En Belgique, la certification ISO 27001 constitue l’une des voies permettant à un organisme de démontrer une présomption de conformité aux exigences de gestion des risques de cybersécurité prévues par la législation NIS2. Cette présomption n’est toutefois pas automatique. Le périmètre de certification, la déclaration d’applicabilité et les mesures de maîtrise mises en œuvre doivent satisfaire aux conditions définies par le Centre pour la Cybersécurité Belgique (CCB).

Le CCB a autorisé Brand Compliance à réaliser des audits de certification ISO 27001 dans ce contexte. Brand Compliance Belgique réalise ces audits de certification en tant qu’organisme de certification accrédité par BELAC. Sur cette page, nous expliquons le lien entre ISO 27001 et NIS2, les conditions applicables et les différentes voies d’évaluation prévues en Belgique.

Dernière mise à jour : septembre 2026. Contenu vérifié sur la base des conditions applicables du CCB et de l’accréditation BELAC de Brand Compliance Belgique.

ISO 27001 et NIS2 en bref

Élément Informations
Norme ISO/IEC 27001:2022
Objet Management structuré des risques liés à la sécurité de l’information
Lien avec NIS2 Peut contribuer à démontrer une présomption de conformité en Belgique
Conditions importantes Le périmètre de certification, la déclaration d’applicabilité et les mesures de maîtrise doivent satisfaire aux conditions applicables
Autorité compétente Centre pour la Cybersécurité Belgique (CCB)
Autre voie d’évaluation Évaluation selon le CyberFundamentals Framework

ISO 27001 et conformité NIS2 en Belgique

Quel est le lien entre ISO 27001 et NIS2 ?

La législation NIS2 impose des exigences en matière de cybersécurité aux entités essentielles et importantes. L’objectif est de renforcer leur résilience face aux menaces numériques et de garantir une gestion structurée des risques de cybersécurité.

ISO 27001 est la norme internationale qui définit les exigences relatives à l’établissement, à la mise en œuvre, à la tenue à jour et à l’amélioration continue d’un système de management de la sécurité de l’information, également appelé SMSI. La norme exige notamment qu’un organisme identifie, évalue et traite les risques liés à la sécurité de l’information.

Une certification ISO 27001 peut contribuer à démontrer une présomption de conformité aux exigences de gestion des risques de cybersécurité prévues par NIS2. Cela ne signifie pas qu’un certificat ISO 27001 démontre automatiquement la conformité à l’ensemble des obligations légales applicables. Le CCB vérifie notamment si le périmètre de certification et la déclaration d’applicabilité satisfont aux conditions prévues.

Quelles voies d’évaluation sont prévues en Belgique ?

Pour les entités essentielles, l’approche belge prévoit plusieurs voies permettant de faire évaluer la mise en œuvre des exigences applicables. La voie appropriée dépend notamment du type d’entité, du niveau d’assurance applicable, du périmètre et des mesures de cybersécurité mises en œuvre.

Évaluation selon le CyberFundamentals Framework

Le CyberFundamentals Framework du CCB, également appelé CyFun®, regroupe des mesures de cybersécurité adaptées à différents niveaux d’assurance. Selon le niveau et les exigences applicables, la mise en œuvre des mesures peut faire l’objet d’une évaluation indépendante.

Brand Compliance réalise des vérifications CyFun® sous accréditation BELAC. Pour en savoir plus sur le référentiel et sa relation avec NIS2, consultez notre page consacrée à CyFun® et NIS2.

Certification ISO 27001

Une certification ISO 27001 peut également être utilisée dans le cadre de l’approche belge de NIS2. La certification doit être délivrée par un organisme de certification accrédité et autorisé par le CCB pour cette activité. Le CCB contrôle ensuite si le certificat et la déclaration d’applicabilité satisfont aux conditions applicables.

Inspection

Une inspection peut également être réalisée par le service d’inspection du CCB ou par un service d’inspection sectoriel compétent. Cette voie est distincte de la certification ISO 27001 et de l’évaluation selon le CyberFundamentals Framework.

Quelle est la différence entre les entités essentielles et les entités importantes ?

Entités essentielles

Les entités essentielles sont soumises à une surveillance plus étendue. Elles doivent faire évaluer périodiquement les mesures de gestion des risques de cybersécurité applicables selon l’un des mécanismes prévus par l’approche belge.

Selon leur situation, elles peuvent notamment recourir à :

  • une évaluation selon le CyberFundamentals Framework ;
  • une certification ISO 27001 réalisée par un organisme de certification accrédité et autorisé ;
  • une inspection réalisée par le CCB ou par un service d’inspection sectoriel compétent.

Entités importantes

Les entités importantes sont soumises à une surveillance a posteriori. Elles peuvent néanmoins choisir volontairement de suivre l’un des mécanismes d’évaluation prévus pour les entités essentielles afin de démontrer leur niveau de maîtrise des risques de cybersécurité.

Le mécanisme approprié doit toujours être déterminé en fonction de la situation de l’organisme et des exigences qui lui sont applicables.

Comment utiliser la certification ISO 27001 dans le cadre de NIS2 ?

Les organismes qui souhaitent utiliser une certification ISO 27001 dans le cadre de l’approche belge de NIS2 doivent tenir compte des éléments suivants.

  1. Niveau d’assurance
    Le niveau applicable est déterminé en fonction de l’évaluation des risques de l’entité. L’outil de sélection CyFun® peut être utilisé à cette fin.
  2. Périmètre de certification
    Le certificat ISO 27001 doit couvrir le périmètre requis de l’organisme. Cela inclut la vérification de la séparation des environnements IT et OT lorsqu’une partie de ces environnements est exclue du périmètre.
  3. Séparation des environnements
    Une exclusion n’est possible que lorsque la séparation des environnements IT et OT est démontrable sur le plan physique ou technique. Cette séparation doit être documentée et l’organisme doit démontrer que les environnements exclus n’ont pas d’incidence sur les risques du périmètre inclus.
  4. Déclaration d’applicabilité
    La déclaration d’applicabilité, également appelée DdA, doit démontrer que les mesures de maîtrise mises en œuvre sont manifestement équivalentes aux mesures du niveau CyberFundamentals applicable, qu’il s’agisse du niveau Basique, Important ou Essentiel.
  5. Transmission des informations
    Le certificat ISO 27001 et la déclaration d’applicabilité doivent être transmis au CCB selon la procédure prévue.
  6. Contrôle par le CCB
    Le CCB vérifie si le certificat, le périmètre de certification et la déclaration d’applicabilité satisfont aux conditions du niveau choisi.
  7. Résultat
    Lorsque les conditions applicables sont remplies, l’organisme peut démontrer une présomption de conformité dans le cadre de l’approche belge de NIS2.

ISO 27001 ou CyFun® : quelle voie choisir ?

La certification ISO 27001 et l’évaluation selon le CyberFundamentals Framework sont deux voies distinctes.

ISO 27001 porte sur un système de management de la sécurité de l’information. La norme demande à l’organisme de mettre en place un système structuré pour identifier, évaluer, traiter et améliorer en continu la gestion des risques liés à la sécurité de l’information.

Le CyberFundamentals Framework est spécifiquement lié à l’approche belge de la cybersécurité. Il contient des mesures réparties entre différents niveaux d’assurance et peut être utilisé pour démontrer la mise en œuvre des exigences de cybersécurité applicables.

La voie la plus appropriée dépend notamment :

  • des obligations applicables à l’organisme ;
  • du niveau d’assurance requis ;
  • du périmètre à évaluer ;
  • de l’existence éventuelle d’un SMSI ;
  • des attentes des clients et des autres parties intéressées ;
  • des objectifs à plus long terme de l’organisme.

Une certification ISO 27001 peut présenter un intérêt plus large lorsqu’un organisme souhaite également démontrer à ses clients et partenaires qu’il dispose d’un SMSI répondant à une norme internationale. Une évaluation CyFun® se concentre sur les mesures du CyberFundamentals Framework et sur leur application dans le contexte belge.

Le rôle de Brand Compliance

Brand Compliance Belgique est accréditée par BELAC pour la certification ISO 27001 et est autorisée par le CCB à réaliser des audits de certification ISO 27001 dans le cadre de l’approche belge de NIS2.

En tant qu’organisme de certification indépendant, Brand Compliance évalue si le SMSI satisfait aux exigences de la norme ISO 27001 dans le périmètre de certification défini. La décision de certification est prise sur la base des résultats de l’audit et conformément aux procédures de certification applicables.

L’accréditation applicable dépend de la norme, du référentiel, du pays et du périmètre concernés. Vous trouverez des informations actualisées sur notre page consacrée à nos accréditations, conditions et règlements.

Questions fréquentes sur ISO 27001 et NIS2

Un certificat ISO 27001 démontre-t-il automatiquement la conformité à NIS2 ?

Non. La certification ISO 27001 peut contribuer à démontrer une présomption de conformité aux exigences de gestion des risques de cybersécurité. Le CCB vérifie néanmoins si le périmètre de certification, la déclaration d’applicabilité et les mesures de maîtrise mises en œuvre satisfont aux conditions applicables.

Le certificat ISO 27001 doit-il couvrir l’ensemble de l’organisme ?

Le certificat doit couvrir le périmètre requis dans le cadre de NIS2. Lorsque certains environnements sont exclus, l’organisme doit pouvoir démontrer qu’ils sont séparés sur le plan physique ou technique et qu’ils n’ont pas d’incidence sur les risques du périmètre inclus.

Quelle est la différence entre ISO 27001 et CyFun® ?

ISO 27001 définit les exigences relatives à un système de management de la sécurité de l’information. CyFun® est le CyberFundamentals Framework développé par le CCB et contient des mesures de cybersécurité organisées selon différents niveaux d’assurance. Les deux approches peuvent être utilisées dans le contexte belge, mais elles reposent sur des critères et des processus d’évaluation distincts.

Le CCB contrôle-t-il le certificat ISO 27001 ?

Dans le cadre de l’approche belge de NIS2, le certificat ISO 27001 et la déclaration d’applicabilité sont transmis au CCB. Le CCB contrôle si les informations fournies satisfont aux conditions applicables au niveau choisi.

Discutez de votre parcours vers la conformité NIS2

Vous souhaitez savoir si la certification ISO 27001 ou une évaluation selon le CyberFundamentals Framework correspond le mieux à votre organisme ? Lors d’un premier échange sans engagement, nos spécialistes francophones peuvent vous expliquer les différentes possibilités, le périmètre et le processus d’évaluation.

Planifier un premier échange