Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

Deadline NIS2 Belge Manquée? Vos Options

Le 18 avril 2026 était la date limite belge d'auto-évaluation de conformité sous NIS2. Si votre organisation est dans le champ et n'a pas soumis, voici ce qui change réellement, et les quatre voies de remédiation concrètes que le cadre CCB CyberFundamentals laisse ouvertes.

Ce que le 18 Avril 2026 Exigeait Réellement

La loi belge de transposition NIS2 du 26 avril 2024 fixe deux deadlines qui comptent pour le cadre CyberFundamentals géré par le Centre pour la Cybersécurité Belgique (CCB) :

  • 1
    18 avril 2026 : Auto-évaluation de conformité. Les entités importantes doivent soumettre une auto-évaluation CyFun au niveau BASIC minimum (34 contrôles). Soumis via le portail CCB Safeonweb @work.
  • 2
    18 avril 2027 : Évaluation de conformité des entités essentielles. Les entités essentielles doivent disposer d'une évaluation de conformité de niveau équivalent CyFun Essential (218 contrôles), sauf si leur propre analyse de risques au titre de l'article 7 de l'arrêté royal NIS2 justifie un niveau d'assurance inférieur et qu'elles démontrent à la même date qu'elles respectent ce niveau inférieur. L'évaluation est effectuée par un Conformity Assessment Body (CAB) accrédité par BELAC, l'organisme belge d'accréditation, ou par le Service d'inspection du CCB. Sur la liste du CCB du 22 juillet 2026, aucun organisme n'est encore autorisé pour la certification CyFun au niveau Essential, donc l'équivalence Essential passe aujourd'hui par ISO 27001. Une entité essentielle qui n'y sera pas le 18 avril 2027 dépose à la place un plan de remédiation, voir la voie D ci-dessous. La date elle-même n'a pas bougé.

Pas certain si votre organisation est classifiee comme importante ou essentielle ? Commencez par qui doit se conformer à NIS2.

Ce qui Change Réellement Si Vous n'avez pas Soumis

Une deadline passée déplace votre position de "sur la bonne voie" vers "en remédiation". Trois choses spécifiques changent :

1. La charge d'explication se déplace vers vous

Avant la deadline, "nous y travaillons" suffisait. Après la deadline, lorsqu'un régulateur, assureur ou grand client professionnel demande, vous devez un plan de soumission tardive documenté avec dates cibles et preuves de progrès.

2. La pression de la chaîne d'approvisionnement s'accumule

L'Article 21(2)(d) de NIS2 exige que les organisations dans le champ gèrent le risque fournisseur. Les grands clients professionnels qui sont dans le champ commencent a demander des preuves au renouvellement de contrat : typiquement un résumé d'auto-évaluation CyFun, un certificat ISO 27001, ou une Statement of Applicability équivalente.

3. La fenêtre de certification 2027 se retrecit

Un cycle d'audit CAB pour le niveau IMPORTANT ou ESSENTIAL nécessite typiquement 3-6 mois de collecte de preuves plus l'audit lui-même. Commencer maintenant laisse encore de la marge. Commencer au Q4 2026 sans baseline documentée non. La voie du plan de remédiation n'achète pas de temps non plus : elle attend toujours, pour le 18 avril 2027, la preuve de conformité au niveau équivalent CyFun Important.

Quatre Voies de Remédiation

Choisissez la voie qui correspond à votre classification NIS2 et à la position d'audit que vos grands clients professionnels demandent réellement. Les quatre sont reconnues par le CCB ; la quatrième est celle que le Service d'inspection du CCB a lui-même nommée en août 2026.

A

Auto-évaluation CyFun BASIC tardive

Meilleure pour : entités importantes sous le seuil de taille des entités essentielles

La voie la plus rapide pour revenir sur la bonne voie. 34 contrôles regroupes sous cinq fonctions NIST CSF (Identify, Protect, Detect, Respond, Recover). Aucun auditeur externe requis : l'évaluation est soumise par l'organisation elle-même via le portail CCB Safeonweb @work.

Ce que vous devez : preuves par contrôle (référence de politique, capture d'écran, échantillon de log, registre de formation), une liste de gaps documentée, et des dates cibles de remédiation. Temps jusqu'a soumission : 4-8 semaines pour une organisation avec une hygiène de sécurité existante raisonnable.

B

Audit CAB au niveau IMPORTANT ou ESSENTIAL

Requis pour : entités essentielles · Optionnel pour : entités importantes cherchant un certificat défendable

Le point d'arrivee du 18 avril 2027 pour les entités essentielles. Audit effectue par un Conformity Assessment Body accrédité par BELAC. Le niveau IMPORTANT couvre 133 contrôles ; le niveau ESSENTIAL couvre 218 contrôles et constitue l'attente par défaut pour les entités essentielles, sauf si leur analyse de risques au titre de l'article 7 justifie un niveau inférieur. Sur la liste du CCB du 22 juillet 2026, quatre organismes sont autorisés pour la vérification CyFun aux niveaux Basic et Important (Brand Compliance Belgie, CertUp, Vinçotte, What a Work SRL / Trust CHECK) et aucun pour Essential : une entité essentielle sur la voie CyFun atteint donc aujourd'hui le niveau Important et pas plus loin.

Ce que vous devez : une workbook CyberFundamentals complète avec preuves par contrôle, un plan de réponse aux incidents testé, un registre de risques fournisseurs, et un journal des modifications maintenu. Temps jusqu'au certificat : 3-6 mois d'une auto-évaluation de base a un audit CAB, plus le cycle d'audit lui-même (typiquement 4-8 semaines).

C

ISO 27001 avec une Statement of Applicability NIS2

Meilleure pour : organisations avec certification ISO 27001 existante ou en cours

Le CCB reconnaît ISO/IEC 27001 avec une Statement of Applicability (SoA) mappee NIS2 comme voie d'equivalence. La SoA doit explicitement mapper les contrôles ISO 27001 Annexe A aux contrôles CyberFundamentals afin que tout écart soit visible.

Ce que vous devez : un certificat ISO 27001 actuel, une SoA qui nomme chaque contrôle CyberFundamentals par ID, et la preuve que les exigences spécifiques NIS2 (notification d'incident sous 24 heures, due diligence de la chaîne d'approvisionnement, supervision de la cybersécurité au niveau du conseil) sont operationnalisees. Celles-ci ne sont pas 1-pour-1 avec ISO 27001 Annexe A. Le périmètre du certificat doit couvrir tous vos réseaux et systèmes d'information pertinents.

D

Plan de remédiation au Service d'inspection du CCB

Pour : les entités essentielles qui ne disposeront pas d'une évaluation de niveau équivalent Essential le 18 avril 2027

Nommé par le Service d'inspection du CCB dans son courrier du 11 août 2026 (réf. NCCA/JK/INS/2026-002). Il ne déplace pas la deadline du 18 avril 2027, qui reste inchangée. C'est ce que le Service d'inspection attend d'une entité essentielle qui n'y sera pas à temps : atteindre l'équivalent CyFun Important, puis planifier le reste. Juridiquement, il s'agit d'une demande d'information au titre de l'article 48, §1er, 1° et 4° de la loi NIS2, une attente de supervision et non une nouvelle règle.

Ce que vous devez : la preuve de conformité au niveau équivalent CyFun Important, plus une description des mesures prévues pour atteindre l'équivalent Essential d'ici le 18 avril 2028. Sur la voie ISO 27001, le plan est à déposer au plus tard le 18 avril 2027, et le périmètre du certificat doit couvrir tous vos réseaux et systèmes d'information pertinents. Quand vous n'en avez pas besoin : si vous avez pleinement mis en oeuvre les mesures de niveau équivalent Essential d'ici le 18 avril 2027 (via CyFun, ISO/IEC 27001 ou une inspection du CCB), ou si votre propre analyse de risques au titre de l'article 7 de l'arrêté royal NIS2 justifie un niveau d'assurance CyFun inférieur et que vous démontrez d'ici le 18 avril 2027 que vous respectez ce niveau inférieur.

Comment Soumettre une Auto-évaluation CyFun BASIC Tardive

Les étapes mecaniques que le portail CCB Safeonweb @work attend, dans l'ordre :

  1. 1

    Enregistrez votre organisation sur Safeonweb @work

    Utilisez itsme ou eID pour vous authentifier en tant que représentant légal. Le CCB recoupe l'enregistrement avec les données de la Banque-Carrefour des Entreprises (BCE/KBO).

  2. 2

    Confirmez votre classification NIS2

    Importante ou essentielle. Le portail parcourt le test de taille et de secteur qui mappe vers les Annexes I et II de NIS2.

  3. 3

    Téléchargez la workbook CyberFundamentals

    Fichier Excel maintenu par le CCB. Chaque contrôle à une colonne de preuves que le CCB attend remplie avec une référence (nom de document, capture d'écran, chemin de log).

  4. 4

    Notez chaque contrôle honnêtement

    La notation de maturité CyFun utilise une rubrique 1-5 par contrôle. Les auditeurs et le CCB perdent patience avec les auto-evaluations qui notent chaque contrôle a 5. Une baseline de 2-3 avec un plan d'amélioration documenté se lit comme plus credible qu'un mur de vert.

  5. 5

    Téléchargez la workbook et joignez une feuille de route de remédiation

    Pour une soumission tardive, la feuille de route est le document qui transforme "deadline manquée" en "en remédiation active". Dates cibles par contrôle, propriétaire par contrôle, et références de preuves pour ce qui est déjà en place.

Pas le temps de partir d'un classeur vide? Notre vérification de périmètre instantanée à l'écran détermine périmètre et niveau CyFun en deux minutes, sans adresse e-mail. Vous voulez ensuite une liste priorisée des contrôles BASIC (30/90/180 jours) à utiliser directement dans le portail Safeonweb @work comme point de départ tardif? Le rapport écrit est à 395€ forfait, livré en 48 heures.

Ce que le CCB a Réellement Dit sur l'Application

Le Centre pour la Cybersécurité Belgique publie sa position d'application via des directives formelles, des rapports annuels et le portail Safeonweb @work, pas via des fuites d'application. Deux signaux sont visibles dans le matériel public CCB :

  • Les notifications d'incidents augmentent rapidement. Le CCB a enregistré 635 notifications d'incidents obligatoires dans les catégories pertinentes NIS2 en 2025, une hausse d'environ 70% en glissement annuel selon le rapport d'activité annuel CCB 2025. Cela signale une bande passante d'attention chez le régulateur, pas une boîte de réception silencieuse.
  • Position remédiation-d'abord. Les directives publiées par le CCB sur le processus d'accréditation BELAC et le cadre CyberFundamentals cadrent systématiquement l'application comme une escalade structurée : notification → ordre de remédiation → amende administrative. C'est le même schéma que l'Autorité belge de protection des données (APD) utilise pour le RGPD.

Les deux signaux pointent dans la même direction : le coût d'une soumission tardive documentée est inferieur au coût d'un refus documenté. Le but est d'être dans les registres comme remediant avant que quelqu'un ne demande.

Comment Easy Cyber Protection Raccourcit la Boucle de Rattrapage

Nous avons construit un moteur de conformité autour de la workbook CCB CyberFundamentals parce que ce fichier est l'artefact que chaque soumissionnaire tardif, auditeur CAB et reviseur SoA ISO 27001 lit finalement. La release d'avril 2026 a livre l'export Excel CCB et la reimport auditeur, donc la workbook qu'un soumissionnaire tardif prepare dans ECP peut être remise directement a un CAB sans retravail.

  • Chaque contrôle BASIC, IMPORTANT et ESSENTIAL mappe, avec la colonne de preuves CCB cablee a un vrai stockage de documents.
  • Export Excel compatible CCB : la même workbook que le portail Safeonweb @work attend.
  • Reimport auditeur : le CAB renvoie une workbook annotee, ECP fusionne les conclusions dans l'état live sans reconciliation manuelle.
  • Progression multi-niveaux : commencez au BASIC pour l'auto-évaluation tardive, promouvez vers IMPORTANT ou ESSENTIAL quand la fenêtre d'audit 2027 s'ouvre.

Questions Fréquentes

Que requiert réellement la deadline NIS2 du 18 avril 2026 en Belgique ?

Les entités importantes sous la loi belge NIS2 du 26 avril 2024 devaient soumettre une auto-évaluation de conformité contre le cadre Centre pour la Cybersécurité Belgique (CCB) CyberFundamentals, au minimum au niveau BASIC, d'ici le 18 avril 2026. Les entités essentielles sont sur le même calendrier d'enregistrement mais font face à une deadline distincte du 18 avril 2027 pour une évaluation de conformité de niveau équivalent CyFun Essential, effectuée par un Conformity Assessment Body (CAB) ou par le Service d'inspection du CCB. Cette deadline est inchangée. Une entité essentielle qui ne la respectera pas dépose à la place un plan de remédiation auprès du Service d'inspection du CCB : la preuve de conformité au niveau équivalent CyFun Important plus les mesures prévues pour atteindre l'équivalent Essential d'ici le 18 avril 2028. L'auto-évaluation est soumise via la plateforme CCB Safeonweb @work.

J'ai manque la deadline. Vais-je être amende immédiatement ?

Non. Le CCB n'a pas publie de calendrier d'amende lié à une date d'auto-évaluation manquée, et les régulateurs belges preferent historiquement les ordres de remédiation aux sanctions immédiates pour une première non-conformité. Le risque est cumulatif : manquer l'auto-évaluation, puis manquer la deadline de certification du 18 avril 2027, puis manquer un ordre de remédiation, c'est ce qui cree une vraie exposition (jusqu'à 10M€ ou 2% du chiffre d'affaires pour les entités essentielles, 7M€ ou 1,4% pour les entités importantes selon l'Article 34 NIS2).

Puis-je toujours soumettre une auto-évaluation CyFun après la deadline ?

Oui. Le portail CCB Safeonweb @work accepte les auto-evaluations tardives. Documentez la date a laquelle vous avez commencé le travail de rattrapage, les preuves que vous avez collectées, et une feuille de route de remédiation avec dates cibles. La soumission tardive avec un plan credible est une position plus forte que pas de soumission.

Quelle est la différence entre les quatre voies de remédiation ?

L'auto-évaluation CyFun BASIC (34 contrôles) est la voie minimale viable pour les entités importantes : examen interne, aucun auditeur externe requis. Un audit CAB au niveau IMPORTANT (133 contrôles) ou ESSENTIAL (218 contrôles) est obligatoire pour les entités essentielles d'ici le 18 avril 2027 et recommande volontairement pour toute entité voulant un certificat défendable. ISO 27001 avec une Statement of Applicability NIS2 mappee vers CyberFundamentals est reconnue par le CCB comme voie d'equivalence pour les organisations qui detiennent déjà ou poursuivent ISO 27001. La quatrième voie ne concerne que les entités essentielles : si vous ne disposerez pas d'une évaluation de niveau équivalent Essential le 18 avril 2027, le Service d'inspection du CCB demande un plan de remédiation, la preuve de conformité au niveau équivalent CyFun Important plus les mesures prévues pour atteindre l'équivalent Essential d'ici le 18 avril 2028 (courrier NCCA/JK/INS/2026-002 du 11 août 2026). La deadline du 18 avril 2027 elle-même est inchangée.

Mes partenaires de chaîne d'approvisionnement demanderont-ils des preuves ?

Oui, de plus en plus. L'Article 21(2)(d) de NIS2 fait de la sécurité de la chaîne d'approvisionnement un domaine de contrôle requis, ce qui signifie que les organisations dans le champ doivent vérifier leurs fournisseurs. Même si vous n'êtes pas directement dans le champ, un grand client professionnel qui est dans le champ demandera typiquement un résumé d'auto-évaluation CyFun ou un certificat ISO 27001 avant de renouveler un contrat.

Comment une plateforme de conformité gérée aide-t-elle avec une soumission tardive ?

Une plateforme qui mappe chaque contrôle CyFun à la collecte de preuves et produit un export Excel compatible CCB raccourcit la boucle de rattrapage de "rédaction depuis zéro" a "remplir les gaps que la plateforme a déjà identifies". La release ECP d'avril 2026 a livre l'export Excel CCB et la reimport auditeur, donc la même workbook qu'un soumissionnaire tardif prepare peut être remise directement a un CAB sans retravail.

Articles Connexes

Sources

  1. Directive (EU) 2022/2555 (NIS2): Articles 21, 23, 34
  2. Belgian NIS2 Law of 26 April 2024
  3. CCB CyberFundamentals Framework + Workbook
  4. Centre for Cybersecurity Belgium (CCB)
  5. CCB Inspection Service communication on NIS2 essential entities: ref NCCA/JK/INS/2026-002, letter of 11 August 2026, published 18 August 2026. Source for path D and the April 18, 2028 remediation-plan endpoint.
  6. BELAC: Belgian Accreditation Body
  7. D3 Security industry survey (April 2026): Belgian NIS2 readiness statistics. Cited for the 84% / 25% figures.