Niveaux CyberFundamentals: Small/Basic/Important/Essential
CyberFundamentals propose quatre niveaux de securite, chacun s'appuyant sur le precedent. Choisir le bon niveau depend de la taille de votre entreprise, des exigences reglementaires et du risque que vous pouvez vous permettre de porter. Voici comment decider.
Comprendre les Niveaux
Le CCB Le CCB a concu CyberFundamentals avec une approche progressive. Vous commencez ou vous etes et evoluez selon vos besoins. Chaque niveau est un niveau complet - pas une implementation partielle d'un niveau superieur.
Comparaison Niveau par Niveau
| Niveau | Contrôles | Couverture | Adapté Pour |
|---|---|---|---|
| Small | 7 | Fondation | Démarrage, micro-entreprises |
| Basic | 34 | 82% | PME < 25 employés |
| Important | 132 | 94% | Moyennes entreprises, chaînes d'approvisionnement |
| Essential | 217 | 100% | Infrastructure critique |
Couverture = pourcentage des types d'attaques courants contre lesquels vous êtes protégé. Le niveau qui vous concerne provient de l'outil de sélection du CCB, pas de votre classification NIS2.
Chaque niveau contient des categories de controles qui doivent etre implementees.
Niveau Small: Le Point de Depart
Le niveau Small couvre les bases absolues que chaque organisation devrait avoir en place. Il ne s'agit pas de conformite - il s'agit d'avoir des portes avec des serrures.
Ideal pour:
- Organisations qui commencent avec la cybersecurite
- Micro-entreprises (< 10 employes)
- Quiconque veut une base de securite rapide
Les 7 controles:
- 1 Authentification Multi-Facteurs (MFA)
- 2 Mises a jour de securite regulieres
- 3 Logiciel antivirus
- 4 Securite reseau (pare-feu)
- 5 Sauvegardes regulieres
- 6 Droits administrateur limites
- 7 Mesures de securite physique
Niveau Basic: Protection Solide
Le niveau Basic fournit une vraie protection contre la majorite des menaces. Pour beaucoup de petites entreprises, c'est le point ideal - bonne securite sans complexite ecrasante.
Ideal pour:
- PME avec moins de 25 employes
- Organisations orientées vers Basic par l'outil de sélection
- Entreprises avec ressources IT limitees
- Organisations voulant des avantages d'assurance
Ajouts par rapport a Small:
- Inventaire et gestion des actifs
- Formation de sensibilisation a la securite
- Procedures de reponse aux incidents
- Standards de configuration securisee
- Controles de securite email
- Bases de gestion des appareils mobiles
Niveau Important: Couverture Élargie
Souvent le résultat pour les organisations dans le champ de la directive NIS2. L'outil de sélection du CCB décide.
Le niveau Important est concu pour les organisations qui ont besoin d'une protection complete - soit en raison des exigences NIS2 soit parce qu'elles traitent des donnees sensibles et ne peuvent pas se permettre de lacunes de securite significatives.
Ideal pour:
- Organisations orientées vers Important par l'outil de sélection
- Entreprises dans les chaines d'approvisionnement d'infrastructures critiques
- Organisations traitant des donnees clients sensibles
- Entreprises ou une violation serait tres couteuse
Ajouts par rapport a Basic:
- Cadre de gestion des risques
- Securite tiers/fournisseurs
- Controles d'acces avances
- Surveillance et journalisation de securite
- Planification de continuite d'activite
- Programme de gestion des vulnerabilites
Niveau Essential: Protection Maximale
Le niveau Essential fournit le plus haut niveau de protection dans le cadre CyberFundamentals. Il est concu pour les organisations ou les defaillances de securite pourraient avoir un impact societal generalise.
Ideal pour:
- Organisations orientées vers Essential par l'outil de sélection
- Operateurs d'infrastructure critique
- Grandes organisations avec environnements complexes
- Entreprises avec les exigences de tolerance au risque les plus elevees
Ajouts par rapport a Important:
- Detection avancee des menaces
- Capacites de Centre d'Operations de Securite (SOC)
- Securite complete de la chaine d'approvisionnement
- Forensique d'incident detaillee
- Documentation de conformite reglementaire
Comment Choisir Votre Niveau
Le bon niveau depend de trois facteurs:
Classification NIS2
Être une Entité Essentielle ou Importante vous place dans le champ d'application. Cela ne détermine pas votre niveau. C'est l'outil de sélection du CCB qui le fait, sur base de votre secteur, de votre taille et de l'impact qu'aurait un incident. Utilisez-le avant de choisir.
Risque Commercial
Que vous couterait un incident de securite? Pas seulement les couts directs - pensez reputation, confiance client, responsabilite juridique. Risque plus eleve = niveau plus eleve.
Ressources
Pouvez-vous implementer et maintenir les controles? Les niveaux superieurs necessitent plus d'effort continu. Soyez realiste sur ce que votre equipe peut maintenir.
Guide de Decision Rapide
Utilisez cet arbre de decision simple:
Êtes-vous dans le champ d'application NIS2?
→ Utilisez l'outil de sélection du CCB, il détermine votre niveau
Êtes-vous une Entité Essentielle?
→ Une évaluation de conformité périodique est obligatoire
Êtes-vous une Entité Importante?
→ Le contrôle se fait a posteriori, l'évaluation est volontaire
Êtes-vous une petite entreprise hors du champ?
→ Commencez par Basic, évoluez selon les besoins
Nouveau en cybersecurite?
→ Commencez par le niveau Small aujourd'hui
Vous n'êtes pas sûr du niveau qui vous correspond? Faites la détermination de périmètre NIS2 gratuite en cinq questions à l'écran, sans adresse e-mail. Vous voulez ensuite cette décision sur papier, signée, accompagnée d'une liste priorisée de contrôles? Le rapport écrit est à 395€ forfait (hors TVA), livré en 48 heures après paiement.
Pouvez-Vous Evoluer Plus Tard?
Oui, absolument. CyberFundamentals est concu pour la progression: Une fois le niveau souhaite atteint, vous pouvez poursuivre la certification CyberFundamentals.
- Chaque niveau s'appuie sur le precedent - votre travail n'est pas perdu
- Vous pouvez evoluer a votre rythme selon vos besoins ou ressources
- Beaucoup d'organisations commencent par Basic et passent a Important en 12-18 mois
- Les preuves et la documentation des niveaux inferieurs sont conservees
Commencez avec Easy Cyber Protection
Nous vous guidons a travers le niveau qui vous convient:
Questions Frequentes
Puis-je etre certifie a n'importe quel niveau?
Oui. Le CCB offre la certification pour les quatre niveaux. La certification fournit une validation externe que vous avez correctement implemente les controles. C'est optionnel mais precieux pour demontrer la conformite aux clients et regulateurs.
Et si je ne suis pas sur de mon statut NIS2?
Consultez notre article "Qui Doit Se Conformer" pour les critères détaillés. Généralement, si vous êtes dans l'un des 18 secteurs critiques et avez 50+ employés ou 10M€+ de CA, vous êtes probablement dans le champ. Certains prestataires y sont soumis quelle que soit leur taille, dont les fournisseurs de réseaux et services de communications électroniques publics, les services DNS et les services de confiance. En cas de doute, consultez le CCB ou un expert en conformité.
Le niveau Basic suffit-il si je ne suis pas dans le champ NIS2?
Pour la plupart des petites entreprises, le niveau Basic fournit une excellente protection (82% des types d'attaques). C'est un excellent choix si vous voulez une sécurité solide sans la charge des niveaux supérieurs. Être dans le champ d'application NIS2 n'exclut d'ailleurs pas Basic: si l'outil de sélection du CCB vous oriente vers Basic, Basic est votre niveau. Vous pouvez toujours évoluer si votre situation change.
Combien de temps prend l'implementation de chaque niveau?
Niveau Small: jours a semaines. Niveau Basic: 1-3 mois. Niveau Important: 3-6 mois. Niveau Essential: 6-12 mois. Ce sont des fourchettes typiques - votre calendrier depend de votre posture de securite actuelle et des ressources disponibles.
Quelle est la difference de cout entre les niveaux?
Le niveau Small est gratuit. Les couts augmentent avec chaque niveau en raison de plus de controles, d'outils et d'exigences de documentation. Cependant, le cout d'une violation depasse generalement largement le cout d'implementation a n'importe quel niveau.
Articles Connexes
Sources
- CCB CyberFundamentals Framework — Documentation officielle des niveaux
- Centre for Cybersecurity Belgium (CCB) — Autorite belge
- NIS2 Directive (EU) 2022/2555 — Champ d'application et obligations
- CCB CyFun Selection Tool — Détermine le niveau qui vous concerne