Skip to main content

NIS 2 et CyFun : quelles différences et quel lien entre les deux ?

NIS 2 et CyFun sont deux notions étroitement liées mais distinctes. NIS 2 est une directive européenne obligatoire qui fixe des exigences de cybersécurité pour les entreprises belges de secteurs critiques. CyFun est le cadre pratique développé par le CCB pour aider ces entreprises à démontrer leur conformité à cette directive. L’un impose l’obligation légale, l’autre propose la méthode pour y répondre.

Cette page explique leurs différences, leur articulation et comment choisir la bonne approche pour votre organisation.

Découvrez AZ Cybersecurity

Pourquoi la norme NIS 2 existe-t-elle ?

La directive NIS 2 redéfinit les règles en matière de cybersécurité. Elle impose des obligations claires en matière de gouvernance, de prévention et de réponse aux incidents aux entreprises et institutions qui opèrent dans des secteurs critiques, ainsi qu’aux PME qui font partie de leur chaîne d’approvisionnement.

L’objectif est d’élever le niveau de résilience numérique à l’échelle européenne. En 2023, une entreprise belge sur trois a été touchée par un incident de cybersécurité. Face à cette réalité, la norme NIS 2 transforme la cybersécurité en obligation légale et stratégique.

norme-nsi2

Quelles entreprises sont concernées par la norme NIS 2 ?

Deux critères déterminent si une organisation est concernée : le secteur d’activité et la taille de l’entreprise.

Les entités essentielles

Les entités essentielles couvrent les secteurs de haute criticité : énergie, transport, banque, infrastructures de marchés financiers, santé, eau, infrastructures numériques (cloud, datacenter, DNS), administration publique et espace.

Les entités importantes

Les entités importantes couvrent des secteurs élargis : services postaux, gestion des déchets, industrie chimique, agroalimentaire, fabrication, services numériques et fournisseurs de services numériques.

Le critère de taille

Une organisation entre dans le champ d’application de la norme NIS 2 si elle dépasse les seuils prévus par la recommandation de la Commission européenne 2003/361/CE, à savoir au moins 50 employés à temps plein ou un chiffre d’affaires annuel ou un bilan annuel total au-delà des seuils fixés, et si elle est établie en Belgique.

À noter : même les organisations qui ne sont pas directement soumises aux obligations de la directive ont tout intérêt à agir de manière préventive, car les entreprises exigent désormais des partenaires et fournisseurs sécurisés. Travailler avec des entreprises soumises à NIS 2 nécessite des normes de sécurité similaires.

Quelles sont les obligations concrètes imposées par la norme NIS 2 ?

La norme NIS 2 impose des obligations précises.

Les organisations concernées doivent :

  • S’enregistrer auprès du CCB via la plateforme Safeonweb@Work
  • Réaliser une analyse de risques documentée et continue
  • Mettre en place des mesures de sécurité proportionnelles aux risques
  • Désigner un responsable de la cybersécurité
  • Notifier les incidents de sécurité au CCB dans les délais imposés (24h pour l’alerte initiale, 72h pour le rapport intermédiaire, 1 mois pour le rapport final)
  • Former et sensibiliser les collaborateurs et dirigeants pour reconnaître les cyberrisques et rapporter les cyberattaques
  • Se soumettre à une vérification externe ou un audit de cybersécurité à partir de 2026

La responsabilité personnelle des dirigeants

Les dirigeants des organisations sont désormais personnellement responsables en cas d’incident cyber. La norme NIS 2 ne se limite donc pas à une obligation technique : elle engage directement la responsabilité des membres de direction.

Les sanctions en cas de non-conformité

Les entités essentielles risquent une amende pouvant aller jusqu’à 10 millions d’euros ou 2 % de leur chiffre d’affaires mondial. Pour les entités importantes, l’amende peut atteindre 7 millions d’euros ou 1,4 % de leur chiffre d’affaires mondial.

Qu’est-ce que le CyFun et quel est son lien avec la norme NIS 2 ?

Le CyberFundamentals Framework (CyFun) est un modèle pratique développé par le Centre for Cybersecurity Belgium (CCB) pour renforcer la résilience cyber des organisations et assurer leur conformité avec la loi belge et la directive NIS 2.

Le CCB a créé le cadre CyFun pour aider les entités concernées à démontrer leur conformité à la loi NIS 2. Il s’appuie sur plusieurs standards reconnus : le NIST CSF, l’ISO 27001/27002, les CIS Controls et l’IEC 62443.

Les quatre niveaux d’assurance du CyFun

Le CyFun se structure en quatre niveaux d’assurance selon la taille et le profil de risque de l’organisation :

  1. Basic : mesures fondamentales pour les micro-organisations
  2. Small : pour les petites structures
  3. Important : pour les entités importantes au sens NIS 2
  4. Essential : pour les entités essentielles au sens NIS 2

Le Centre pour la Cybersécurité Belgique recommande à toutes les organisations qui se trouvent dans la chaîne d’approvisionnement d’une entité NIS 2 de respecter au minimum les mesures du niveau Basic du CyFun.

CyFun : un outil de conformité reconnu par la loi belge

Le CyFun est enregistré dans la législation belge afin de permettre à une entité de présumer, jusqu’à preuve du contraire, qu’elle respecte ses obligations de cybersécurité NIS 2 (présomption de conformité).

Les entités essentielles doivent atteindre au minimum les niveaux Basic ou Important d’ici avril 2026, et obtenir la certification Essential d’ici avril 2027.

Comment se préparer à la conformité NIS 2 en Belgique ?

La mise en conformité NIS 2 suit un processus structuré en trois étapes :

  1. Évaluation du niveau requis : Utiliser l’outil de sélection CyFun pour identifier le niveau d’assurance applicable à votre organisation
  2. Auto-évaluation : Évaluer la maturité de l’infrastructure existante et documenter les preuves de mise en œuvre des mesures
  3. Vérification ou certification : Faire valider le niveau CyFun par un organisme d’audit accrédité (CAB)

La cybersécurité devient un processus continu, piloté et documenté. Il ne suffit plus de sécuriser ponctuellement.

AZ Technology accompagne votre mise en conformité NIS 2

AZ Technology est une société wallonne spécialisée dans l’accompagnement IT des PME belges. Grâce à son pôle AZ Cybersecurity, AZ Technology analyse votre infrastructure, évalue votre niveau de risque et déploie les mesures techniques et organisationnelles adaptées aux exigences de la norme NIS 2.

Une entité NIS 2 doit-elle obligatoirement se certifier CyFun ou ISO 27001 ?

Non. La loi NIS 2 n’impose pas un cadre précis. Elle exige seulement la mise en place de mesures de gestion des risques. Le CyFun et l’ISO 27001 sont deux voies possibles pour démontrer cette conformité en Belgique.

Quelle est la différence entre les niveaux CyFun et les catégories d'entités NIS 2 ?

Les niveaux CyFun (Basic, Small, Important, Essential) mesurent la maturité des mesures de sécurité mises en place. Les catégories NIS 2 (entité essentielle ou importante) déterminent, elles, le champ d’application légal de l’organisation selon son secteur et sa taille. Une entité essentielle au sens NIS 2 doit viser au minimum le niveau Important ou Essential du CyFun.

Le CyFun suffit-il pour prouver sa conformité à la loi NIS 2 ?

Oui. Le CyFun est reconnu par la législation belge. Une organisation qui atteint le niveau requis bénéficie d’une présomption de conformité à ses obligations NIS 2, jusqu’à preuve du contraire.

Quel est le lien entre le CyFun et la norme ISO 27001 ?

Le CyFun s’appuie en partie sur l’ISO 27001/27002, ainsi que sur le NIST CSF, les CIS Controls et l’IEC 62443. Il s’agit d’un cadre pragmatique construit à partir de plusieurs standards reconnus, adapté aux réalités des PME belges.

Chez AZ Technology nous réalisons pour vous

  • Audit de votre infrastructure IT au regard des exigences NIS 2
  • Évaluation de votre niveau de maturité selon le référentiel CyFun
  • Mise en place des mesures de sécurité proportionnelles à votre profil de risque
  • Supervision continue et gestion proactive des incidents
  • Accompagnement dans les démarches d’enregistrement auprès du CCB
  • Préparation à la vérification externe CyFun

AZ Technology intervient comme partenaire technique de proximité, avec une approche personnalisée et un budget prévisionnel clair. Votre conformité NIS 2 ne doit pas être une contrainte : elle devient un avantage concurrentiel et une garantie de confiance pour vos clients et partenaires.