Skip to main content

Quelle est la différence entre ISO 27001 et NIS 2 ?

ISO 27001 et NIS 2 sont deux références majeures en matière de cybersécurité. Les entreprises belges les comparent souvent, car les deux cadres couvrent la gestion des risques liés aux systèmes d’information.

Pourtant, leur nature, leur portée et leurs obligations divergent sur des points fondamentaux. Cette page clarifie leurs différences, leurs complémentarités et leur articulation dans le contexte belge, notamment via le référentiel CyFun.

Découvrez AZ Cybersecurity

Qu’est-ce que la norme ISO 27001 ?

La norme ISO/IEC 27001 est la référence internationale pour structurer la gouvernance de la sécurité de l’information et maîtriser les risques associés aux systèmes d’information. Elle repose sur la mise en place d’un Système de Management de la Sécurité de l’Information (SMSI), qui garantit la confidentialité, l’intégrité et la disponibilité des données.

La norme ISO 27001 porte sur la mise en place d’un SMSI défini pour un périmètre précis selon les enjeux et besoins de l’organisation, une application, un service, un processus métier, ou l’ensemble des activités et sites, et ce SMSI doit s’adapter aux changements de l’environnement.

norme iso 27001

Une certification volontaire, mais stratégique

Bien que la certification ISO 27001 repose sur une démarche volontaire, elle devient un standard incontournable pour répondre aux appels d’offres, satisfaire les exigences des grands donneurs d’ordre dans le cloud ou l’infogérance, et démontrer une conformité structurée face aux réglementations comme NIS 2.

La certification permet une mise en place structurée du SMSI, en conformité avec des standards internationaux définis par un ensemble de contrôles. Elle constitue aussi souvent un prérequis pour des investisseurs ou partenaires, qui y voient un gage de fiabilité.

Qu’est-ce que la norme NIS 2 ?

norme nsi2

La norme NIS 2 (Network and Information Security 2) est une directive européenne obligatoire (UE 2022/2555). Elle fixe des exigences de cybersécurité pour les organisations qui opèrent dans des secteurs critiques ou qui font partie de leur chaîne d’approvisionnement. En Belgique, la transposition s’appuie sur la loi du 26 avril 2024, entrée en vigueur le 18 octobre 2024. L’autorité compétente est le Centre pour la Cybersécurité Belgique (CCB).

L’objectif de la loi NIS 2 est de renforcer les mesures de cybersécurité, de gestion des incidents et de supervision des entités qui fournissent des services essentiels au maintien d’activités sociales ou économiques critiques.

Les cinq différences clés entre ISO 27001 et NIS 2

1. Nature juridique : volontaire versus obligatoire

C’est la différence fondamentale. La loi NIS 2 est obligatoire, son champ d’application est plus restreint et elle est davantage axée sur la mise en œuvre. ISO 27001, à l’inverse, reste une démarche volontaire que l’organisation choisit d’adopter pour structurer sa politique de sécurité ou répondre à des exigences contractuelles.

2. Champ d’application : universel versus sectoriel

ISO 27001 s’applique à toute organisation, quelle que soit sa taille ou son secteur d’activité. NIS 2 cible des secteurs et des tailles d’organisations spécifiques. Les seuils de taille sont notamment définis par la recommandation de la Commission européenne 2003/361/CE, qui établit les critères permettant de qualifier une entreprise de micro, petite ou moyenne entreprise.

3. Périmètre couvert

NIS 2 porte sur l’ensemble de l’entité concernée et non uniquement sur ses activités spécifiques. ISO 27001 permet, elle, de définir un périmètre limité : une application, un département ou un service précis peut faire l’objet de la certification sans que l’ensemble de l’organisation ne soit audité.

4. Obligations légales spécifiques à NIS 2

Si l’ISO 27001 couvre l’essentiel des mesures techniques et organisationnelles, elle ne traite pas nativement de certaines obligations légales spécifiques à NIS 2. Il s’agit notamment des obligations de notification d’incidents dans des délais précis, de gestion de crise cyber et de résilience, des exigences renforcées en matière de sécurité de la supply chain, des pénalités financières en cas de non-conformité et de la responsabilité personnelle des dirigeants.

5. Sanctions financières

ISO 27001 ne génère aucune sanction légale en cas d’absence de certification. NIS 2 prévoit des amendes significatives en cas de non-conformité : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial pour les entités essentielles, et jusqu’à 7 millions d’euros ou 1,4 % du chiffre d’affaires mondial pour les entités importantes.

ISO 27001 et NIS 2 sont-elles complémentaires ?

Oui. La directive NIS 2 n’impose pas explicitement aux organisations de se certifier ISO 27001. Toutefois, elle exige la mise en place de mesures de gestion des risques et de politiques de sécurité qui correspondent à plus de 85 % des contrôles de la norme.

En pratique, une organisation déjà certifiée ISO 27001 dispose d’une base solide pour atteindre la conformité NIS 2. Passer de l’ISO 27001 à la conformité NIS 2 est une progression logique, un signe de maturité, tout autant qu’un signal de confiance adressé au marché.

L’arrêté royal belge définit les options en matière de cadres de conformité : le cadre CyFun, largement utilisé en Belgique, ou la norme ISO 27001. Dans les deux cas, le chemin vers la conformité est clairement établi pour les entreprises belges concernées par le champ d’application de NIS 2.

Quel rôle joue le CyFun dans ce contexte ?

Le CyFun (CyberFundamentals Framework) est le cadre pratique développé par le Centre pour la Cybersécurité Belgique (CCB) afin d’aider les organisations belges à se conformer à la loi NIS 2. Le CCB met également à disposition la plateforme Safeonweb@Work, qui permet aux organisations de vérifier si elles sont concernées par NIS 2 et d’accéder aux ressources officielles de mise en conformité. Le CyFun propose une approche pragmatique de la cybersécurité, tandis que l’ISO/IEC 27001 est une norme internationale qui prescrit un système de gestion de la sécurité de l’information formel et certifiable.

Trois entités enregistrées sur quatre en Belgique ont choisi le CyFun comme cadre de conformité. Le reste a opté pour ISO 27001. Ce chiffre illustre l’adoption massive du CyFun, notamment parce qu’il s’adapte mieux aux réalités des PME.

Pourquoi les PME choisissent le CyFun plutôt qu’ISO 27001 ?

La plupart des pays européens s’appuient uniquement sur ISO 27001, une norme coûteuse et complexe pour les PME. La Belgique, elle, dispose d’un cadre à niveaux pratique unique avec le CyFun. Ses quatre niveaux, Small, Basic, Important et Essential, permettent à chaque organisation de progresser à son rythme, selon sa taille et son profil de risque.

ISO 27001 reste, elle, un référentiel de premier plan pour les organisations qui visent une reconnaissance internationale, répondent à des appels d’offres exigeants ou souhaitent démontrer un niveau de maturité élevé au-delà des seules obligations légales belges.

ISO 27001 ou CyFun : quelle voie choisir pour répondre à NIS 2 ?

Le choix entre ISO 27001 et CyFun dépend de plusieurs facteurs :

  • La taille de l’organisation : les PME bénéficient de la progressivité du CyFun
  • Les délais : la certification ISO 27001 nécessite entre 6 et 12 mois de préparation minimum ; le CyFun démarre par une auto-évaluation accessible
  • Les exigences contractuelles : certains marchés publics ou partenaires internationaux privilégient ISO 27001
  • Le budget : le niveau Small du CyFun est gratuit et ne compte que 7 contrôles ; ISO 27001 implique des coûts d’audit significatifs

Dans les deux cas, les entités essentielles doivent soumettre leurs éléments de conformité : périmètre, déclaration d’applicabilité et rapport d’audit interne pour ISO 27001, ou auto-évaluation CyFun avant le 18 avril 2026, la certification complète étant attendue d’ici avril 2027.

AZ Technology vous accompagne dans votre conformité NIS 2

AZ Technology accompagne les PME belges dans l’évaluation de leur infrastructure IT et dans la mise en place des mesures de cybersécurité conformes aux exigences de la norme NIS 2.

Grâce à notre pole AZ Cybersecurity, AZ Technology nous analysons votre situation, et nous déterminons le référentiel le mieux adapté à votre organisation, ISO 27001 ou CyFun, et déploie un plan d’action structuré.

Nous intervenons avec une approche proactive, un budget maîtrisé et un accompagnement technique de proximité, de l’audit initial jusqu’à la vérification de conformité.

L'ISO 27001 permet-elle d'être conforme à NIS 2 ?

Non. La certification ISO 27001 constitue une base solide, mais certaines exigences propres à NIS 2, comme la notification des incidents ou certaines obligations légales, doivent être mises en œuvre en complément.

Qui est concerné par la directive NIS 2 en Belgique ?

NIS 2 s’applique aux entités essentielles et importantes de secteurs définis par la réglementation. Certaines PME peuvent également être concernées lorsqu’elles font partie de la chaîne d’approvisionnement d’une organisation soumise à NIS 2.

Faut-il choisir ISO 27001 ou CyFun pour répondre à NIS 2 ?

Tout dépend de vos objectifs. Le CyFun est souvent privilégié par les PME belges pour répondre à NIS 2, tandis qu’ISO 27001 est davantage adaptée aux organisations recherchant une certification reconnue à l’international.

La certification ISO 27001 est-elle obligatoire ?

Non. ISO 27001 est une démarche volontaire. En revanche, les organisations concernées par NIS 2 doivent respecter les exigences de la directive, qu’elles choisissent CyFun, ISO 27001 ou un autre référentiel reconnu.