Evaluation de conformité CyFun® / NIS2 : faites vérifier vos mesures cybersécurité
La directive NIS2 renforce les exigences de cybersécurité pour de nombreuses organisations. En Belgique, le CyberFundamentals Framework constitue un cadre de référence pour structurer, mettre en œuvre et faire évaluer les mesures de cybersécurité attendues.
L'évaluation de conformité CyFun® / NIS2 permet à votre organisation de faire vérifier son auto-évaluation, ses preuves et la mise en œuvre effective des mesures retenues dans le périmètre.
Quelles organisations sont concernées ?
NIS2 concerne des organisations actives dans des secteurs essentiels ou importants, comme l’Energie, le transport, la logistique, la banque, l'assurance, la sante, les services IT, les fournisseurs numériques, l'industrie pharmaceutique, la chimie, l'agroalimentaire, les services postaux ou la gestion des déchets.
Certaines organisations peuvent aussi être concernées indirectement, par exemple lorsqu'elles font partie de la chaine d'approvisionnement d'une entité soumise à NIS2.
Comprendre les cyber-risques
Le logiciel d'évaluation de la cybersécurité Qfor permet aux organisations de procéder à une auto-évaluation basée sur le cadre CyFun®. Cela vous donne un aperçu de la cyber-résilience de votre organisation et vous permet d'apporter des améliorations ciblées.
Les niveaux CyFun®
Le CyberFundamentals Framework conçu par Center for Cybersecurity Belgium repose sur plusieurs niveaux de maturité. Les niveaux Basic, Important et Essential permettent d'adapter les exigences au profil de risque de l'organisation.
Le niveau Basic couvre les mesures standard de cybersécurité. Le niveau Important vise une protection plus avancée contre des attaques ciblées. Le niveau Essential s'adresse aux organisations dont le niveau de criticité exige une protection plus poussée.
Comment se déroule une vérification ?
Une vérification CyFun® Basic et Important, niveaux pour lesquelles Normec est accrédité, comprend généralement plusieurs étapes :
- une revue de recevabilité pour valider le périmètre, les informations de l'organisation et la demande ;
- une revue documentaire de l'auto-évaluation et des preuves disponibles ;
- une vérification sur site pour contrôler la mise en œuvre effective des mesures et échanger avec les personnes concernées.
Le vérificateur Normec analyse la cohérence du self-assessment, la qualité des preuves et la mise en œuvre réelle des mesures de cybersécurité.
Les documents à préparer
Avant le démarrage de la mission de vérification CyFun®, vous devez préparer les éléments nécessaires. Ceux-ci peuvent inclure :
- la déclaration de conformité au niveau visé ;
- le périmètre précis de la vérification ;
- les exclusions éventuelles et leur justification ;
- le self-assessment complété ;
- les documents et preuves objectives correspondant aux mesures ;
- les informations relatives aux sites, processus, systèmes IT et environnements OT concernes.
Une préparation rigoureuse facilite fortement le déroulement de la vérification CyFun® Basic et Important
Pourquoi choisir Normec CertUp pour une vérification Cyfun® ?
Normec associe une solide expérience de l’audit à une connaissance approfondie des organisations de services. Ses auditeurs interviennent notamment dans les secteurs de la formation, de la consultance et des processus organisationnels.
Cette expertise est particulièrement pertinente dans le cadre d’une évaluation CyFun®. La cybersécurité ne repose pas uniquement sur des mesures techniques : elle implique également des politiques claires, des responsabilités définies, des processus maîtrisés, des preuves fiables et une mise en œuvre effective au sein de l’organisation.
Normec est officiellement accrédité par BELAC et autorisé par le CCB, Centre pour la Cybersécurité Belgique pour réaliser les vérifications CyFun® liées à la directive NIS2 aux niveaux Basic et Important, conformément à la norme EN ISO/IEC 17029:2019 et au système d’évaluation de la conformité du CyberFundamentals Framework.
Vous souhaitez obtenir une certification CyFun® ?
Foire aux questions – Evaluation de conformité CyFun® / NIS2
-
Basic correspond à un niveau de mesures standard. Important va plus loin pour réduire les risques d'attaques ciblées. Essential est le niveau le plus avance, adapte aux organisations les plus critiques.
-
Oui. Une organisation peut utiliser CyFun pour structurer sa cybersécurité, même si elle n'est pas directement soumise à NIS2. Cela peut aussi être utile dans une relation fournisseur-client.
-
Oui, si vous souhaitez clarifier les attentes avant l'évaluation officielle.
-
Le périmètre, l'auto-évaluation selon le référentiel CyberFundamental Framework, les preuves, les documents de politique et les informations sur les systèmes ou sites concernes.
-
Le prix de la vérification dépend du niveau vise, du nombre de sites, de la taille de l'organisation, de la complexité du périmètre, du temps nécessaire à la revue documentaire, de la vérification sur site et des prestations complémentaires éventuelles. Une offre sur mesure permet d'adapter la mission a votre situation concrète.