NIS2CyFUNComplianceKMO

NIS2 et CyFUN : que signifient concrètement ces règles pour ta PME ou ASBL ?

NIS2 et CyFUN reviennent de plus en plus souvent, mais qu'impliquent-ils exactement ? Une explication claire de la loi, de qui est concerné, et de la façon dont CyFUN donne une forme concrète à ta sécurité IT.

Brian

Brian

Co-Founder & CEO

21 août 20266 min de lecture
Illustration d'une balance, thème NIS2 et CyFUN

Les termes NIS2 et CyFUN surgissent partout ces derniers mois : dans les newsletters, dans les questionnaires des clients, parfois dans un mail de ton assureur. Pour beaucoup de dirigeants de PME ou d'administrateurs d'ASBL, cela reste abstrait. De quoi s'agit-il précisément, cela me concerne-t-il, et qu'attend-on alors de moi ? Voici une explication posée, sans exagération, car la panique ne fait avancer personne.

Qu'est-ce que NIS2 ?

NIS2 est une directive européenne de cybersécurité. Elle oblige les organisations de certains secteurs à mettre de l'ordre dans leur sécurité IT et à signaler les incidents. Une directive européenne ne s'applique pas directement : chaque pays la transpose dans sa propre législation. En Belgique, c'est fait, et la surveillance relève du Centre pour la Cybersécurité Belgique (CCB).

Le cœur de NIS2 n'est pas compliqué. Les entités concernées doivent prendre des mesures appropriées pour maîtriser les risques cyber, signaler à temps les incidents graves, et peuvent être contrôlées sur ce point. Un détail important souvent oublié : les administrateurs sont eux-mêmes responsables. Avec NIS2, la cybersécurité est explicitement devenue une affaire de direction, pas quelque chose que tu peux entièrement confier à l'IT.

Qui est concerné ?

NIS2 distingue deux groupes : les entités essentielles et les entités importantes. Elles reçoivent le même type d'obligations, mais la surveillance est plus stricte pour les entités essentielles. Savoir si tu es concerné dépend de ton secteur et de ta taille.

  • Opères-tu dans un secteur listé (pense à l'énergie, l'eau potable, le transport, les soins de santé, les services numériques, certaines institutions publiques et de recherche) ?
  • Es-tu une organisation moyenne ou grande ? En pratique : à partir d'environ 50 employés ou plus de 10 millions d'euros de chiffre d'affaires.
  • Es-tu fournisseur d'une organisation elle-même soumise à NIS2 ? Ce client peut alors exiger par contrat que tu prennes des mesures équivalentes, même si tu n'es pas légalement concerné.

Ce dernier point touche beaucoup de PME et d'ASBL qui se croient hors de portée. Tu ne relèves peut-être pas directement de la loi, mais bien des exigences d'un client qui en relève. L'effet est le même : tu dois démontrer que ta sécurité est en ordre.

Et qu'est-ce que CyFUN alors ?

Voici la partie rassurante. NIS2 dit que tu dois prendre des mesures appropriées, mais pas en détail comment. CyFUN, en toutes lettres le framework CyberFundamentals du CCB, comble ce vide. C'est un cadre pratique qui traduit l'obligation floue de la loi en étapes concrètes et réalisables, spécifiquement utilisable pour les petites organisations.

CyFUN fonctionne avec des niveaux (Small, Basic, Important, Essential), pour que tu commences à un niveau adapté à ton risque et à ta taille. Tu ne dois pas tout faire d'un coup. Le framework s'appuie sur des standards connus mais est rédigé dans un langage compréhensible et ordonné pour que tu saches par où commencer. Pour une PME ou une ASBL, CyFUN est donc souvent le point de départ le plus utilisable : il donne une structure sans le poids d'une certification ISO complète.

Premières étapes concrètes

Tu ne dois pas tout résoudre immédiatement. Mais il est sage de savoir où tu en es avant qu'un client, un assureur ou un régulateur ne te le demande.

  1. Vérifie ton scope. Regarde si ton secteur et ta taille te placent sous NIS2, et s'il y a dans ton portefeuille des clients eux-mêmes concernés.
  2. Regarde CyFUN Small ou Basic. Parcours le document d'auto-évaluation associé du CCB. Cela te donne en une demi-journée une image honnête de ta sécurité IT actuelle.
  3. Note les plus grandes lacunes. Le MFA sur les comptes importants, des back-ups testés et un plan d'incident de base sont souvent les premières lacunes, et aussitôt les plus rentables à traiter.
  4. Planifie un entretien. Pas pour un devis coûteux, mais pour clarifier ton angle mort et tracer un parcours réaliste.

Tu veux savoir si NIS2 s'applique à toi et ce que CyFUN signifie concrètement pour toi ? Sur notre page NIS2 pour PME nous l'expliquons calmement, et tu peux planifier un entretien sans engagement pour examiner ta situation.