{"id":13212,"date":"2026-05-15T09:00:54","date_gmt":"2026-05-15T07:00:54","guid":{"rendered":"https:\/\/jimber.io\/?p=13212"},"modified":"2026-05-15T09:00:54","modified_gmt":"2026-05-15T07:00:54","slug":"a-quoi-ressemblent-les-evaluations-de-conformite-ccb-pour-les-organisations-belges","status":"publish","type":"post","link":"https:\/\/jimber.io\/fr\/blog\/a-quoi-ressemblent-les-evaluations-de-conformite-ccb-pour-les-organisations-belges\/","title":{"rendered":"A quoi ressemblent les \u00e9valuations de conformit\u00e9 CCB pour les organisations belges ?"},"content":{"rendered":"<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">L&rsquo;\u00e9ch\u00e9ance d&rsquo;avril 2026 est pass\u00e9e. Les organisations belges class\u00e9es comme entit\u00e9s essentielles ou importantes dans le cadre du NIS2 ne se pr\u00e9parent plus aux audits. Elles les subissent. Le Centre pour la cybers\u00e9curit\u00e9 en Belgique (CCB) est pass\u00e9 du soutien consultatif \u00e0 la mise en \u0153uvre active, et les organismes d&rsquo;\u00e9valuation de la conformit\u00e9 accr\u00e9dit\u00e9s (CAB) sont sur place dans tout le pays, demandant des dossiers de preuves que de nombreuses \u00e9quipes informatiques sont encore en train d&rsquo;assembler. Le cadre CyberFundamentals (CyFun) est l&rsquo;\u00e9pine dorsale de la conformit\u00e9. Si votre organisation n&rsquo;a pas encore fait l&rsquo;objet d&rsquo;une v\u00e9rification externe, l&rsquo;horloge ne tourne plus. Elle s&rsquo;est arr\u00eat\u00e9e.      <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Ce guide d\u00e9crit le processus d&rsquo;\u00e9valuation de la conformit\u00e9 : qui vous audite, ce qu&rsquo;il demande, combien de temps cela prend, ce que cela co\u00fbte, et o\u00f9 la plupart des organisations belges de taille moyenne \u00e9chouent.<\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Qu&rsquo;est-ce qu&rsquo;une \u00e9valuation de conformit\u00e9 CCB ?<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Une \u00e9valuation de conformit\u00e9 CCB est une \u00e9valuation formelle par un organisme ind\u00e9pendant, accr\u00e9dit\u00e9 par BELAC, qui v\u00e9rifie si une organisation belge r\u00e9pond aux exigences de s\u00e9curit\u00e9 du cadre CyberFundamentals (CyFun). Elle s&rsquo;applique aux entit\u00e9s r\u00e9glement\u00e9es par le NIS2 au niveau Important ou Essentiel. L&rsquo;\u00e9valuation aboutit \u00e0 une d\u00e9claration de v\u00e9rification ou \u00e0 une certification qui sert de preuve l\u00e9gale de la conformit\u00e9. Les auto-d\u00e9clarations ne sont plus suffisantes pour ces niveaux. L&rsquo;\u00e9valuation porte sur les contr\u00f4les techniques, les processus de gouvernance et les preuves document\u00e9es des op\u00e9rations de s\u00e9curit\u00e9 en cours, tous mis en correspondance avec les domaines de contr\u00f4le de la CyFun.    <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">La structure du cadre CyFun en 2026<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le cadre CyberFundamentals est la traduction nationale belge du NIS2 en contr\u00f4les mesurables. Il s&rsquo;inspire de la norme ISO 27001, du NIST CSF et des contr\u00f4les de s\u00e9curit\u00e9 critiques du CIS, structur\u00e9s en quatre niveaux d&rsquo;assurance qui s&rsquo;\u00e9chelonnent en fonction du risque organisationnel. <\/p>\n<div class=\"overflow-x-auto w-full px-2 mb-6\">\n<table class=\"min-w-full border-collapse text-sm leading-[1.7] whitespace-normal\">\n<thead class=\"text-left\">\n<tr>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Niveau CyFun<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Public cible<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Voie de conformit\u00e9<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Exigence externe<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Petites entreprises<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Petites entreprises, faible risque<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Auto-\u00e9valuation<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Aucune (\u00e9tiquette facultative)<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">De base<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">PME, niveau d\u00e9butant essentiel<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">V\u00e9rification (ISO 17029)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">N\u00e9cessaire pour la preuve<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Important<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">March\u00e9 interm\u00e9diaire, entit\u00e9s importantes<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">V\u00e9rification (ISO 17029)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Obligatoire<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Essentiel<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Entit\u00e9s syst\u00e9miques et essentielles<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Certification (ISO 17021-1)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Certification compl\u00e8te d&rsquo;ici 2027<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le niveau \u00ab\u00a0Important\u00a0\u00bb exige une v\u00e9rification conform\u00e9ment \u00e0 la norme ISO\/CEI 17029. Le niveau \u00ab\u00a0Essentiel\u00a0\u00bb exige la certification compl\u00e8te du syst\u00e8me de gestion selon la norme ISO\/CEI 17021-1. Cette distinction d\u00e9termine \u00e0 la fois les preuves requises et les qualifications que doit poss\u00e9der votre auditeur.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/fr\/blog\/auto-evaluation-de-la-cyfun-ce-que-les-organisations-belges-doivent-documenter-apres-avril-2026\/\">guide d&rsquo;auto-\u00e9valuation de la CyFun<\/a> couvre en d\u00e9tail les niveaux Petit et Basique. Cet article se concentre sur la v\u00e9rification externe pour les entit\u00e9s importantes et essentielles. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La mise \u00e0 jour 2025 du CyFun a mis l&rsquo;accent sur la s\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement et la responsabilit\u00e9 du conseil d&rsquo;administration. Les directeurs doivent participer activement \u00e0 la surveillance et \u00e0 la formation en mati\u00e8re de cybers\u00e9curit\u00e9, et ne pas se contenter d&rsquo;approuver les budgets. <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Qui vous audite et comment choisir un OEC ?<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le choix de l&rsquo;organisme d&rsquo;\u00e9valuation de la conformit\u00e9 est une d\u00e9cision strat\u00e9gique. Un OEC doit \u00eatre \u00e0 la fois accr\u00e9dit\u00e9 par BELAC (ou un organisme national \u00e9quivalent dans le cadre de la reconnaissance mutuelle de l&rsquo;EA) et sp\u00e9cifiquement autoris\u00e9 par le CCB pour les audits NIS2. Tous les OEC ne sont pas autoris\u00e9s pour tous les niveaux de la CyFun.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Les Big Four (Deloitte Belgium, KPMG Belgium, PwC Belgium, EY Belgium) conviennent aux grandes multinationales ou aux organisations qui combinent CyFun et ISO 27001. Pour les entreprises moyennes de 50 \u00e0 250 employ\u00e9s, des organismes sp\u00e9cialis\u00e9s tels que Brand Compliance, Bureau Veritas Belgium et Vin\u00e7otte offrent une expertise CyFun plus approfondie et des d\u00e9lais plus pr\u00e9visibles. <\/p>\n<div class=\"overflow-x-auto w-full px-2 mb-6\">\n<table class=\"min-w-full border-collapse text-sm leading-[1.7] whitespace-normal\">\n<thead class=\"text-left\">\n<tr>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">CAB (exemples, 2026)<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Focus<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Accr\u00e9ditation<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Champ d&rsquo;application de l&rsquo;autorisation<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Conformit\u00e9 de la marque<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Antwerpen, mid-market<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">BELAC<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">CyFun Basic\/Important<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Bureau Veritas Belgique<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Antwerpen, global<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">BELAC<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">ISO 27001\/NIS2<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Vin\u00e7otte<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Vilvoorde, technique<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">BELAC<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">ISO 27001\/CyFun<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Certification KPMG<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Zaventem, entreprise<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">BELAC<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">ISO 27001\/NIS2<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">DQS Belgique<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Bruxelles, normes<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">DAkkS<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">ISO 27001\/NIS2<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">EY CertifyPoint<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Rotterdam, num\u00e9rique<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">RvA<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">ISO 27001\/NIS2<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Demandez au moins trois devis. Posez des questions sp\u00e9cifiques sur l&rsquo;exp\u00e9rience de la mise \u00e0 jour CyFun 2025 et sur la connaissance de votre secteur. Le service d&rsquo;inspection de la DGCCRF applique des \u00e9valuations de risques sp\u00e9cifiques au secteur, de sorte qu&rsquo;un auditeur qui comprend votre secteur identifie les lacunes pratiques plut\u00f4t que th\u00e9oriques.  <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Le calendrier d&rsquo;audit en pratique<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La plupart des organisations belges du march\u00e9 interm\u00e9diaire sous-estiment le temps n\u00e9cessaire \u00e0 une \u00e9valuation de la conformit\u00e9. L&rsquo;\u00e9tude du CCB cite un minimum de 1,5 jour-homme pour une v\u00e9rification de base, mais la r\u00e9alit\u00e9 pour une organisation de 200 personnes est beaucoup plus complexe. <\/p>\n<div class=\"overflow-x-auto w-full px-2 mb-6\">\n<table class=\"min-w-full border-collapse text-sm leading-[1.7] whitespace-normal\">\n<thead class=\"text-left\">\n<tr>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Phase d&rsquo;audit<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Dur\u00e9e de l&rsquo;audit<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Objectif<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Pr\u00e9paration interne<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">6-9 mois<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Analyse des lacunes, \u00e9laboration d&rsquo;une politique, collecte d&rsquo;\u00e9l\u00e9ments probants<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Cadrage de l&rsquo;OEC<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">1 mois<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Accord contractuel, d\u00e9finition de l&rsquo;\u00e9tendue de l&rsquo;audit<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">\u00c9tape 1 : examen de la documentation<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">1-3 jours<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">V\u00e9rification des politiques par rapport aux exigences de CyFun<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">\u00c9tape 2 : audit sur place<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">5 \u00e0 10 jours<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Tests des contr\u00f4les, entretiens, inspections des syst\u00e8mes<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Rapport et r\u00e9vision<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">2-4 semaines<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">R\u00e9daction par l&rsquo;auditeur, r\u00e9vision ind\u00e9pendante, soumission \u00e0 la CCB<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Rem\u00e9diation (si n\u00e9cessaire)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">3-6 mois<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Correction des non-conformit\u00e9s<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La phase de pr\u00e9paration prend le plus de temps. Les organisations effectuent une analyse des lacunes par rapport aux contr\u00f4les de la CyFun, r\u00e9digent les politiques manquantes et rassemblent des dossiers de preuves. Les partenaires de service qui effectuent des simulations d&rsquo;audit au cours de cette phase r\u00e9duisent syst\u00e9matiquement la dur\u00e9e de l&rsquo;audit sur site en signalant les probl\u00e8mes avant l&rsquo;arriv\u00e9e des auditeurs officiels.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La phase sur place consiste \u00e0 v\u00e9rifier la s\u00e9curit\u00e9 physique, \u00e0 interroger le personnel cl\u00e9 et \u00e0 demander des d\u00e9monstrations en direct des contr\u00f4les. Pour les organisations disposant de plusieurs sites ou d&rsquo;environnements OT, la partie sur site peut \u00e0 elle seule durer jusqu&rsquo;\u00e0 10 jours. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Les organisations qui utilisent la plateforme SASE de Jimber r\u00e9duisent la charge de travail li\u00e9e \u00e0 la collecte de preuves lors de la pr\u00e9paration. La journalisation centralis\u00e9e, les enregistrements d&rsquo;acc\u00e8s bas\u00e9s sur l&rsquo;identit\u00e9 et les rapports sur l&rsquo;\u00e9tat des appareils s&rsquo;exportent \u00e0 partir d&rsquo;une console unique, au lieu de n\u00e9cessiter un assemblage manuel \u00e0 partir d&rsquo;outils distincts. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La rem\u00e9diation est la phase que la plupart des organisations n\u00e9gligent lorsqu&rsquo;elles planifient leur calendrier. Si un auditeur identifie des non-conformit\u00e9s, vous disposez d&rsquo;un d\u00e9lai sp\u00e9cifique pour y rem\u00e9dier avant qu&rsquo;une d\u00e9claration de v\u00e9rification finale ne soit \u00e9mise. Pour les entit\u00e9s essentielles, le non-respect des d\u00e9lais de correction peut entra\u00eener des mesures de surveillance de la part du service d&rsquo;inspection de la DGCC.  <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Quels sont les \u00e9l\u00e9ments probants demand\u00e9s par les auditeurs ?<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">En 2026, les auditeurs recherchent des \u00ab\u00a0preuves substantielles valid\u00e9es par la direction\u00a0\u00bb. Les documents relatifs aux politiques ne suffisent pas. L&rsquo;organisation doit prouver que les politiques sont actives, appliqu\u00e9es et r\u00e9guli\u00e8rement r\u00e9vis\u00e9es. Le CCB demande aux inspecteurs de se concentrer sur les \u00ab\u00a0mesures cl\u00e9s\u00a0\u00bb d\u00e9riv\u00e9es des mod\u00e8les d&rsquo;attaques belges r\u00e9els.   <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Les dix principaux types de preuves demand\u00e9es lors des audits importants ou essentiels de la CyFun :<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>1. Cadre de s\u00e9curit\u00e9 valid\u00e9 par la direction.<\/strong>  Une strat\u00e9gie de cybers\u00e9curit\u00e9 et une documentation sur la gestion des risques approuv\u00e9es par le conseil d&rsquo;administration. La preuve que les administrateurs ont examin\u00e9 et approuv\u00e9 la position de l&rsquo;organisation en mati\u00e8re de risques et qu&rsquo;ils la comprennent. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>2. D\u00e9claration d&rsquo;applicabilit\u00e9 (SoA).<\/strong>  Une liste compl\u00e8te de tous les contr\u00f4les mis en \u0153uvre, leur niveau de maturit\u00e9 (1-5) et les preuves de leur efficacit\u00e9.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>3. Inventaire des actifs.<\/strong>  Une liste compl\u00e8te et \u00e0 jour des actifs informatiques et OT, y compris les services cloud, les appareils IoT et le mat\u00e9riel mobile, avec une propri\u00e9t\u00e9 et une classification claires. C&rsquo;est l\u00e0 que de nombreuses organisations du march\u00e9 interm\u00e9diaire \u00e9chouent en premier. Les plateformes comme Jimber qui incluent la v\u00e9rification de la posture des appareils maintiennent un registre des actifs en direct comme un sous-produit des op\u00e9rations normales, plut\u00f4t que de n\u00e9cessiter un inventaire manuel s\u00e9par\u00e9.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>4. Architecture du r\u00e9seau et preuve de segmentation.<\/strong>  Diagrammes et journaux de configuration d\u00e9montrant que les syst\u00e8mes critiques sont isol\u00e9s des r\u00e9seaux g\u00e9n\u00e9raux de bureau.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>5. Contr\u00f4le d&rsquo;acc\u00e8s et dossiers d&rsquo;identit\u00e9.<\/strong>  Documentation des processus d&rsquo;entr\u00e9e et de sortie, preuves de l&rsquo;application de l&rsquo;AMF et examens r\u00e9guliers de l&rsquo;acc\u00e8s privil\u00e9gi\u00e9.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>6. Journaux de d\u00e9tection et de r\u00e9ponse aux incidents.<\/strong>  Preuve d&rsquo;une surveillance op\u00e9rationnelle et d&rsquo;un cahier des charges document\u00e9 pour des menaces sp\u00e9cifiques.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>7. Contrats avec les fournisseurs et les tiers.<\/strong>  Exigences de s\u00e9curit\u00e9 impos\u00e9es et contr\u00f4l\u00e9es pour les fournisseurs de services essentiels, y compris les droits d&rsquo;audit et les clauses de notification des incidents.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>8. Gestion des vuln\u00e9rabilit\u00e9s et journaux des correctifs.<\/strong>  Des analyses r\u00e9guli\u00e8res prouvent que les vuln\u00e9rabilit\u00e9s critiques sont corrig\u00e9es dans les d\u00e9lais impartis.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>9. R\u00e9sultats des tests de continuit\u00e9 des activit\u00e9s et de sauvegarde.<\/strong>  Preuve document\u00e9e que les sauvegardes sont prot\u00e9g\u00e9es contre les ransomwares et que leur restauration a \u00e9t\u00e9 test\u00e9e.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>10. Dossiers de formation \u00e0 la cybers\u00e9curit\u00e9.<\/strong>  Les registres de participation montrent que tous les membres du personnel, y compris les cadres sup\u00e9rieurs, ont suivi la formation obligatoire.<\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Les auditeurs demandent souvent des \u00ab\u00a0preuves en direct\u00a0\u00bb pendant la phase sur site : ils demandent \u00e0 un administrateur de d\u00e9montrer une politique en action ou un \u00e9chantillon al\u00e9atoire de journaux \u00e0 partir d&rsquo;une date sp\u00e9cifique. Les organisations qui g\u00e8rent la s\u00e9curit\u00e9 au moyen d&rsquo;une plateforme SASE unifi\u00e9e produisent ces preuves beaucoup plus rapidement que celles qui \u00e9tablissent des corr\u00e9lations entre les journaux de plusieurs outils. <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Lacunes communes aux organisations belges du march\u00e9 interm\u00e9diaire<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Les recherches sur le cycle d&rsquo;audit 2026 montrent qu&rsquo;environ 84 % des organisations belges confront\u00e9es \u00e0 une application active de la loi n&rsquo;\u00e9taient pas totalement pr\u00e9par\u00e9es \u00e0 la v\u00e9rification externe. Le manque de pr\u00e9paration est rarement li\u00e9 \u00e0 l&rsquo;absence d&rsquo;outils de s\u00e9curit\u00e9, mais plut\u00f4t \u00e0 des processus fragment\u00e9s et \u00e0 un manque de documentation int\u00e9gr\u00e9e. Il s&rsquo;agit plut\u00f4t de processus fragment\u00e9s et d&rsquo;un manque de documentation int\u00e9gr\u00e9e.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Documentation de la cha\u00eene d&rsquo;approvisionnement.<\/strong>  La lacune la plus fr\u00e9quente relev\u00e9e par les auditeurs. Les organisations peuvent avoir des syst\u00e8mes internes s\u00e9curis\u00e9s mais ne pas documenter la mani\u00e8re dont elles contr\u00f4lent la s\u00e9curit\u00e9 de leurs partenaires de services, de leurs fournisseurs de logiciels ou de leurs fournisseurs de services en nuage. L&rsquo;article 21 de la NIS2 exige des attentes d\u00e9montrables en mati\u00e8re de s\u00e9curit\u00e9 pour votre cha\u00eene d&rsquo;approvisionnement. Des DPA mises \u00e0 jour et des annexes sur la s\u00e9curit\u00e9 dans les contrats des fournisseurs sont le minimum.   <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Des plans de r\u00e9ponse aux incidents p\u00e9rim\u00e9s.<\/strong> De nombreuses organisations disposent d&rsquo;une politique de r\u00e9ponse g\u00e9n\u00e9rale, mais ne disposent pas des manuels de jeu sp\u00e9cifiques et test\u00e9s n\u00e9cessaires pour respecter les <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/fr\/blog\/rapport-dincident-nis2-delais-modeles-et-etapes-pratiques\/\">fen\u00eatres de rapport NIS2 de 24 heures et 72 heures<\/a>. Les plans qui n&rsquo;ont pas fait l&rsquo;objet d&rsquo;exercices au cours des 12 derniers mois obtiennent de mauvais r\u00e9sultats. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>D\u00e9couverte incompl\u00e8te des actifs de l&rsquo;OT.<\/strong>  Les imprimantes, les capteurs IoT, les syst\u00e8mes de gestion des b\u00e2timents et les \u00e9quipements industriels qui ne peuvent pas ex\u00e9cuter d&rsquo;agents de s\u00e9curit\u00e9 restent les angles morts les plus courants. Les auditeurs v\u00e9rifient les inventaires d&rsquo;actifs par rapport \u00e0 ce qu&rsquo;ils observent sur le r\u00e9seau. Le mat\u00e9riel NIAC de Jimber fournit un pont IT-OT document\u00e9 pour les appareils sans agent, comblant ainsi cette lacune avec des preuves d&rsquo;isolation v\u00e9rifiables.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Lacunes de l&rsquo;AMF en mati\u00e8re d&rsquo;outils administratifs.<\/strong>  Les organisations qui appliquent l&rsquo;AMF aux applications externes n&rsquo;ont souvent pas d&rsquo;application sur les consoles administratives internes et les outils d&rsquo;infrastructure. Les auditeurs v\u00e9rifient sp\u00e9cifiquement ce point. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Restauration de sauvegarde non test\u00e9e.<\/strong>  Il ne suffit pas d&rsquo;avoir des sauvegardes. Les auditeurs demandent des preuves de restauration test\u00e9es avec des r\u00e9sultats document\u00e9s. Les exercices trimestriels de restauration des applications critiques sont la norme attendue.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>Incoh\u00e9rences dans la conservation des journaux.<\/strong>  La DGCCRF exige que les journaux soient conserv\u00e9s pendant au moins six mois pour les besoins de l&rsquo;analyse criminelle. De nombreuses organisations conservent des dur\u00e9es diff\u00e9rentes d&rsquo;un outil \u00e0 l&rsquo;autre, ce qui cr\u00e9e des lacunes que les auditeurs signalent imm\u00e9diatement. La centralisation des logs via une plateforme SASE comme celle de Jimber \u00e9limine cette incoh\u00e9rence.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\"><strong>D\u00e9connexion de la gouvernance.<\/strong> En vertu de l&rsquo;<a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/blog\/nis2-is-live-what-boardroom-liability-means-for-your-business-in-belgium\/\">article 20 de la NIS2<\/a>, les organes de direction sont personnellement responsables. Les auditeurs cherchent \u00e0 prouver que le conseil d&rsquo;administration participe activement aux d\u00e9cisions relatives aux risques, et ne se contente pas d&rsquo;approuver les rapports annuels. <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Le co\u00fbt de la certification CyFun<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le co\u00fbt de la mise en conformit\u00e9 avec la CyFun varie en fonction de la complexit\u00e9 de l&rsquo;organisation et du niveau d&rsquo;assurance vis\u00e9. Pour la plupart des organisations belges de taille moyenne, la voie CyFun est plus accessible et moins co\u00fbteuse qu&rsquo;une certification ISO 27001 compl\u00e8te. <\/p>\n<div class=\"overflow-x-auto w-full px-2 mb-6\">\n<table class=\"min-w-full border-collapse text-sm leading-[1.7] whitespace-normal\">\n<thead class=\"text-left\">\n<tr>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Poste budg\u00e9taire<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">CyFun (fondamental\/important)<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">ISO 27001 (champ d&rsquo;application comparable)<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Mise en \u0153uvre interne<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">5 000 \u00c0 30 000 EUROS<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">15 000-60 000 EUROS<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Honoraires de l&rsquo;auditeur (v\u00e9rification\/cert)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">EUR 1,000-15,000<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">5 000-25 000 EUR<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Maintenance\/surveillance annuelle<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">500 \u00c0 5 000 EUR<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">2 000 \u00c0 10 000 EUROS<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Total du CTP estim\u00e9 sur 3 ans<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">10 000-60 000 EUROS<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">30 000-120 000 EUROS<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Les co\u00fbts directs couvrent les honoraires de l&rsquo;OEC pour l&rsquo;audit lui-m\u00eame. Les co\u00fbts indirects, y compris la pr\u00e9paration interne, la r\u00e9daction de la documentation et la consultance externe pour les analyses des lacunes, repr\u00e9sentent la plus grande partie de ces co\u00fbts. Pour de nombreuses organisations belges, les subventions du VLAIO peuvent partiellement compenser ces co\u00fbts de pr\u00e9paration.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La variable la plus importante est la rem\u00e9diation. Si votre infrastructure actuelle n&rsquo;est pas en mesure de r\u00e9pondre \u00e0 des exigences telles que la journalisation centralis\u00e9e, la segmentation du r\u00e9seau ou l&rsquo;acc\u00e8s bas\u00e9 sur l&rsquo;identit\u00e9, le co\u00fbt de la nouvelle technologie augmente consid\u00e9rablement. C&rsquo;est l\u00e0 que les plateformes consolid\u00e9es permettent de r\u00e9aliser des \u00e9conomies mesurables. Une plateforme SASE unique qui couvre le contr\u00f4le d&rsquo;acc\u00e8s, la s\u00e9curit\u00e9 web, la segmentation du r\u00e9seau et la journalisation r\u00e9pond \u00e0 de multiples exigences de CyFun par le biais d&rsquo;un seul investissement, au lieu de n\u00e9cessiter quatre ou cinq achats distincts. Le guide de l <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/fr\/blog\/larchitecture-de-sase-expliquee-composants-flux-de-donnees-et-modeles-de-deploiement\/\">&lsquo;architecture SASE explique<\/a> comment ces composants s&rsquo;int\u00e8grent.    <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Cons\u00e9quences d&rsquo;un \u00e9chec de l&rsquo;audit<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">L&rsquo;\u00e9chec d&rsquo;un audit de la CyFun ou d&rsquo;une inspection de la DGCC qui met en \u00e9vidence une non-conformit\u00e9 importante entra\u00eene des cons\u00e9quences qui vont au-del\u00e0 des amendes. La <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/blog\/nis2-compliance-2026-what-mid-market-teams-must-do-now\/\">vue d&rsquo;ensemble de la conformit\u00e9 NIS2 2026<\/a> couvre l&rsquo;ensemble du cadre d&rsquo;application. L&rsquo;impact est financier, op\u00e9rationnel et r\u00e9putationnel.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La loi belge sur le NIS2 introduit des mesures administratives et des sanctions. Les entit\u00e9s essentielles s&rsquo;exposent \u00e0 des amendes pouvant aller jusqu&rsquo;\u00e0 10 millions d&rsquo;euros ou 2 % du chiffre d&rsquo;affaires annuel global. Les entit\u00e9s importantes risquent jusqu&rsquo;\u00e0 7 millions d&rsquo;euros ou 1,4 %. La CCB donne la priorit\u00e9 aux mesures correctives plut\u00f4t qu&rsquo;aux amendes, mais les risques imm\u00e9diats comprennent la suspension des d\u00e9clarations de v\u00e9rification, la disqualification des organisations pour les appels d&rsquo;offres gouvernementaux et les contrats de la cha\u00eene d&rsquo;approvisionnement.   <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">En vertu de l&rsquo;article 20 de la NIS2, les membres de l&rsquo;organe de direction peuvent \u00eatre tenus personnellement responsables et interdits temporairement d&rsquo;exercer des fonctions de direction. Le programme \u00ab\u00a0Active Cyber Protection\u00a0\u00bb de la CCB signifie que l&rsquo;autorit\u00e9 de r\u00e9gulation est d\u00e9j\u00e0 au courant de nombreuses vuln\u00e9rabilit\u00e9s gr\u00e2ce \u00e0 ses propres analyses. Le fait de ne pas donner suite aux avertissements avant un audit est consid\u00e9r\u00e9 comme un manque de diligence raisonnable.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">L&rsquo;<a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/blog\/hospital-ransomware-attack-belgium-2026-what-went-wrong-and-how-to-prevent-it\/\">attaque du ransomware AZ Monica en janvier 2026<\/a> a montr\u00e9 ce qui se passe lorsque les organisations de soins de sant\u00e9 belges sont confront\u00e9es simultan\u00e9ment \u00e0 un cyberincident et \u00e0 une surveillance r\u00e9glementaire. Les cons\u00e9quences op\u00e9rationnelles d&rsquo;une mauvaise pr\u00e9paration vont bien au-del\u00e0 des amendes. <\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Comment SASE simplifie les preuves d&rsquo;audit<\/h2>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Une plateforme <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/fr\/glossary\/sase-secure-access-service-edge\/\">Secure Access Service Edge (SASE)<\/a> r\u00e9pond directement \u00e0 plusieurs des exigences les plus difficiles en mati\u00e8re de collecte de preuves dans le cadre de CyFun. En int\u00e9grant l&rsquo;acc\u00e8s bas\u00e9 sur l&rsquo;identit\u00e9, les contr\u00f4les de posture des appareils, la s\u00e9curit\u00e9 web et la journalisation centralis\u00e9e dans une architecture cloud native unique, elle r\u00e9duit l&rsquo;effort manuel qui rend la pr\u00e9paration de l&rsquo;audit si chronophage pour les \u00e9quipes du march\u00e9 interm\u00e9diaire. <\/p>\n<div class=\"overflow-x-auto w-full px-2 mb-6\">\n<table class=\"min-w-full border-collapse text-sm leading-[1.7] whitespace-normal\">\n<thead class=\"text-left\">\n<tr>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Capacit\u00e9 SASE<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Cartographie des preuves CyFun\/NIS2<\/th>\n<th class=\"text-text-100 border-b-0.5 border-border-300\/60 py-2 pr-4 align-top font-bold\" scope=\"col\">Avantages de l&rsquo;audit<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Enregistrement centralis\u00e9<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Article 21 (d\u00e9tection et r\u00e9action)<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Exportation des journaux d&rsquo;acc\u00e8s en un seul clic, conservation pendant plus de 6 mois<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Acc\u00e8s bas\u00e9 sur l&rsquo;identit\u00e9<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Domaine de contr\u00f4le d&rsquo;acc\u00e8s CyFun<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Preuve du moindre privil\u00e8ge au niveau de l&rsquo;application par utilisateur<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Contr\u00f4les de la posture des appareils<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Domaine de gestion des actifs CyFun<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Preuve que seuls des appareils s\u00e9curis\u00e9s et connus se connectent<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Isolation du mat\u00e9riel NIAC<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Domaine de s\u00e9curit\u00e9 du r\u00e9seau CyFun<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Passerelle IT-OT document\u00e9e pour les actifs de l&rsquo;usine sans agent<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Exportation d&rsquo;une console unique<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Gouvernance et responsabilit\u00e9 en mati\u00e8re d&rsquo;audit<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">R\u00e9duction du temps pass\u00e9 par les auditeurs sur place<\/td>\n<\/tr>\n<tr>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">R\u00e9sidence des donn\u00e9es en Europe<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Chevauchement du GDPR et de la CyFun<\/td>\n<td class=\"border-b-0.5 border-border-300\/30 py-2 pr-4 align-top\">Les donn\u00e9es restent sous la juridiction de l&rsquo;UE<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">L&rsquo;architecture SASE de Jimber r\u00e9pond directement \u00e0 ces besoins. La journalisation centralis\u00e9e fournit une source unique de v\u00e9rit\u00e9 pour toutes les tentatives d&rsquo;acc\u00e8s, comme l&rsquo;exige l&rsquo;article 21 de la NIS2, sans qu&rsquo;il soit n\u00e9cessaire de d\u00e9ployer un SIEM distinct. L&rsquo;acc\u00e8s bas\u00e9 sur l&rsquo;identit\u00e9 d\u00e9montre l&rsquo;application du principe du moindre privil\u00e8ge au niveau de l&rsquo;application. Pour les organisations ayant des activit\u00e9s industrielles, le mat\u00e9riel NIAC fournit des preuves physiques et v\u00e9rifiables de l&rsquo;isolation IT-OT.   <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La r\u00e9sidence des donn\u00e9es en Europe est importante dans le contexte de l&rsquo;audit. Les auditeurs qui \u00e9valuent la cha\u00eene d&rsquo;approvisionnement de vos fournisseurs trouvent moins de questions ouvertes lorsque votre plateforme de s\u00e9curit\u00e9 fonctionne sous la juridiction de l&rsquo;UE de par sa conception. Les partenaires de service qui guident les clients belges dans la v\u00e9rification signalent qu&rsquo;un ensemble d&rsquo;outils align\u00e9s localement r\u00e9duit \u00e0 la fois le temps de pr\u00e9paration et les frictions li\u00e9es \u00e0 l&rsquo;audit.  <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">La <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/blog\/nis2-compliance-checklist-for-it-managers-what-your-audit-expects\/\">liste de contr\u00f4le de conformit\u00e9 NIS2<\/a> met en correspondance ces contr\u00f4les avec l&rsquo;ensemble des attentes du CCB, y compris les exigences en mati\u00e8re de contr\u00f4le d&rsquo;acc\u00e8s et de cha\u00eene d&rsquo;approvisionnement qui font tr\u00e9bucher la plupart des organisations du march\u00e9 interm\u00e9diaire.<\/p>\n<h2 class=\"text-text-100 mt-3 -mb-1 text-[1.125rem] font-bold\">Questions fr\u00e9quemment pos\u00e9es<\/h2>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Qu&rsquo;est-ce qu&rsquo;une \u00e9valuation de conformit\u00e9 CCB ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Une \u00e9valuation de conformit\u00e9 CCB est un processus formel par lequel un organisme d&rsquo;\u00e9valuation de la conformit\u00e9 ind\u00e9pendant et accr\u00e9dit\u00e9 par BELAC v\u00e9rifie qu&rsquo;une organisation belge a mis en \u0153uvre les contr\u00f4les de s\u00e9curit\u00e9 requis par le cadre des CyberFundamentals (CyFun). Il s&rsquo;agit de la principale voie permettant aux entit\u00e9s importantes et essentielles de prouver leur conformit\u00e9 au NIS2 et de recevoir un label ou un certificat CyFun. <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">De quel niveau de CyFun mon organisation a-t-elle besoin ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Votre niveau d\u00e9pend de votre classification NIS2. Les entit\u00e9s essentielles des secteurs de l&rsquo;annexe I (\u00e9nergie, soins de sant\u00e9, transports, infrastructure num\u00e9rique) n\u00e9cessitent une v\u00e9rification de niveau Important ou Essentiel. Les entit\u00e9s importantes dans les secteurs de l&rsquo;annexe II visent le niveau Important. De nombreuses organisations commencent par le niveau \u00ab\u00a0Basic\u00a0\u00bb, qui constitue une premi\u00e8re \u00e9tape avant l&rsquo;\u00e9ch\u00e9ance de 2027.   <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Combien de temps dure un audit CyFun ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Pour une organisation de 200 personnes, la pr\u00e9paration prend de 6 \u00e0 12 mois. L&rsquo;audit formel comprend 1 \u00e0 3 jours d&rsquo;examen de la documentation et 5 \u00e0 10 jours de v\u00e9rification sur place, en fonction de la complexit\u00e9 des environnements informatiques et informatiques. La correction des non-conformit\u00e9s peut ajouter 3 \u00e0 6 mois.  <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Quel est le co\u00fbt d&rsquo;un audit CyFun pour une organisation belge de taille moyenne ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Le co\u00fbt total de possession pour un cycle CyFun de trois ans varie entre 10 000 et 60 000 euros. Il couvre les frais de v\u00e9rification de l&rsquo;OEC (1 000 \u00e0 15 000 euros), les co\u00fbts de mise en \u0153uvre interne et la maintenance courante. Les subventions VLAIO peuvent compenser une partie des co\u00fbts de pr\u00e9paration pour les organisations \u00e9ligibles.  <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Les plateformes SASE peuvent-elles contribuer \u00e0 la mise en conformit\u00e9 avec la CyFun ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Les plateformes SASE r\u00e9pondent directement \u00e0 plusieurs exigences d&rsquo;audit de la CyFun en fournissant une journalisation centralis\u00e9e pour les preuves de d\u00e9tection, un acc\u00e8s bas\u00e9 sur l&rsquo;identit\u00e9 pour la preuve du moindre privil\u00e8ge, des rapports sur la posture des appareils pour la gestion des actifs et l&rsquo;isolation du r\u00e9seau pour les preuves de segmentation. L&rsquo;exportation \u00e0 partir d&rsquo;une console unique r\u00e9duit l&rsquo;assemblage manuel des preuves qui consomme la majeure partie du temps de pr\u00e9paration. <\/p>\n<h3 class=\"text-text-100 mt-2 -mb-1 text-base font-bold\">Que se passe-t-il si mon organisation \u00e9choue \u00e0 un audit de la CyFun ?<\/h3>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Un manquement peut entra\u00eener des amendes administratives (jusqu&rsquo;\u00e0 10 millions d&rsquo;euros pour les entit\u00e9s essentielles), la perte du label CyFun et l&rsquo;exclusion des contrats de la cha\u00eene d&rsquo;approvisionnement. En vertu de la loi belge sur le NIS2, les membres de l&rsquo;organe de gestion engagent leur responsabilit\u00e9 personnelle et peuvent \u00eatre temporairement exclus de leurs fonctions s&rsquo;ils ne rem\u00e9dient pas aux lacunes document\u00e9es en mati\u00e8re de s\u00e9curit\u00e9. <\/p>\n<p class=\"font-claude-response-body break-words whitespace-normal leading-[1.7]\">Les organisations belges qui traitent l&rsquo;\u00e9valuation de la conformit\u00e9 de la CyFun comme un exercice d&rsquo;am\u00e9lioration op\u00e9rationnelle, et non comme une case \u00e0 cocher de conformit\u00e9, obtiennent de meilleurs r\u00e9sultats. Les organisations qui progressent le plus rapidement sont celles qui ont consolid\u00e9 leur syst\u00e8me de s\u00e9curit\u00e9 avant l&rsquo;audit, r\u00e9duisant ainsi le temps n\u00e9cessaire \u00e0 la collecte des preuves et le nombre de lacunes d\u00e9tect\u00e9es par les auditeurs. Si votre \u00e9quipe se pr\u00e9pare \u00e0 une v\u00e9rification externe ou aide ses clients \u00e0 naviguer dans le processus, <a class=\"underline underline underline-offset-2 decoration-1 decoration-current\/40 hover:decoration-current focus:decoration-current\" href=\"https:\/\/jimber.io\/fr\/obtenir-une-demonstration\/\">r\u00e9servez une d\u00e9mo Jimber<\/a> pour voir comment une console SASE unique correspond aux preuves que votre CAB demandera.  <\/p>\n","protected":false},"excerpt":{"rendered":"<p>Guide post-d\u00e9lai pour les RSSI belges. Audits importants\/essentiels de la CyFun : S\u00e9lection des OEC, co\u00fbts, exigences en mati\u00e8re de preuves et correspondance entre SASE et la conformit\u00e9 NIS2.   <\/p>\n","protected":false},"author":8,"featured_media":13210,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[9],"tags":[],"class_list":["post-13212","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-non-categorise"],"acf":[],"_links":{"self":[{"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/posts\/13212","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/comments?post=13212"}],"version-history":[{"count":1,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/posts\/13212\/revisions"}],"predecessor-version":[{"id":13214,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/posts\/13212\/revisions\/13214"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/media\/13210"}],"wp:attachment":[{"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/media?parent=13212"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/categories?post=13212"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/jimber.io\/fr\/wp-json\/wp\/v2\/tags?post=13212"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}