Vérification CyFun® et NIS2

La loi NIS2 belge, qui transpose la directive européenne NIS2, vise à renforcer la cybersécurité
des réseaux et des systèmes d’information présentant un intérêt général pour la sécurité publique.
Les organisations concernées doivent se conformer à un ensemble d’obligations.

Grâce à notre accréditation BELAC, nous sommes habilités à réaliser
des vérifications CyberFundamentals (CyFun®).

Si vous réussissez la vérification, vous pouvez demander l’obtention du label CyFun®.
Celui-ci permet, dans les conditions applicables, de bénéficier d’une présomption
de conformité dans le cadre de la législation belge NIS2.

Sur cette page, vous trouverez toutes les informations nécessaires concernant CyFun®.
Vous pouvez demander une vérification CyFun® sans engagement ; nous discuterons ensuite
avec vous des différentes options possibles.

Demander une offre personnalisée

Champ d’application de la loi NIS2

Pour être soumise à la loi NIS2 belge, une organisation doit être établie en Belgique et fournir un service figurant dans les annexes I ou II de la directive NIS2. Les critères liés à la taille de l’entreprise, plus de 50 employés ou un chiffre d’affaires annuel supérieur à 10 millions d’euros, doivent également être pris en considération.

L’outil de test du champ d’application NIS2 du CCB permet de vérifier si votre organisation est considérée comme une entité essentielle ou importante.

À qui s’adresse CyFun ?

La loi NIS2 belge s’applique aux organisations fournissant des services essentiels, tels que définis dans les annexes I et II de la directive NIS2. CyFun® s’adresse notamment aux :

  • PME : organisations souhaitant renforcer leur niveau de sécurité de base sans mettre en place des systèmes de gestion complexes ;
  • grandes entreprises : organisations souhaitant établir une base solide pour renforcer davantage leur cybersécurité ;
  • institutions publiques et semi-publiques : organisations devant se conformer aux exigences de la législation NIS2 belge ;
  • prestataires de services et fournisseurs : organisations souhaitant offrir davantage de garanties à leurs clients en matière de sécurité de l’information.

En résumé, CyFun® est pertinent pour toute organisation souhaitant renforcer son niveau de cybersécurité et/ou se conformer aux exigences légales et réglementaires.

Pourquoi choisir une vérification CyFun ?

Une vérification CyFun® présente de nombreux avantages pour les organisations belges souhaitant renforcer leur niveau de cybersécurité.

Les principaux bénéfices sont les suivants :

  • Protection contre les cybermenaces : réduit le risque de fuite de données et de cyberattaques ;
  • Confiance clients / partenaires : démontre l’engagement de votre organisation en faveur de la cybersécurité ;
  • Conformité réglementaire : aide à répondre aux exigences légales et réglementaires ;
  • Continuité opérationnelle : réduit les risques d’interruption des activités liés aux incidents de cybersécurité ;
  • Amélioration continue : favorise l’évaluation et l’amélioration continues des mesures de sécurité.

Quels sont les niveaux CyFun ?

Le CyberFundamentals Framework propose trois niveaux d’assurance adaptés à la taille, au profil de risque et aux besoins en cybersécurité des organisations.

CyFun Basic

Le niveau d’assurance CyFun Basic comprend des mesures standard de sécurité de l’information adaptées à toutes les organisations. Ces mesures offrent une protection efficace grâce à des technologies et des processus généralement déjà en place. Si nécessaire, elles peuvent être adaptées et renforcées.

CyFun Important

Le niveau d’assurance CyFun Important vise à réduire les risques de cyberattaques ciblées menées par des acteurs disposant de compétences et de ressources courantes, en complément des risques cyber connus.

CyFun Essential

Le niveau d’assurance CyFun Essential offre une protection supplémentaire contre des cyberattaques avancées et ciblées.

Le processus de vérification

Pour obtenir une vérification CyberFundamentals, une organisation doit suivre les étapes suivantes :

  • Réaliser une évaluation des risques
    Utiliser l’outil de sélection CyFun® (CyFun Selection Tool) afin de déterminer le niveau d’assurance approprié ;
  • Compléter votre auto-évaluation et mettre en œuvre les actions correctives nécessaires
    Utiliser le CyFun Self-Assessment Tool pour réaliser votre auto-évaluation et communiquer les résultats à la direction ;
  • Demander une vérification auprès de Brand Compliance
    Faites vérifier votre auto-évaluation par Brand Compliance, organisme d’évaluation de la conformité accrédité par BELAC et agréé par le CCB ;
  • Demander votre label via Safeonweb@Work
    Après finalisation du processus d’évaluation de la conformité, vous pouvez demander votre label CyFun® via Safeonweb@Work

Processus chez Brand Compliance

Le processus chez Brand Compliance se déroule comme suit :

 

Obligations des entités essentielles et importantes

La loi NIS2 belge impose plusieurs obligations aux entités concernées, notamment en matière de renforcement de la cybersécurité, de gestion des risques et de notification des incidents.

  1. Enregistrement
    Les entités NIS2 relevant du champ d’application de la législation belge doivent enregistrer leur organisation auprès du Centre pour la Cybersécurité Belgique (CCB).
  2. Mesures de gestion des risques liés à la cybersécurité
    Les entités essentielles et importantes doivent mettre en œuvre des mesures appropriées afin de sécuriser leurs réseaux et systèmes d’information, prévenir les incidents et en limiter l’impact sur les services fournis.
  3. Notification des incidents significatifs
    Les entités doivent notifier au CSIRT national, en Belgique le CCB, tout incident significatif affectant leurs services, y compris les effets transfrontaliers potentiels.
  4. Responsabilité de la direction
    Les organes de direction des entités NIS2 doivent approuver les mesures de cybersécurité et en superviser la mise en œuvre. En cas de non-conformité, la responsabilité incombe à la direction. Pour en savoir plus, consultez notre article consacré à la responsabilité des dirigeants au titre de la NIS2.

Les entités essentielles doivent également se soumettre à une évaluation régulière de la conformité, selon différentes modalités : une vérification CyberFundamentals aux niveaux d’assurance Basic ou Important, une certification CyberFundamentals au niveau d’assurance Essential, une certification ISO 27001 ou une inspection par le service d’inspection du CCB.

Les entités importantes doivent réaliser leur propre évaluation des risques et mettre en œuvre des mesures de sécurité adaptées afin de protéger leurs réseaux et systèmes d’information. Le référentiel CyFun® constitue un moyen reconnu de démontrer la mise en place de mesures de cybersécurité.

Supervision et sanctions

Le Centre pour la Cybersécurité Belgique (CCB) a été désigné comme autorité nationale compétente en matière de cybersécurité et veille au respect des obligations prévues par la législation NIS2 belge.

Sanctions financières

Le CCB peut imposer des sanctions financières en cas de non-respect des obligations prévues par la loi NIS2, notamment en matière de notification d’incidents, de gouvernance ou de supervision. Des amendes significatives peuvent être appliquées aux entités importantes et essentielles.

Avertissements et mesures correctives

Le CCB peut également imposer différentes mesures correctives, notamment adresser des avertissements, exiger la correction de certaines pratiques, imposer la mise en œuvre de recommandations, suspendre certaines certifications ou autorisations, ou encore interdire temporairement l’exercice de fonctions de direction au sein d’entités essentielles.