Niveaux CyFun CCB : Small, Basic, Important, Essential

Quel niveau choisir selon votre classification NIS2 — par Matthieu Roland

4Niveaux
13Domaines
138Max exigences (Essential)
3 ansRecertification

Le CyFun (Cybersecurity Fundamentals) du Centre pour la Cybersécurité Belgique (CCB) propose 4 niveaux d'assurance alignés sur la classification NIS2. Chaque niveau cumule les exigences du précédent et augmente la rigueur attendue.

Tableau comparatif des 4 niveaux

NiveauPublic cibleExigencesValidationRecertification
SmallTPE / micro-org. (< 10 ETP)~ 34Auto-évaluationAnnuelle (light)
BasicPME hors champ NIS2~ 79Auto-évaluation ou CAB3 ans
ImportantEntité importante NIS2~ 117Audit CAB obligatoire3 ans + audit annuel
EssentialEntité essentielle NIS2~ 138Audit CAB obligatoire (renforcé)3 ans + audit annuel

Les 4 niveaux en détail

CyFun Small (TPE / micro-organisations)

Niveau le plus accessible, conçu pour les organisations sans équipe IT dédiée. Exigences essentielles uniquement (mots de passe, sauvegardes, MFA simple, sensibilisation phishing). Outil d'auto-évaluation gratuit en ligne sur le portail CCB.

CyFun Basic (PME hors NIS2)

Pour les PME qui ne sont pas formellement concernées par NIS2 mais souhaitent démontrer une cyber-hygiène solide. Couvre les 13 domaines avec un niveau d'exigence proportionné. Auto-évaluation possible ou validation par un Conformity Assessment Body (CAB).

CyFun Important (Entités importantes NIS2)

Niveau attendu pour les entités importantes au sens de l'article 7 de la loi belge NIS2 (services postaux, gestion des déchets, chimie, alimentation, fabrication, fournisseurs numériques, recherche). Audit obligatoire par un CAB agréé CCB. Recertification tous les 3 ans avec audit annuel de surveillance.

CyFun Essential (Entités essentielles NIS2)

Niveau attendu pour les entités essentielles au sens de l'article 7 de la loi belge NIS2 (énergie, transport, banque, marchés financiers, santé, eau, infrastructure numérique, gestion TIC, administration publique, espace). Audit CAB renforcé, exigences accrues sur la résilience, la chaîne d'approvisionnement et la cryptographie.

Comment choisir votre niveau ?

  1. Vérifiez votre classification NIS2 via la liste sectorielle de la loi belge du 26 avril 2024 (article 7 et annexes).
  2. Si entité essentielle → CyFun Essential.
  3. Si entité importante → CyFun Important.
  4. Si PME hors NIS2 mais voulant démontrer la cybersécurité → Basic (ou Important volontaire).
  5. Si TPE / micro-organisation → Small.

Faire le quiz d'auto-évaluation NIS2 →