler les lacunes déjà identifiées ».
Articles Connexes
Sources
- Directive (EU) 2022/2555 (NIS2): Articles 3, 21, 34
- Belgian NIS2 Law of 26 April 2024
- CCB CyberFundamentals Framework + Workbook
- Centre for Cybersecurity Belgium (CCB)
- CCB Inspection Service communication on NIS2 essential entities: ref NCCA/JK/INS/2026-002, letter of 11 August 2026. Source for the remediation plan and the April 18, 2028 endpoint.
- CCB : page NIS2 (conseil pour la chaîne d'approvisionnement)
- BELAC: Belgian Accreditation Body
- CCB : FAQ sur NIS2 et CyberFundamentals
- CCB Inspection Service letter NCCA/JK/INS/2026-002 (11 August 2026)
- CCB: authorised conformity assessment bodies (list version 7 September 2026)
- Arrêté royal du 9 juin 2024 (NIS2), art. 5-11, 22 et 23