Deadline NIS2 Belge Manquée? Vos Options
Le 18 avril 2026 était la date limite belge d'auto-évaluation de conformité sous NIS2. Si votre organisation est dans le champ et n'a pas soumis, voici ce qui change réellement — et les trois voies de remédiation concrètes que le cadre CCB CyberFundamentals laisse ouvertes.
Ce que le 18 Avril 2026 Exigeait Réellement
La loi belge de transposition NIS2 du 26 avril 2024 fixe deux deadlines qui comptent pour le cadre CyberFundamentals géré par le Centre pour la Cybersécurité Belgique (CCB) :
- 1 18 avril 2026 — Auto-évaluation de conformité. Les entités importantes doivent soumettre une auto-évaluation CyFun au niveau BASIC minimum (34 contrôles). Soumis via le portail CCB Safeonweb @work.
- 2 18 avril 2027 — Certification complète. Les entités essentielles doivent passer un audit Conformity Assessment Body (CAB) au niveau IMPORTANT (133 contrôles) ou ESSENTIAL (218 contrôles). Le CAB doit être accrédité par BELAC, l'organisme belge d'accréditation.
Pas certain si votre organisation est classifiee comme importante ou essentielle ? Commencez par qui doit se conformer à NIS2.
Ce qui Change Réellement Si Vous n'avez pas Soumis
Une deadline passée déplace votre position de "sur la bonne voie" vers "en remédiation". Trois choses spécifiques changent :
1. La charge d'explication se déplace vers vous
Avant la deadline, "nous y travaillons" suffisait. Après la deadline, lorsqu'un régulateur, assureur ou grand client professionnel demande, vous devez un plan de soumission tardive documenté avec dates cibles et preuves de progrès.
2. La pression de la chaîne d'approvisionnement s'accumule
L'Article 21(2)(d) de NIS2 exige que les organisations dans le champ gèrent le risque fournisseur. Les grands clients professionnels qui sont dans le champ commencent a demander des preuves au renouvellement de contrat — typiquement un résumé d'auto-évaluation CyFun, un certificat ISO 27001, ou une Statement of Applicability équivalente.
3. La fenêtre de certification 2027 se retrecit
Un cycle d'audit CAB pour le niveau IMPORTANT ou ESSENTIAL nécessite typiquement 3-6 mois de collecte de preuves plus l'audit lui-même. Commencer maintenant laisse encore de la marge. Commencer au Q4 2026 sans baseline documentée non.
Trois Voies de Remédiation
Choisissez la voie qui correspond à votre classification NIS2 et à la position d'audit que vos grands clients professionnels demandent réellement. Les trois sont acceptees par le CCB.
Auto-évaluation CyFun BASIC tardive
Meilleure pour : entités importantes sous le seuil de taille des entités essentielles
La voie la plus rapide pour revenir sur la bonne voie. 34 contrôles regroupes sous cinq fonctions NIST CSF (Identify, Protect, Detect, Respond, Recover). Aucun auditeur externe requis — l'évaluation est soumise par l'organisation elle-même via le portail CCB Safeonweb @work.
Ce que vous devez : preuves par contrôle (référence de politique, capture d'écran, échantillon de log, registre de formation), une liste de gaps documentée, et des dates cibles de remédiation. Temps jusqu'a soumission : 4-8 semaines pour une organisation avec une hygiène de sécurité existante raisonnable.
Audit CAB au niveau IMPORTANT ou ESSENTIAL
Requis pour : entités essentielles · Optionnel pour : entités importantes cherchant un certificat défendable
Le point d'arrivee du 18 avril 2027 pour les entités essentielles. Audit effectue par un Conformity Assessment Body accrédité par BELAC. Le niveau IMPORTANT couvre 133 contrôles ; le niveau ESSENTIAL couvre 218 contrôles et est obligatoire uniquement pour les secteurs les plus critiques.
Ce que vous devez : une workbook CyberFundamentals complète avec preuves par contrôle, un plan de réponse aux incidents testé, un registre de risques fournisseurs, et un journal des modifications maintenu. Temps jusqu'au certificat : 3-6 mois d'une auto-évaluation de base a un audit CAB, plus le cycle d'audit lui-même (typiquement 4-8 semaines).
ISO 27001 avec une Statement of Applicability NIS2
Meilleure pour : organisations avec certification ISO 27001 existante ou en cours
Le CCB reconnaît ISO/IEC 27001 avec une Statement of Applicability (SoA) mappee NIS2 comme voie d'equivalence. La SoA doit explicitement mapper les contrôles ISO 27001 Annexe A aux contrôles CyberFundamentals afin que tout écart soit visible.
Ce que vous devez : un certificat ISO 27001 actuel, une SoA qui nomme chaque contrôle CyberFundamentals par ID, et la preuve que les exigences spécifiques NIS2 (notification d'incident sous 24 heures, due diligence de la chaîne d'approvisionnement, supervision de la cybersécurité au niveau du conseil) sont operationnalisees — celles-ci ne sont pas 1-pour-1 avec ISO 27001 Annexe A.
Comment Soumettre une Auto-évaluation CyFun BASIC Tardive
Les étapes mecaniques que le portail CCB Safeonweb @work attend, dans l'ordre :
- 1
Enregistrez votre organisation sur Safeonweb @work
Utilisez itsme ou eID pour vous authentifier en tant que représentant légal. Le CCB recoupe l'enregistrement avec les données de la Banque-Carrefour des Entreprises (BCE/KBO).
- 2
Confirmez votre classification NIS2
Importante ou essentielle. Le portail parcourt le test de taille et de secteur qui mappe vers les Annexes I et II de NIS2.
- 3
Téléchargez la workbook CyberFundamentals
Fichier Excel maintenu par le CCB. Chaque contrôle à une colonne de preuves que le CCB attend remplie avec une référence (nom de document, capture d'écran, chemin de log).
- 4
Notez chaque contrôle honnêtement
La notation de maturité CyFun utilise une rubrique 1-5 par contrôle. Les auditeurs et le CCB perdent patience avec les auto-evaluations qui notent chaque contrôle a 5. Une baseline de 2-3 avec un plan d'amélioration documenté se lit comme plus credible qu'un mur de vert.
- 5
Téléchargez la workbook et joignez une feuille de route de remédiation
Pour une soumission tardive, la feuille de route est le document qui transforme "deadline manquée" en "en remédiation active". Dates cibles par contrôle, propriétaire par contrôle, et références de preuves pour ce qui est déjà en place.
Pas le temps de partir d'un classeur vide? Notre vérification de périmètre instantanée à l'écran détermine périmètre et niveau CyFun en deux minutes, sans adresse e-mail. Vous voulez ensuite une liste priorisée des contrôles BASIC (30/90/180 jours) à utiliser directement dans le portail Safeonweb @work comme point de départ tardif? Le rapport écrit est à 395€ forfait, livré en 48 heures.
Ce que le CCB a Réellement Dit sur l'Application
Le Centre pour la Cybersécurité Belgique publie sa position d'application via des directives formelles, des rapports annuels et le portail Safeonweb @work — pas via des fuites d'application. Deux signaux sont visibles dans le matériel public CCB :
- Les notifications d'incidents augmentent rapidement. Le CCB a enregistré 635 notifications d'incidents obligatoires dans les catégories pertinentes NIS2 en 2025 — une hausse d'environ 70% en glissement annuel selon le rapport d'activité annuel CCB 2025. Cela signale une bande passante d'attention chez le régulateur, pas une boîte de réception silencieuse.
- Position remédiation-d'abord. Les directives publiées par le CCB sur le processus d'accréditation BELAC et le cadre CyberFundamentals cadrent systématiquement l'application comme une escalade structurée : notification → ordre de remédiation → amende administrative. C'est le même schéma que l'Autorité belge de protection des données (APD) utilise pour le RGPD.
Les deux signaux pointent dans la même direction : le coût d'une soumission tardive documentée est inferieur au coût d'un refus documenté. Le but est d'être dans les registres comme remediant avant que quelqu'un ne demande.
Comment Easy Cyber Protection Raccourcit la Boucle de Rattrapage
Nous avons construit un moteur de conformité autour de la workbook CCB CyberFundamentals parce que ce fichier est l'artefact que chaque soumissionnaire tardif, auditeur CAB et reviseur SoA ISO 27001 lit finalement. La release d'avril 2026 a livre l'export Excel CCB et la reimport auditeur, donc la workbook qu'un soumissionnaire tardif prepare dans ECP peut être remise directement a un CAB sans retravail.
- Chaque contrôle BASIC, IMPORTANT et ESSENTIAL mappe, avec la colonne de preuves CCB cablee a un vrai stockage de documents.
- Export Excel compatible CCB — la même workbook que le portail Safeonweb @work attend.
- Reimport auditeur : le CAB renvoie une workbook annotee, ECP fusionne les conclusions dans l'état live sans reconciliation manuelle.
- Progression multi-niveaux : commencez au BASIC pour l'auto-évaluation tardive, promouvez vers IMPORTANT ou ESSENTIAL quand la fenêtre d'audit 2027 s'ouvre.
Questions Fréquentes
Que requiert réellement la deadline NIS2 du 18 avril 2026 en Belgique ?
Les entités importantes sous la loi belge NIS2 du 26 avril 2024 devaient soumettre une auto-évaluation de conformité contre le cadre Centre pour la Cybersécurité Belgique (CCB) CyberFundamentals — au minimum au niveau BASIC — d'ici le 18 avril 2026. Les entités essentielles sont sur le même calendrier d'enregistrement mais font face à une deadline distincte du 18 avril 2027 pour un audit Conformity Assessment Body (CAB) complet au niveau IMPORTANT ou ESSENTIAL. L'auto-évaluation est soumise via la plateforme CCB Safeonweb @work.
J'ai manque la deadline. Vais-je être amende immédiatement ?
Non. Le CCB n'a pas publie de calendrier d'amende lié à une date d'auto-évaluation manquée, et les régulateurs belges preferent historiquement les ordres de remédiation aux sanctions immédiates pour une première non-conformité. Le risque est cumulatif : manquer l'auto-évaluation, puis manquer la deadline de certification du 18 avril 2027, puis manquer un ordre de remédiation, c'est ce qui cree une vraie exposition (jusqu'à 10M€ ou 2% du chiffre d'affaires pour les entités essentielles, 7M€ ou 1,4% pour les entités importantes selon l'Article 34 NIS2).
Puis-je toujours soumettre une auto-évaluation CyFun après la deadline ?
Oui. Le portail CCB Safeonweb @work accepte les auto-evaluations tardives. Documentez la date a laquelle vous avez commencé le travail de rattrapage, les preuves que vous avez collectées, et une feuille de route de remédiation avec dates cibles. La soumission tardive avec un plan credible est une position plus forte que pas de soumission.
Quelle est la différence entre les trois voies de remédiation ?
L'auto-évaluation CyFun BASIC (34 contrôles) est la voie minimale viable pour les entités importantes — examen interne, aucun auditeur externe requis. Un audit CAB au niveau IMPORTANT (133 contrôles) ou ESSENTIAL (218 contrôles) est obligatoire pour les entités essentielles d'ici le 18 avril 2027 et recommande volontairement pour toute entité voulant un certificat défendable. ISO 27001 avec une Statement of Applicability NIS2 mappee vers CyberFundamentals est reconnue par le CCB comme voie d'equivalence pour les organisations qui detiennent déjà ou poursuivent ISO 27001.
Mes partenaires de chaîne d'approvisionnement demanderont-ils des preuves ?
Oui — de plus en plus. L'Article 21(2)(d) de NIS2 fait de la sécurité de la chaîne d'approvisionnement un domaine de contrôle requis, ce qui signifie que les organisations dans le champ doivent vérifier leurs fournisseurs. Même si vous n'êtes pas directement dans le champ, un grand client professionnel qui est dans le champ demandera typiquement un résumé d'auto-évaluation CyFun ou un certificat ISO 27001 avant de renouveler un contrat.
Comment une plateforme de conformité gérée aide-t-elle avec une soumission tardive ?
Une plateforme qui mappe chaque contrôle CyFun à la collecte de preuves et produit un export Excel compatible CCB raccourcit la boucle de rattrapage de "rédaction depuis zéro" a "remplir les gaps que la plateforme a déjà identifies". La release ECP d'avril 2026 a livre l'export Excel CCB et la reimport auditeur, donc la même workbook qu'un soumissionnaire tardif prepare peut être remise directement a un CAB sans retravail.
Articles Connexes
Sources
- Directive (EU) 2022/2555 (NIS2) — Articles 21, 23, 34
- Belgian NIS2 Law of 26 April 2024
- CCB CyberFundamentals Framework + Workbook
- Centre for Cybersecurity Belgium (CCB)
- BELAC — Belgian Accreditation Body
- D3 Security industry survey (April 2026) — Belgian NIS2 readiness statistics. Cited for the 84% / 25% figures.