Made in Belgium
Échéance réglementaire · Belgique

NIS2 Belgique : l'auto-évaluation CyFun est due le 18 avril 2026

Les entités essentielles doivent avoir soumis leur auto-évaluation au CCB pour le 18 avril 2026 — au format CyFun ou ISO 27001. Voici ce que l'échéance exige concrètement, et comment produire le dossier sans envoyer vos données dans un cloud.

Page mise à jour le 7 août 2026 · Cyber Assistant v3.0.5

NIS2 en Belgique : que faut-il avoir fait pour le 18 avril 2026 ?

Les entités essentielles doivent avoir soumis leur auto-évaluation au CCB pour le 18 avril 2026. Deux chemins sont acceptés : une auto-évaluation CyberFundamentals (CyFun) ou une documentation ISO 27001. L'enregistrement auprès du CCB, lui, était dû en mars 2025 — une entité non enregistrée est déjà en retard et doit régulariser sans attendre.

18 avril 2026 Auto-évaluation due pour les entités essentielles Source : CCB
2 410 Organisations des secteurs critiques enregistrées au CCB, sur ~2 500 estimées dans le périmètre Source : CCB
75 % Des entités enregistrées ont retenu CyFun plutôt qu'ISO 27001 Source : CCB
10 M€ Amende maximale pour une entité essentielle (ou 2 % du chiffre d'affaires mondial) Source : CCB Safeonweb
Le chiffre qui compte pour choisir un outil : trois entités belges sur quatre ont retenu CyFun. Un outil qui ne gère qu'ISO 27001 laisse donc 75 % du marché faire son auto-évaluation à la main, dans un tableur. Cyber Assistant intègre les deux chemins — CyFun et ISO 27001/27002 — et les relie entre eux.

Qui est concerné, et à quel niveau ?

NIS2 distingue les entités essentielles et les entités importantes, avec des obligations et des sanctions différentes. En Belgique, la loi du 26 avril 2024 transpose la directive et confie au CCB le rôle d'autorité nationale. Le niveau d'assurance CyFun attendu dépend de cette qualification.

Qualification NIS2 en Belgique et niveau CyFun correspondant — synthèse au 7 août 2026
QualificationÉchéance d'auto-évaluationNiveau CyFun attenduSanction maximale
Entité essentielle 18 avril 2026 Essential — 217 exigences 10 M€ ou 2 % du CA mondial
Entité importante Selon notification du CCB Important — 132 exigences 7 M€ ou 1,4 % du CA mondial
Hors périmètre / volontaire Basic (34) ou Small (7)

Sources : CCB Safeonweb — La loi NIS2, CCB — échéance du 18 avril 2026. Vérifiez toujours votre qualification exacte auprès du CCB : elle prime sur toute interprétation.

Comment faire son auto-évaluation CyFun avec Cyber Assistant ?

Cyber Assistant embarque le référentiel CyFun 2025 officiel du CCB, dans les trois langues nationales publiées par le CCB. Vous choisissez votre niveau d'assurance, vous cotez chaque exigence sur le modèle de maturité CMM, vous justifiez, et vous exportez le dossier. Aucune donnée ne quitte votre poste ou votre serveur.

  1. Choisir le référentiel et le niveauAu premier démarrage, sélectionnez CyFun (Belgique) et le niveau d'assurance correspondant à votre qualification : Basic, Important ou Essential. Le référentiel se fige ensuite pour garantir la traçabilité de l'évaluation.
  2. Coter les exigencesChaque exigence CyFun est évaluée sur le modèle de maturité CMM, avec un champ de justification. Le radar de maturité par fonction (Identifier, Protéger, Détecter, Répondre, Rétablir) se met à jour en direct.
  3. Relier à l'existantSi vous avez déjà travaillé l'ISO 27002, le mapping inter-référentiels (132 correspondances pondérées, 93/93 contrôles ISO mappés) reporte votre couverture sans ressaisie. C'est le gain principal pour qui menait déjà une démarche ISO.
  4. Traiter les écartsLes exigences non satisfaites alimentent un plan d'actions daté, avec responsable, priorité et budget. C'est ce plan que l'autorité et le comité de direction attendent, plus encore que le score.
  5. Exporter le dossierRapport PDF pour le comité de direction, export Excel par module, export HTML autonome du programme NIS2. Le journal d'audit horodate et attribue chaque opération sur 18 catégories.
Point souvent négligé : l'auto-évaluation n'est pas un fichier qu'on produit une fois. Le CCB attend une démarche vivante, réévaluée. Un tableur figé au 18 avril 2026 ne survit pas au premier audit de suivi — d'où l'intérêt d'un outil qui conserve l'historique, les justifications et les preuves.

Pourquoi un outil hors cloud pour la conformité NIS2 ?

Un dossier NIS2 contient la cartographie de vos actifs critiques, votre registre de risques et vos plans de continuité — c'est-à-dire le plan d'attaque de votre organisation. Le confier à un SaaS externe est une décision qui se défend difficilement devant un comité de direction, et qui devient un point d'audit à part entière.

Souveraineté

Zéro cloud éditeur

En mode local, tout reste dans le navigateur du poste. En mode serveur, tout reste sur votre infrastructure, derrière votre pare-feu. Il n'existe aucun cloud Cyber Assistant vers lequel des données transiteraient.

Résilience

Disponible pendant la crise

NIS2 impose un plan de continuité. Un outil SaaS devient inaccessible au moment précis où la cellule de crise en a besoin. L'édition locale s'ouvre depuis un fichier, hors ligne, même réseau coupé.

Sans DSI

Aucune infrastructure à monter

Pas de Docker, pas de base de données, pas de ticket au service informatique. Une commune de petite taille démarre aussi vite qu'une administration fédérale.

Budget

Acheté une fois, pas loué

Licence perpétuelle et édition Community gratuite, face à des abonnements GRC de 20 000 à 80 000 € par an. Un argument qui se défend seul en comité de direction.

Par où commencer si vous n'avez rien fait ?

Le scénario le plus fréquent, à quelques mois de l'échéance, est celui d'une organisation enregistrée au CCB mais dont l'auto-évaluation n'a pas démarré. Dans ce cas, l'ordre des opérations compte plus que l'outil : il faut d'abord savoir où l'on en est, ensuite seulement documenter.

  1. Vérifier votre qualification et votre enregistrementSur le portail du CCB. Si l'enregistrement n'a pas été fait, c'est la première urgence — il était dû en mars 2025.
  2. Faire une première passe rapide, même approximativeTéléchargez l'édition Community gratuite, sélectionnez CyFun et votre niveau, et cotez tout en une session, sans chercher la perfection. Vous obtenez en une demi-journée une photo honnête de l'écart réel.
  3. Prioriser par le risque, pas par le scoreLes exigences les plus basses ne sont pas toujours les plus urgentes. Le module d'analyse de risques (ISO 27005, EBIOS RM, NIST SP 800-30) permet de trier ce qui protège vraiment.
  4. Construire le plan d'actions datéC'est le livrable qui démontre une démarche, y compris si le niveau cible n'est pas atteint au 18 avril 2026. Une organisation qui présente un plan crédible n'est pas dans la même situation qu'une organisation qui présente une page blanche.

Questions fréquentes

Quelle est la date limite NIS2 en Belgique ?

Les entités essentielles doivent avoir soumis leur auto-évaluation au CCB pour le 18 avril 2026. Cette auto-évaluation prend la forme d'une évaluation CyberFundamentals (CyFun) ou d'une documentation ISO 27001. L'enregistrement des entités auprès du CCB, lui, était dû en mars 2025 : une organisation non enregistrée doit régulariser immédiatement. Source : Centre pour la Cybersécurité Belgique (CCB).

Faut-il choisir CyFun ou ISO 27001 pour se conformer à NIS2 en Belgique ?

Les deux chemins sont acceptés par le CCB. Dans les faits, 75 % des organisations enregistrées ont retenu CyberFundamentals (CyFun) et 25 % ISO 27001. CyFun est plus rapide à mettre en œuvre (référentiel gratuit, modèle de maturité, niveaux gradués) ; ISO 27001 est plus lourd mais certifiable et reconnu à l'international. Cyber Assistant gère les deux et les relie par un mapping de 132 correspondances, ce qui permet de démarrer par l'un sans fermer la porte à l'autre.

Quels sont les niveaux d'assurance CyFun et combien d'exigences comportent-ils ?

CyberFundamentals définit quatre niveaux : Small (7 contrôles), Basic (34), Important (132) et Essential (217). Le niveau attendu dépend de votre qualification NIS2 : une entité essentielle vise Essential, une entité importante vise Important. Cyber Assistant embarque le référentiel CyFun 2025 officiel du CCB avec les trois niveaux d'assurance NIS2 et l'évaluation de maturité CMM par exigence.

Quelles sont les sanctions en cas de non-conformité NIS2 en Belgique ?

Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour une entité essentielle, et jusqu'à 7 millions d'euros ou 1,4 % pour une entité importante — le montant le plus élevé étant retenu. La directive prévoit également la possibilité d'engager la responsabilité des dirigeants.

Existe-t-il un outil gratuit pour l'auto-évaluation CyFun ?

Oui. L'édition Community de Cyber Assistant est gratuite, s'ouvre depuis un simple fichier HTML dans un navigateur, fonctionne hors ligne et embarque le référentiel CyFun 2025 du CCB ainsi que le ReCyF français. Elle ne contient pas le texte des normes ISO 27001/27002, qui sont protégées par le droit d'auteur et nécessitent une licence achetée auprès de l'ISO ou d'un organisme national de normalisation.

Les données de mon dossier NIS2 partent-elles sur un serveur externe ?

Non. Cyber Assistant fonctionne sans cloud éditeur. En mode local, les données restent dans le stockage du navigateur du poste de travail. En mode serveur, elles restent sur l'infrastructure de votre organisation, derrière votre pare-feu et sous votre administration. Aucune donnée ne transite par un hébergeur tiers, ce qui simplifie l'analyse d'impact et la position devant l'autorité.

Une petite commune peut-elle utiliser Cyber Assistant sans service informatique ?

Oui. Il n'y a ni Docker, ni base de données, ni serveur à provisionner pour l'édition locale : le fichier HTML s'ouvre dans le navigateur. Les communes, CPAS, zones de police et intercommunales font partie des publics visés dès la conception. L'édition serveur, si le travail en équipe devient nécessaire, s'installe sur un simple hébergement Apache ou Nginx avec PHP 7.4 ou supérieur.

Cyber Assistant est-il un outil belge ?

Oui, il est conçu et développé en Belgique par Jean-François Avart. Il intègre nativement le CyberFundamentals du CCB dans sa version 2025 officielle et trilingue, ainsi que le ReCyF de l'ANSSI pour les entités françaises.

Voir l'outil en conditions réelles

La démo en ligne est complète et ne demande aucun compte. L'édition Community est téléchargeable gratuitement et fonctionne hors ligne.

Ouvrir la démo Télécharger gratuitement Nous écrire