NIS2 Scoring
BE-FRBelgique · Français
un service deSightadel

Guide NIS2 Belgique

Liste de contrôle NIS2 en 34 points

Les questions du NIS2-Scoring, présentées ici en liste à cocher et à imprimer. Si vous pouvez répondre « oui, documenté » partout, vous couvrez l’essentiel de la loi du 26 avril 2024.

Mise à jour : octobre 2026 · Base légale : loi du 26 avril 2024 et arrêté royal du 9 juin 2024

Passez les points en revue avec la personne chargée de la sécurité de l’information. Ne cochez que ce qui est en place et prouvé : lors d’une vérification CyFun, d’un audit ISO ou d’une inspection du CCB, on vous demandera un document, pas une intention. Chaque domaine indique l’article de la loi concerné.

Astuce : le scoring pondère ces mêmes points et vous envoie un plan d’action classé par urgence, en PDF.

Organes de direction Art. 31 et 61 loi NIS2

  1. La direction a-t-elle approuvé formellement les mesures de gestion des risques (décision datée) ?
  2. La direction suit-elle la mise en œuvre de façon régulière, par exemple grâce à un rapport fixe ?
  3. Les membres de la direction suivent-ils régulièrement une formation en cybersécurité ?
    L’article 31, § 2, de la loi impose une formation aux membres des organes de direction.
  4. Une personne responsable de la sécurité de l’information est-elle désignée, avec un mandat et un budget clairs ?

En savoir plus dans le guide

Enregistrement et notification Art. 13, 34 et 35 loi NIS2

  1. Votre organisation est-elle enregistrée sur Safeonweb@Work (ou avez-vous établi qu’elle n’en a pas besoin) ?
    Le délai général a expiré le 18 mars 2025, celui des fournisseurs numériques le 18 décembre 2024. Les changements se signalent dans les deux semaines.
  2. Existe-t-il une procédure définie pour notifier un incident significatif au CCB dans les délais ?
    Alerte précoce sous 24 heures, notification sous 72 heures, rapport final un mois plus tard (art. 35, § 1).
  3. Avez-vous défini à partir de quand un incident est « significatif » ?
  4. Savez-vous comment informer les destinataires de vos services en cas d’incident significatif ?

En savoir plus dans le guide

Analyse des risques et politique de sécurité Art. 30, § 3, 1° et § 5

  1. Disposez-vous d’une analyse des risques documentée pour vos systèmes d’information, mise à jour régulièrement ?
  2. Avez-vous une politique de sécurité des systèmes d’information (P.S.I.) approuvée par la direction ?
  3. Suivez-vous un référentiel reconnu, CyberFundamentals ou ISO/IEC 27001 ?

Gestion des incidents Art. 30, § 3, 2°

  1. Existe-t-il un processus écrit pour détecter, évaluer et traiter les incidents de sécurité ?
  2. Les événements de sécurité sont-ils journalisés et analysés (logs, alertes) ?
  3. Avez-vous simulé un incident au cours des 12 derniers mois (exercice sur table) ?

Continuité des activités et gestion de crise Art. 30, § 3, 3°

  1. Faites-vous des sauvegardes régulières, conservées séparément, dont la restauration est testée ?
  2. Un plan de continuité précise-t-il comment les processus critiques reprennent après une panne ?
  3. Une cellule de crise est-elle définie, avec des rôles et des coordonnées ?

Sécurité de la chaîne d’approvisionnement Art. 30, § 3, 4°

  1. Connaissez-vous vos prestataires et fournisseurs importants pour la sécurité (inventaire) ?
  2. Vos contrats avec les prestataires importants contiennent-ils des exigences de sécurité (notification, droit d’audit) ?
  3. Évaluez-vous régulièrement la sécurité de vos fournisseurs clés (questionnaire, certificat, audit) ?

Acquisition, développement, maintenance et vulnérabilités Art. 30, § 3, 5° et 11°

  1. Les correctifs de sécurité sont-ils installés rapidement et de manière traçable ?
  2. Vos systèmes sont-ils régulièrement analysés pour détecter des vulnérabilités (scans, tests d’intrusion) ?
  3. Avez-vous des exigences de sécurité pour l’achat ou le développement de systèmes, et une politique de divulgation coordonnée des vulnérabilités ?

Efficacité des mesures Art. 30, § 3, 6°

  1. L’efficacité des mesures de sécurité est-elle vérifiée régulièrement (audits internes, indicateurs) ?
  2. Les constats d’audit sont-ils suivis jusqu’à leur résolution ?

Cyberhygiène et formation Art. 30, § 3, 7°

  1. Tout le personnel est-il formé régulièrement à la sécurité de l’information (hameçonnage, par exemple) ?
  2. Existe-t-il des règles de base obligatoires pour l’usage sûr de l’informatique (mots de passe, appareils, e-mail) ?

Cryptographie et chiffrement Art. 30, § 3, 8°

  1. Les données des ordinateurs portables, appareils mobiles et supports amovibles sont-elles chiffrées ?
  2. Avez-vous des règles de chiffrement et de gestion des clés (transmission, sauvegardes) ?

Personnel, accès et gestion des actifs Art. 30, § 3, 9°

  1. Les droits d’accès suivent-ils le principe du moindre privilège et sont-ils revus régulièrement ?
  2. Les accès sont-ils créés et retirés selon une procédure lors des arrivées, mutations et départs ?
  3. Disposez-vous d’un inventaire à jour de vos systèmes et applications ?

Authentification et communications sécurisées Art. 30, § 3, 10°

  1. L’authentification multifacteur est-elle en place pour les accès distants, le cloud et les comptes d’administration ?
  2. Disposez-vous d’un moyen de communication sécurisé en cas d’urgence, si l’e-mail et la téléphonie tombent ?

Comment exploiter la liste

Commencez par les points qui ont des conséquences juridiques directes : enregistrement sur Safeonweb@Work, chaîne de notification vers le CCB, approbation des mesures par la direction. Traitez ensuite les mesures à fort effet pour un effort limité, comme l’authentification multifacteur et des sauvegardes testées. Le reste se planifie sur six à douze mois, en gardant en tête l’échéance du 18 avril 2027 si vous êtes une entité essentielle. Le détail des mesures et du cadre CyberFundamentals se trouve sur la page mesures de l’article 30.

Questions fréquentes

Cette liste est-elle exhaustive ?

Elle couvre les articles 13, 30, 31, 34 et 35 de la loi au niveau qu’une direction doit maîtriser. CyberFundamentals ou ISO/IEC 27001 détaillent chaque mesure en de nombreux contrôles supplémentaires.

Remplace-t-elle une évaluation de conformité ?

Non. Pour les entités essentielles, seule une évaluation par un organisme accrédité ou une inspection du CCB compte (art. 39 de la loi). La liste vous aide à vous y préparer.

Un fournisseur non soumis à NIS2 peut-il l’utiliser ?

Oui, comme repère. Les clients concernés posent les mêmes questions dans leurs évaluations de fournisseurs, notamment sur la sécurité de la chaîne d’approvisionnement (art. 30, § 3, 4°).