Guide NIS2 Belgique
Les mesures de l’article 30 et l’évaluation de conformité
La loi belge reprend les mesures de gestion des risques de la directive et y ajoute une exigence forte : les entités essentielles doivent faire évaluer leur conformité. Le CCB a prévu pour cela deux référentiels, CyberFundamentals et ISO/IEC 27001.
Mise à jour : octobre 2026 · Base légale : loi du 26 avril 2024 et arrêté royal du 9 juin 2024
Ce que demande l’article 30
Les entités essentielles et importantes prennent des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées pour gérer les risques qui pèsent sur leurs réseaux et systèmes d’information (art. 30, § 1). Comme dans la directive, la proportionnalité tient compte de l’exposition aux risques, de la taille de l’entité, de la probabilité et de la gravité des incidents. Les mesures suivent une approche « tous risques » : une panne électrique ou un incendie compte autant qu’une attaque.
L’article 30, § 5, ajoute deux documents obligatoires. L’entité réalise une analyse des risques, puis élabore sur cette base une politique de sécurité des systèmes d’information, la P.S.I. Ce sont souvent les premiers documents qu’un vérificateur demande.
Les onze points du § 3
L’article 30, § 3, énumère les thèmes à couvrir au minimum. La liste belge compte onze points, un de plus que la directive :
| Point | Thème | Exemple de preuve |
|---|---|---|
| 1° | Analyse des risques et politiques de sécurité des systèmes d’information | Analyse des risques datée, P.S.I. approuvée |
| 2° | Gestion des incidents | Procédure d’incident, journal des incidents |
| 3° | Continuité des activités, sauvegardes, reprise après sinistre, gestion de crise | Rapport de test de restauration, plan de continuité |
| 4° | Sécurité de la chaîne d’approvisionnement | Registre des fournisseurs, clauses contractuelles |
| 5° | Sécurité de l’acquisition, du développement et de la maintenance, y compris le traitement des vulnérabilités | Politique de correctifs, rapports de scan |
| 6° | Évaluation de l’efficacité des mesures | Programme d’audit interne, indicateurs |
| 7° | Cyberhygiène de base et formation | Plan de formation, listes de présence |
| 8° | Cryptographie et chiffrement | Politique cryptographique, état du chiffrement des postes |
| 9° | Sécurité des ressources humaines, contrôle d’accès, gestion des actifs | Inventaire, revue des droits d’accès |
| 10° | Authentification multifacteur et communications sécurisées | Couverture MFA, canal de crise |
| 11° | Politique de divulgation coordonnée des vulnérabilités | Politique publiée, adresse de contact |
Le Roi peut imposer des mesures supplémentaires par arrêté (art. 33). Pour certains fournisseurs numériques, comme les services cloud, les centres de données ou les fournisseurs de services gérés, le règlement d’exécution (UE) 2024/2690 précise en outre les exigences techniques et s’applique directement.
L’évaluation de conformité
C’est la principale particularité belge. Les entités essentielles doivent se soumettre à une évaluation périodique de leur conformité (art. 39 et 40 de la loi, art. 4 à 8 de l’arrêté royal du 9 juin 2024). Deux voies existent :
- Organisme d’évaluation accrédité : l’entité choisit un référentiel et se fait vérifier ou certifier par un organisme accrédité.
- Inspection du CCB : l’entité se soumet à l’inspection du service d’inspection du CCB.
Pour les entités importantes, l’évaluation est volontaire (art. 41). Elle peut quand même valoir la peine : une entité certifiée ou vérifiée est présumée conforme à l’article 30 jusqu’à preuve du contraire (art. 42). C’est un argument utile lors d’un contrôle ou face à un client exigeant.
L’article 5, § 1, de l’arrêté royal désigne deux référentiels. CyberFundamentals, ou CyFun, est le cadre du CCB, organisé en niveaux d’assurance « Basic », « Important » et « Essential ». ISO/IEC 27001 est la norme internationale de système de management de la sécurité de l’information. Les deux voies sont reconnues ; le choix dépend souvent de ce que vous avez déjà en place et de ce que vos clients attendent.
Les échéances pour les entités essentielles
18 avril 2026 (échue)
Dix-huit mois après l’entrée en vigueur (art. 22, § 1, de l’arrêté royal), il fallait produire une vérification CyFun de niveau Basic ou Important, ou, sur la voie ISO, le périmètre, la déclaration d’applicabilité et le dernier rapport d’audit interne. Sur la voie de l’inspection, une auto-évaluation était attendue (art. 23).
18 avril 2027
Trente mois après l’entrée en vigueur (art. 22, § 2), la certification CyFun ou ISO/IEC 27001 doit être obtenue, ou un rapport d’avancement transmis en cas d’inspection par le CCB.
18 avril 2028
Selon une communication du CCB de 2026, une entité qui n’atteint pas le niveau Essential en avril 2027 doit soumettre un plan de remédiation. Ce plan doit démontrer au moins le niveau Important et prévoir le niveau Essential pour le 18 avril 2028. Le CCB précise que les délais légaux restent inchangés.
Une entité identifiée plus tard voit ces délais courir à partir de la date de son identification (art. 22 de l’arrêté royal).
Par où commencer
Commencez par l’analyse des risques et la P.S.I., puis comparez vos mesures au niveau CyFun visé ou à l’annexe A d’ISO/IEC 27001. Les mesures à fort effet passent en premier : authentification multifacteur, sauvegardes hors ligne testées, gestion des correctifs, inventaire. Choisissez tôt votre organisme d’évaluation : leur agenda se remplit à l’approche d’avril 2027.
Des outils comme Sightadel aident à centraliser preuves et plans d’action. Pour un premier état des lieux, le NIS2-Scoring évalue chacun des domaines de l’article 30.
Questions fréquentes
Une entité importante doit-elle être certifiée ?
Non. L’évaluation de conformité est volontaire pour elle (art. 41). Une certification ou vérification lui apporte toutefois la présomption de conformité de l’article 42.
CyFun ou ISO 27001 : lequel choisir ?
Les deux sont reconnus par l’arrêté royal du 9 juin 2024. Une entreprise déjà engagée dans ISO/IEC 27001 a souvent intérêt à poursuivre ; CyFun est conçu par le CCB et structuré par niveaux.
Qu’est-ce que la P.S.I. ?
La politique de sécurité des systèmes d’information, établie sur la base de l’analyse des risques. L’article 30, § 5, la rend obligatoire.
Que se passe-t-il si nous manquons l’échéance d’avril 2027 ?
Selon le CCB, une entité qui n’atteint pas le niveau Essential doit présenter un plan de remédiation visant ce niveau pour le 18 avril 2028. Le non-respect des obligations reste sanctionnable.