
{"id":20487,"date":"2026-09-17T11:34:30","date_gmt":"2026-09-17T09:34:30","guid":{"rendered":"https:\/\/www.dp-institute.eu\/?p=20487"},"modified":"2026-09-17T11:40:35","modified_gmt":"2026-09-17T09:40:35","slug":"nis2-belgique-le-parcours-vers-le-18-avril-2027","status":"publish","type":"post","link":"https:\/\/www.dp-institute.eu\/fr\/nis2-belgique-le-parcours-vers-le-18-avril-2027\/","title":{"rendered":"NIS2 Belgique : le parcours vers le 18 avril 2027"},"content":{"rendered":"<div style=\"max-width: 1000px; margin: 0 auto; font-family: Arial, sans-serif; color: #1f2937; line-height: 1.7;\">\n<div id=\"resume-pour-la-direction\" style=\"background: #f8fafc; border: 1px solid #e5e7eb; border-left: 5px solid #1d4ed8; border-radius: 12px; padding: 25px; margin-bottom: 30px;\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">R\u00e9sum\u00e9 pour la direction<\/h2>\n<ul style=\"padding-left: 20px; margin: 0;\">\n<li style=\"margin-bottom: 6px;\">Le premier jalon de conformit\u00e9 du 18 avril 2026 est pass\u00e9\u00a0; le CCB contr\u00f4le activement<\/li>\n<li style=\"margin-bottom: 6px;\">Pour le 18 avril 2027, les entit\u00e9s essentielles doivent d\u00e9montrer le niveau Essential ou introduire un plan de rem\u00e9diation<\/li>\n<li style=\"margin-bottom: 6px;\">Ce plan comprend la preuve du niveau Important et un plan pour atteindre Essential d&rsquo;ici au 18 avril 2028<\/li>\n<li style=\"margin-bottom: 6px;\">Le CCB \u00e9voque explicitement les nouvelles menaces li\u00e9es aux syst\u00e8mes d&rsquo;IA avanc\u00e9s<\/li>\n<li style=\"margin-bottom: 6px;\">Les entit\u00e9s importantes \u00e9chappent \u00e0 l&rsquo;\u00e9valuation obligatoire, mais toutes les autres obligations s&rsquo;appliquent depuis octobre 2024<\/li>\n<li style=\"margin-bottom: 6px;\">CyFun\u00ae 2025 ajoute Govern comme fonction et insiste davantage sur la cha\u00eene d&rsquo;approvisionnement et l&rsquo;OT\u00a0; 2023 et 2025 coexistent jusqu&rsquo;au 18 avril 2027<\/li>\n<li style=\"margin-bottom: 6px;\">Un label CyFun\u00ae n&rsquo;\u00e9quivaut pas \u00e0 une conformit\u00e9 NIS2<\/li>\n<li style=\"margin-bottom: 6px;\">La Commission a propos\u00e9 le 20 janvier 2026 des modifications cibl\u00e9es de la directive\u00a0; elles ne sont pas encore en vigueur<\/li>\n<li>Notification et responsabilit\u00e9 de l&rsquo;organe de direction sont des questions de gouvernance, pas d&rsquo;informatique<\/li>\n<\/ul>\n<\/div>\n<p><!-- NIS2 en Belgique : la premi\u00e8re \u00e9ch\u00e9ance est pass\u00e9e, la plus exigeante arrive --><\/p>\n<div id=\"nis2-en-belgique-la-premiere-echeance-est-passee-la-plus\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">NIS2 en Belgique\u00a0: la premi\u00e8re \u00e9ch\u00e9ance est pass\u00e9e, la plus exigeante arrive<\/h2>\n<p style=\"margin: 0 0 12px;\">Le 18 avril 2026, les entit\u00e9s essentielles devaient d\u00e9montrer pour la premi\u00e8re fois o\u00f9 elles en \u00e9taient dans leur trajet NIS2. Ce jalon est derri\u00e8re nous, le Centre pour la Cybers\u00e9curit\u00e9 Belgique exerce d\u00e9sormais une surveillance active, et le mois dernier son Service d&rsquo;inspection a adress\u00e9 une communication \u00e0 toutes les entit\u00e9s essentielles au sujet de l&rsquo;\u00e9tape suivante\u00a0: le <strong>18 avril 2027<\/strong>.<\/p>\n<p style=\"margin: 0 0 12px;\">L&rsquo;\u00e9cart entre ces deux dates d\u00e9passe la simple ann\u00e9e. La premi\u00e8re demandait une d\u00e9marche\u00a0: une auto-\u00e9valuation, un p\u00e9rim\u00e8tre, un accord sign\u00e9 avec un organisme d&rsquo;\u00e9valuation. La seconde exige un r\u00e9sultat.<\/p>\n<p style=\"margin: 0;\"><strong>La premi\u00e8re \u00e9ch\u00e9ance demandait une intention. La seconde demande un niveau.<\/strong><\/p>\n<\/div>\n<p><!-- O\u00f9 en est la Belgique aujourd'hui ? --><\/p>\n<div id=\"ou-en-est-la-belgique-aujourd-hui\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">O\u00f9 en est la Belgique aujourd&rsquo;hui\u00a0?<\/h2>\n<p style=\"margin: 0 0 12px;\">La Belgique a transpos\u00e9 NIS2 parmi les premiers \u00c9tats membres, par la loi du 26 avril 2024, entr\u00e9e en vigueur le 18 octobre 2024, compl\u00e9t\u00e9e par l&rsquo;arr\u00eat\u00e9 royal du 9 juin 2024. Depuis, le cadre s&rsquo;est pr\u00e9cis\u00e9 \u00e9tape par \u00e9tape.<\/p>\n<p style=\"margin: 0 0 12px;\">L&rsquo;enregistrement via Safeonweb@Work est derri\u00e8re nous. Le premier jalon de conformit\u00e9 pour les entit\u00e9s essentielles, fix\u00e9 au 18 avril 2026, est pass\u00e9\u00a0: celles qui avaient opt\u00e9 pour CyFun\u00ae devaient pr\u00e9senter au minimum une v\u00e9rification de niveau Basic ou Important\u00a0; celles qui avaient choisi l&rsquo;ISO\/IEC 27001, leur p\u00e9rim\u00e8tre de certification, leur D\u00e9claration d&rsquo;applicabilit\u00e9 et leur dernier rapport d&rsquo;audit interne\u00a0; celles qui avaient retenu la surveillance directe, une auto-\u00e9valuation accompagn\u00e9e de pi\u00e8ces justificatives.<\/p>\n<p style=\"margin: 0;\">Depuis le 17 juillet 2026, les op\u00e9rateurs d&rsquo;infrastructures critiques sont en outre automatiquement class\u00e9s comme entit\u00e9s essentielles. Le CCB est aujourd&rsquo;hui en phase d&rsquo;application.<\/p>\n<\/div>\n<p><!-- Ce que demande concr\u00e8tement la nouvelle communication du CCB --><\/p>\n<div id=\"ce-que-demande-concretement-la-nouvelle-communication-du-ccb\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Ce que demande concr\u00e8tement la nouvelle communication du CCB<\/h2>\n<p style=\"margin: 0 0 12px;\">Le Service d&rsquo;inspection du CCB a adress\u00e9 une communication g\u00e9n\u00e9rale et une demande d&rsquo;informations \u00e0 l&rsquo;ensemble des entit\u00e9s essentielles NIS2 belges, portant sur l&rsquo;\u00e9valuation de conformit\u00e9 obligatoire \u00e0 r\u00e9aliser pour le 18 avril 2027.<\/p>\n<p style=\"margin: 0 0 12px;\">L&rsquo;essentiel\u00a0: les entit\u00e9s essentielles qui ne pourront pas d\u00e9montrer \u00e0 cette date qu&rsquo;elles ont mis en \u0153uvre des mesures de cybers\u00e9curit\u00e9 \u00e9quivalentes au niveau d&rsquo;assurance CyFun\u00ae <strong>Essential<\/strong> devront introduire un <strong>plan de rem\u00e9diation<\/strong>. Ce plan comporte deux volets\u00a0:<\/p>\n<ul style=\"padding-left: 20px; margin: 0 0 12px;\">\n<li style=\"margin-bottom: 6px;\">la preuve du respect de mesures au moins \u00e9quivalentes au niveau <strong>Important<\/strong><\/li>\n<li>une description motiv\u00e9e des mesures pr\u00e9vues pour atteindre le niveau Essential au plus tard le <strong>18 avril 2028<\/strong><\/li>\n<\/ul>\n<p style=\"margin: 0 0 12px;\">Aucun plan de rem\u00e9diation n&rsquo;est exig\u00e9 des entit\u00e9s qui peuvent d\u00e9montrer, au 18 avril 2027, qu&rsquo;elles satisfont au niveau Essential \u2014 ou \u00e0 des mesures motiv\u00e9es correspondant \u00e0 un niveau inf\u00e9rieur, sur la base de leur propre analyse de risques.<\/p>\n<p style=\"margin: 0 0 12px;\">Cette approche vaut pour les trois trajets possibles\u00a0: certification ou v\u00e9rification CyFun\u00ae par un organisme d&rsquo;\u00e9valuation de la conformit\u00e9 agr\u00e9\u00e9, certification ISO\/IEC 27001 par un organisme agr\u00e9\u00e9, ou \u00e9valuation de conformit\u00e9 par le Service d&rsquo;inspection lui-m\u00eame. D\u00e9tail important\u00a0: cette communication ne modifie ni les obligations l\u00e9gales ni les d\u00e9lais fix\u00e9s par la loi NIS2 et son arr\u00eat\u00e9 royal. Elle explicite ce que le Service d&rsquo;inspection s&rsquo;attend \u00e0 voir.<\/p>\n<p style=\"margin: 0;\">La motivation est frappante. Le CCB \u00e9voque les nouvelles menaces li\u00e9es \u00e0 l&rsquo;essor des syst\u00e8mes d&rsquo;intelligence artificielle avanc\u00e9s, et les questions que cela soul\u00e8ve en mati\u00e8re de gouvernance, d&rsquo;analyse de risques, de s\u00e9curit\u00e9 de la cha\u00eene d&rsquo;approvisionnement, de monitoring et de r\u00e9ponse aux incidents. Autrement dit\u00a0: le cadre bouge, et il bouge pour des raisons qui n&rsquo;\u00e9taient pas sur la table l&rsquo;an dernier.<\/p>\n<\/div>\n<p><!-- Entit\u00e9 essentielle ou importante : cette qualification d\u00e9termine tout --><\/p>\n<div id=\"entite-essentielle-ou-importante-cette-qualification\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Entit\u00e9 essentielle ou importante\u00a0: cette qualification d\u00e9termine tout<\/h2>\n<p style=\"margin: 0 0 12px;\">Pour beaucoup d&rsquo;organisations, c&rsquo;est encore la premi\u00e8re vraie question.<\/p>\n<p style=\"margin: 0 0 12px;\">Les entit\u00e9s essentielles \u2014 grandes organisations dans des secteurs comme l&rsquo;\u00e9nergie, les transports, les soins de sant\u00e9 et l&rsquo;infrastructure num\u00e9rique \u2014 rel\u00e8vent d&rsquo;une surveillance obligatoire et r\u00e9guli\u00e8re, exerc\u00e9e a priori. Elles doivent d\u00e9montrer activement leur conformit\u00e9, selon le calendrier d\u00e9crit plus haut.<\/p>\n<p style=\"margin: 0 0 12px;\">Les entit\u00e9s importantes rel\u00e8vent d&rsquo;une surveillance a posteriori. Elles ne sont pas tenues de se soumettre \u00e0 une \u00e9valuation de conformit\u00e9, mais peuvent le faire volontairement, ce qui leur conf\u00e8re une pr\u00e9somption de conformit\u00e9. Attention au pi\u00e8ge\u00a0: toutes les autres obligations \u2014 mesures de s\u00e9curit\u00e9, notification des incidents, responsabilit\u00e9 de l&rsquo;organe de direction \u2014 s&rsquo;appliquent pleinement, et ce depuis le 18 octobre 2024.<\/p>\n<p style=\"margin: 0;\">Un doute sur votre classification\u00a0? Le CCB met \u00e0 disposition un outil de test du p\u00e9rim\u00e8tre via Safeonweb@Work. Consignez le r\u00e9sultat, avec le raisonnement qui le sous-tend. Ce document vous servira plus tard.<\/p>\n<\/div>\n<p><!-- CyFun\u00ae ou ISO 27001 : que choisir, et quelle version ? --><\/p>\n<div id=\"cyfun-ou-iso-27001-que-choisir-et-quelle-version\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">CyFun\u00ae ou ISO 27001\u00a0: que choisir, et quelle version\u00a0?<\/h2>\n<p style=\"margin: 0 0 12px;\">Environ trois quarts des entit\u00e9s enregistr\u00e9es ont opt\u00e9 pour CyFun\u00ae, le r\u00e9f\u00e9rentiel d\u00e9velopp\u00e9 par le CCB pour le contexte belge. L&rsquo;ISO\/IEC 27001 reste une alternative \u00e0 part enti\u00e8re.<\/p>\n<p style=\"margin: 0 0 12px;\">La diff\u00e9rence tient au point de d\u00e9part. CyFun\u00ae fonctionne par niveaux d&rsquo;assurance successifs \u2014 Small, Basic, Important, Essential \u2014 et met l&rsquo;accent sur des mesures concr\u00e8tes et op\u00e9rationnelles, avec un score mesurable par contr\u00f4le. L&rsquo;ISO\/IEC 27001 part de la construction d&rsquo;un syst\u00e8me de management de la s\u00e9curit\u00e9 de l&rsquo;information complet, ce qui repr\u00e9sente g\u00e9n\u00e9ralement un trajet plus vaste et plus long.<\/p>\n<p style=\"margin: 0 0 12px;\">Le niveau Essential est d&rsquo;une nature fondamentalement diff\u00e9rente de Basic ou Important\u00a0: il s&rsquo;agit de la certification d&rsquo;un syst\u00e8me de management, avec audit documentaire, audit d&rsquo;impl\u00e9mentation sur site, audits de surveillance annuels et recertification. Une organisation qui se situe aujourd&rsquo;hui au niveau Basic et vise Essential pour avril 2027 n&rsquo;a pas un probl\u00e8me administratif\u00a0: elle a une planification de projet.<\/p>\n<p style=\"margin: 0 0 12px;\">Depuis octobre 2025, un second choix s&rsquo;y ajoute\u00a0: quelle <strong>version<\/strong> de CyFun\u00ae.<\/p>\n<p style=\"margin: 0;\"><strong>Une auto-\u00e9valuation montre ce que vous comptez faire. Une certification montre ce que vous avez.<\/strong><\/p>\n<\/div>\n<p><!-- Qu'est-ce qui change dans CyFun\u00ae 2025 ? --><\/p>\n<div id=\"qu-est-ce-qui-change-dans-cyfun-2025\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Qu&rsquo;est-ce qui change dans CyFun\u00ae 2025\u00a0?<\/h2>\n<p style=\"margin: 0 0 12px;\">Le CCB a lanc\u00e9 en octobre 2025 une nouvelle version du r\u00e9f\u00e9rentiel. Elle est align\u00e9e sur le NIST Cybersecurity Framework 2.0 et sur la r\u00e9glementation europ\u00e9enne, NIS2 en t\u00eate, et plus de quatre-vingts experts et organisations ont contribu\u00e9 \u00e0 la relecture du projet. Les principales \u00e9volutions de fond\u00a0:<\/p>\n<ul style=\"padding-left: 20px; margin: 0 0 12px;\">\n<li style=\"margin-bottom: 6px;\"><strong>La gouvernance devient une fonction \u00e0 part enti\u00e8re.<\/strong> CyFun\u00ae 2023 suivait les cinq fonctions NIST Identify, Protect, Detect, Respond et Recover. CyFun\u00ae 2025 y ajoute Govern, et des mesures de gouvernance apparaissent \u00e0 partir du niveau Important. Cela rejoint directement la responsabilit\u00e9 de l&rsquo;organe de direction pr\u00e9vue par la loi NIS2.<\/li>\n<li style=\"margin-bottom: 6px;\"><strong>La cha\u00eene d&rsquo;approvisionnement occupe une place explicite<\/strong> dans les contr\u00f4les\u00a0: fournisseurs et partenaires.<\/li>\n<li style=\"margin-bottom: 6px;\"><strong>La s\u00e9curit\u00e9 OT est trait\u00e9e explicitement<\/strong>, ce qui change la donne pour les environnements industriels et de soins.<\/li>\n<li><strong>Les contr\u00f4les sont formul\u00e9s plus clairement<\/strong>, avec des explications plus d\u00e9velopp\u00e9es sur leur interpr\u00e9tation et leur mise en \u0153uvre.<\/li>\n<\/ul>\n<p style=\"margin: 0 0 12px;\">Le calendrier est le point \u00e0 retenir. CyFun\u00ae 2023 et CyFun\u00ae 2025 coexistent jusqu&rsquo;au <strong>18 avril 2027<\/strong>\u00a0; jusqu&rsquo;\u00e0 cette date, vous choisissez vous-m\u00eame la version sur laquelle porte votre v\u00e9rification ou votre certification. Les d\u00e9clarations et certificats fond\u00e9s sur CyFun\u00ae 2023 restent valables jusqu&rsquo;au 18 avril 2028 au plus tard. Ensuite, seul CyFun\u00ae 2025 sera accept\u00e9.<\/p>\n<p style=\"margin: 0 0 12px;\">C&rsquo;est la m\u00eame date que le jalon de conformit\u00e9 \u00e9voqu\u00e9 plus haut. Le 18 avril 2027, deux questions se rejoignent donc\u00a0: avez-vous atteint votre niveau cible, et sur quelle version du r\u00e9f\u00e9rentiel vous faites-vous \u00e9valuer\u00a0?<\/p>\n<p style=\"margin: 0;\">Enfin, une nuance qui pose souvent probl\u00e8me en pratique\u00a0: d\u00e9tenir un label CyFun\u00ae ne signifie pas automatiquement \u00eatre conforme \u00e0 NIS2. Des obligations telles que les d\u00e9lais de notification de 24 heures, 72 heures et un mois doivent de toute fa\u00e7on figurer dans vos propres proc\u00e9dures.<\/p>\n<\/div>\n<p><!-- La notification est une question de gouvernance, pas de technique --><\/p>\n<div id=\"la-notification-est-une-question-de-gouvernance-pas-de\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">La notification est une question de gouvernance, pas de technique<\/h2>\n<p style=\"margin: 0 0 12px;\">Les d\u00e9lais sont connus\u00a0: alerte pr\u00e9coce dans les 24 heures, notification dans les 72 heures, rapport final dans le mois.<\/p>\n<p style=\"margin: 0 0 12px;\">Ce qui coince en pratique, c&rsquo;est rarement la technique. C&rsquo;est de savoir qui, dans ces 24 premi\u00e8res heures, a le mandat de constater qu&rsquo;il s&rsquo;agit d&rsquo;un incident \u00e0 notifier \u2014 et de trancher un samedi soir, avec des informations incompl\u00e8tes, pendant que l&rsquo;\u00e9quipe cherche encore \u00e0 comprendre ce qui s&rsquo;est pass\u00e9.<\/p>\n<p style=\"margin: 0;\">Il en va de m\u00eame pour la responsabilit\u00e9 de l&rsquo;organe de direction. Celui-ci doit approuver les mesures de cybers\u00e9curit\u00e9 et suivre la formation requise, et il en porte personnellement la responsabilit\u00e9. Ce n&rsquo;est pas une formalit\u00e9 \u00e0 cocher en s\u00e9ance. C&rsquo;est la raison pour laquelle un trajet NIS2 commence dans la salle du conseil, pas dans la salle des serveurs.<\/p>\n<\/div>\n<p><!-- Pourquoi ce travail est \u00e0 la fois juridique et technique --><\/p>\n<div id=\"pourquoi-ce-travail-est-a-la-fois-juridique-et-technique\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Pourquoi ce travail est \u00e0 la fois juridique et technique<\/h2>\n<p style=\"margin: 0 0 12px;\">Les dix mesures issues de la directive se lisent comme une liste technique\u00a0: analyse de risques, gestion des incidents, continuit\u00e9 et sauvegardes, cha\u00eene d&rsquo;approvisionnement, d\u00e9veloppement s\u00e9curis\u00e9, mesure de l&rsquo;efficacit\u00e9, cyberhygi\u00e8ne et formation, cryptographie, gestion des acc\u00e8s, authentification multifacteur.<\/p>\n<p style=\"margin: 0 0 12px;\">Mais chaque mesure soul\u00e8ve une question juridique. Quel niveau est appropri\u00e9 \u00e0 nos risques, et comment d\u00e9fendons-nous ce choix\u00a0? Qu&rsquo;imposons-nous contractuellement \u00e0 nos fournisseurs, et que faisons-nous s&rsquo;ils refusent\u00a0? Que signifie \u00ab\u00a0d\u00e9veloppement s\u00e9curis\u00e9\u00a0\u00bb pour un logiciel que nous achetons au lieu de le construire\u00a0?<\/p>\n<p style=\"margin: 0 0 12px;\">\u00c0 l&rsquo;inverse, l&rsquo;analyse juridique bloque sans repr\u00e9sentation technique. Vous ne pouvez pas d\u00e9terminer un niveau appropri\u00e9 sans savoir quels syst\u00e8mes tournent et comment ils sont reli\u00e9s entre eux.<\/p>\n<p style=\"margin: 0;\">C&rsquo;est pourquoi cette formation r\u00e9unit deux formateurs dans la m\u00eame salle\u00a0: un juriste sp\u00e9cialis\u00e9 en droit de la cybers\u00e9curit\u00e9 et un expert de terrain qui m\u00e8ne des impl\u00e9mentations. Question juridique, r\u00e9ponse technique, et inversement.<\/p>\n<\/div>\n<p><!-- Et pendant ce temps, le cadre europ\u00e9en bouge aussi --><\/p>\n<div id=\"et-pendant-ce-temps-le-cadre-europeen-bouge-aussi\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Et pendant ce temps, le cadre europ\u00e9en bouge aussi<\/h2>\n<p style=\"margin: 0 0 12px;\">Pendant que la Belgique applique sa loi, la directive elle-m\u00eame est r\u00e9examin\u00e9e.<\/p>\n<p style=\"margin: 0 0 12px;\">Le <strong>20 janvier 2026<\/strong>, la Commission europ\u00e9enne a publi\u00e9 une proposition visant \u00e0 modifier de mani\u00e8re cibl\u00e9e la directive NIS2, accompagn\u00e9e d&rsquo;une proposition de r\u00e9vision du Cybersecurity Act. Cette proposition \u2014 COM(2026) 13, proc\u00e9dure 2026\/0012(COD) \u2014 entend clarifier le champ d&rsquo;application, simplifier les r\u00e8gles de comp\u00e9tence, rationaliser la collecte de donn\u00e9es sur les ran\u00e7ongiciels et renforcer la surveillance transfrontali\u00e8re, avec un r\u00f4le de coordination \u00e9largi pour l&rsquo;ENISA. L&rsquo;obligation de d\u00e9signer un repr\u00e9sentant dans l&rsquo;Union serait \u00e9galement \u00e9tendue \u00e0 toute entit\u00e9 essentielle ou importante non \u00e9tablie dans l&rsquo;Union mais y offrant des services. Selon la Commission, le texte faciliterait la mise en conformit\u00e9 de quelque 28\u00a0700 entreprises.<\/p>\n<p style=\"margin: 0 0 12px;\">Par ailleurs, le paquet Digital Omnibus touche \u00e0 la notification des incidents\u00a0: un point de d\u00e9claration europ\u00e9en unique pour les notifications relevant des articles 23 et 30, l&rsquo;ENISA assurant la gestion technique du portail et transmettant la notification aux autorit\u00e9s nationales comp\u00e9tentes. Les seuils, les d\u00e9lais et les destinataires restent inchang\u00e9s.<\/p>\n<p style=\"margin: 0 0 12px;\">Ces deux textes sont des propositions. Ils suivent la proc\u00e9dure l\u00e9gislative ordinaire et ne sont pas encore en vigueur. Mais celui qui construit aujourd&rsquo;hui un plan d&rsquo;impl\u00e9mentation a tout int\u00e9r\u00eat \u00e0 savoir que le champ d&rsquo;application et le circuit de notification peuvent encore \u00e9voluer.<\/p>\n<p style=\"margin: 0;\">En parall\u00e8le, l&rsquo;ENISA continue de pr\u00e9ciser le cadre et le groupe de coop\u00e9ration NIS publie des documents de r\u00e9f\u00e9rence sur les mesures de s\u00e9curit\u00e9 applicables aux entit\u00e9s relevant de NIS2. Ce ne sont pas des textes de loi, mais c&rsquo;est ce que les autorit\u00e9s de contr\u00f4le regardent lorsqu&rsquo;elles appr\u00e9cient le caract\u00e8re appropri\u00e9 de vos mesures.<\/p>\n<\/div>\n<p><!-- Par o\u00f9 commencer ? --><\/p>\n<div id=\"par-ou-commencer\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Par o\u00f9 commencer\u00a0?<\/h2>\n<ol style=\"padding-left: 20px; margin: 0;\">\n<li style=\"margin-bottom: 10px;\"><strong>Confirmez votre classification<\/strong> \u2014 essentielle, importante ou hors p\u00e9rim\u00e8tre \u2014 et consignez le raisonnement par \u00e9crit.<\/li>\n<li style=\"margin-bottom: 10px;\"><strong>V\u00e9rifiez votre enregistrement<\/strong> via Safeonweb@Work. Un enregistrement tardif vaut mieux qu&rsquo;une absence d&rsquo;enregistrement constat\u00e9e.<\/li>\n<li style=\"margin-bottom: 10px;\"><strong>Fixez votre niveau cible<\/strong> et comparez-le \u00e0 votre situation actuelle. L&rsquo;\u00e9cart constitue votre plan de projet, pas votre point d&rsquo;action.<\/li>\n<li style=\"margin-bottom: 10px;\"><strong>Choisissez votre version de CyFun\u00ae.<\/strong> Jusqu&rsquo;au 18 avril 2027, vous pouvez encore opter pour 2023 ou 2025\u00a0; ensuite, non. \u00c9valuez s&rsquo;il vaut mieux terminer un trajet en cours sur 2023 ou basculer imm\u00e9diatement.<\/li>\n<li style=\"margin-bottom: 10px;\"><strong>Formalisez le mandat de notification<\/strong>\u00a0: qui d\u00e9cide dans les 24 heures, et qui remplace cette personne.<\/li>\n<li style=\"margin-bottom: 10px;\"><strong>Inscrivez la responsabilit\u00e9 de l&rsquo;organe de direction \u00e0 son ordre du jour<\/strong>, obligation de formation comprise.<\/li>\n<li><strong>Documentez vos preuves mesure par mesure.<\/strong> Lors d&rsquo;une \u00e9valuation, ce qui compte n&rsquo;est pas ce que vous faites, mais ce que vous pouvez montrer.<\/li>\n<\/ol>\n<\/div>\n<p><!-- Du texte de loi \u00e0 un plan d'impl\u00e9mentation op\u00e9rationnel, en deux jours --><\/p>\n<div id=\"du-texte-de-loi-a-un-plan-d-implementation-operationnel-en\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Du texte de loi \u00e0 un plan d&rsquo;impl\u00e9mentation op\u00e9rationnel, en deux jours<\/h2>\n<p style=\"margin: 0 0 12px;\"><strong><a style=\"color: #1d4ed8;\" href=\"https:\/\/www.dp-institute.eu\/fr\/formation\/formation-nis2-lead-implementer-pour-la-belgique-legislation-et-pratique\/\">NIS2 Lead Implementer Belgique\u00a0: L\u00e9gislation et Pratique<\/a><\/strong> part syst\u00e9matiquement du cadre juridique pour aller ensuite vers l&rsquo;application pratique. La premi\u00e8re journ\u00e9e est consacr\u00e9e au cadre juridique\u00a0: les concepts de base, une analyse approfondie des obligations NIS2, la transposition belge (enregistrement, mesures, formations, notification des incidents, \u00e9valuation de conformit\u00e9, surveillance) et ce que cela implique pour vos proc\u00e9dures internes et vos contrats fournisseurs. La deuxi\u00e8me journ\u00e9e porte sur l&rsquo;impl\u00e9mentation\u00a0: des sessions pratiques avec le r\u00e9f\u00e9rentiel CyFun\u00ae sur des sc\u00e9narios r\u00e9alistes, et l&rsquo;\u00e9laboration de strat\u00e9gies et de plans d&rsquo;action pour votre propre organisation.<\/p>\n<p style=\"margin: 0 0 12px;\">La formation est assur\u00e9e par <strong>Chris De Vuyst<\/strong> et <strong>Bernd Fiten<\/strong>\u00a0: un juriste sp\u00e9cialis\u00e9 en droit de la cybers\u00e9curit\u00e9 et un expert de terrain en cybers\u00e9curit\u00e9, pr\u00e9sents ensemble dans la salle.<\/p>\n<p style=\"margin: 0;\">Cette version de la formation a \u00e9t\u00e9 actualis\u00e9e avec la documentation la plus r\u00e9cente de l&rsquo;ENISA et du groupe de coop\u00e9ration NIS sur la mise en \u0153uvre de NIS2, avec la proposition de la Commission europ\u00e9enne visant \u00e0 adapter le champ d&rsquo;application de la directive, et avec des explications et exercices approfondis sur <strong>CyFun\u00ae 2025<\/strong>, la nouvelle version du r\u00e9f\u00e9rentiel recommand\u00e9e par le CCB pour la mise en \u0153uvre de la loi NIS2 belge.<\/p>\n<\/div>\n<p><!-- CTA --><\/p>\n<div style=\"background: #fff7ed; border: 1px solid #fdba74; border-left: 5px solid #ea580c; border-radius: 12px; padding: 20px 22px; margin-bottom: 25px;\">\n<p style=\"margin: 0 0 12px;\"><strong>12\u201313 novembre 2026 \u2014 Van der Valk H\u00f4tel Nivelles-Sud, en fran\u00e7ais.<\/strong><br \/>\n\u00c9galement en n\u00e9erlandais (20\u201321 octobre 2026, Anvers) et en anglais (14\u201315 d\u00e9cembre 2026, Diegem).<br \/>\n20 participants en moyenne, 24 maximum.<br \/>\n1\u00a0495\u00a0\u20ac HTVA, 1\u00a0195\u00a0\u20ac pour les institutions publiques, lunch, syllabus imprim\u00e9 et mat\u00e9riel d&rsquo;apprentissage num\u00e9rique compris.<br \/>\nAucune connaissance pr\u00e9alable requise.<\/p>\n<p style=\"margin: 0 0 18px;\">Portefeuille PME possible sous le th\u00e8me cybers\u00e9curit\u00e9 pour les entreprises disposant d&rsquo;un si\u00e8ge d&rsquo;exploitation en Flandre.<\/p>\n<p><a style=\"display: inline-block; background: #1d4ed8; color: #ffffff; text-decoration: none; font-weight: 600; line-height: 1.4; padding: 12px 22px; border-radius: 8px;\" href=\"https:\/\/www.dp-institute.eu\/fr\/formation\/formation-nis2-lead-implementer-pour-la-belgique-legislation-et-pratique\/\">D\u00e9couvrez le programme complet et inscrivez-vous d\u00e8s aujourd&rsquo;hui<\/a><\/p>\n<\/div>\n<p style=\"margin: 0 0 25px; font-size: 14px; line-height: 1.6; color: #475569;\"><em>Le r\u00e9f\u00e9rentiel CyFun\u00ae est la propri\u00e9t\u00e9 du Centre pour la Cybers\u00e9curit\u00e9 Belgique et CyFun\u00ae est une marque d\u00e9pos\u00e9e du CCB. Le r\u00e9f\u00e9rentiel et son sch\u00e9ma d&rsquo;\u00e9valuation de la conformit\u00e9 sont disponibles sur cyfun.eu, seule source authentique. Les services de DPI peuvent contribuer \u00e0 des \u00e9valuations par des tiers, mais ne remplacent jamais une \u00e9valuation accr\u00e9dit\u00e9e par un tiers.<\/em><\/p>\n<p><!-- Sources et pour aller plus loin --><\/p>\n<div id=\"sources-et-pour-aller-plus-loin\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Sources et pour aller plus loin<\/h2>\n<ul style=\"padding-left: 20px; margin: 0;\">\n<li style=\"margin-bottom: 6px;\"><a style=\"color: #1d4ed8;\" href=\"https:\/\/ccb.belgium.be\/nl\/news\/nieuwe-mededeling-voor-essentiele-nis2-entiteiten\" target=\"_blank\" rel=\"noopener nofollow\">Centre pour la Cybers\u00e9curit\u00e9 Belgique \u2014 communication aux entit\u00e9s essentielles NIS2<\/a><\/li>\n<li style=\"margin-bottom: 6px;\"><a style=\"color: #1d4ed8;\" href=\"https:\/\/atwork.safeonweb.be\" target=\"_blank\" rel=\"noopener nofollow\">Safeonweb@Work<\/a> \u2014 enregistrement, test de p\u00e9rim\u00e8tre et FAQ<\/li>\n<li style=\"margin-bottom: 6px;\"><a style=\"color: #1d4ed8;\" href=\"https:\/\/cyfun.eu\/en\/cyberfundamentals-framework-2025\" target=\"_blank\" rel=\"noopener nofollow\">CyberFundamentals Framework 2025<\/a> \u2014 CCB, avec une comparaison des mesures cl\u00e9s entre CyFun\u00ae 2023 et 2025<\/li>\n<li style=\"margin-bottom: 6px;\"><a style=\"color: #1d4ed8;\" href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/library\/proposal-directive-regards-simplification-measures-and-alignment-cybersecurity-act\" target=\"_blank\" rel=\"noopener nofollow\">Proposition COM(2026) 13 modifiant la directive NIS2<\/a> \u2014 Commission europ\u00e9enne<\/li>\n<li style=\"margin-bottom: 6px;\"><a style=\"color: #1d4ed8;\" href=\"https:\/\/eur-lex.europa.eu\/eli\/dir\/2022\/2555\/oj\" target=\"_blank\" rel=\"noopener nofollow\">Directive (UE) 2022\/2555 (NIS2)<\/a> \u2014 EUR-Lex<\/li>\n<li>Loi du 26 avril 2024 (loi NIS2) \u2014 Justel<\/li>\n<\/ul>\n<\/div>\n<p><!-- Questions fr\u00e9quentes (schema.org FAQPage) --><\/p>\n<div id=\"questions-frequentes\" style=\"background: white; border: 1px solid #e5e7eb; border-radius: 12px; padding: 25px; margin-bottom: 25px; box-shadow: 0 3px 10px rgba(0,0,0,0.05);\">\n<h2 style=\"color: #0f172a; margin: 0 0 10px;\">Questions fr\u00e9quentes<\/h2>\n<div style=\"padding: 8px 0 18px;\">\n<h3 style=\"color: #0f172a; margin: 0 0 10px;\">Mon organisation est une entit\u00e9 importante. Dois-je faire r\u00e9aliser une \u00e9valuation de conformit\u00e9\u00a0?<\/h3>\n<div>\n<p style=\"margin: 0;\">Ce n&rsquo;est pas obligatoire. Les entit\u00e9s importantes rel\u00e8vent d&rsquo;une surveillance a posteriori et peuvent faire r\u00e9aliser une \u00e9valuation \u00e0 titre volontaire. Toutes les autres obligations s&rsquo;appliquent bel et bien, et ce depuis octobre 2024.<\/p>\n<\/div>\n<\/div>\n<div style=\"padding: 18px 0; border-top: 1px solid #e5e7eb;\">\n<h3 style=\"color: #0f172a; margin: 0 0 10px;\">Qu&rsquo;est-ce qu&rsquo;un plan de rem\u00e9diation, exactement\u00a0?<\/h3>\n<div>\n<p style=\"margin: 0;\">Le plan que les entit\u00e9s essentielles introduisent si elles ne peuvent pas d\u00e9montrer le niveau Essential au 18 avril 2027. Il contient la preuve du respect de mesures au moins \u00e9quivalentes au niveau Important, ainsi qu&rsquo;un plan motiv\u00e9 pour atteindre Essential d&rsquo;ici au 18 avril 2028.<\/p>\n<\/div>\n<\/div>\n<div style=\"padding: 18px 0; border-top: 1px solid #e5e7eb;\">\n<h3 style=\"color: #0f172a; margin: 0 0 10px;\">Cette communication du CCB modifie-t-elle les \u00e9ch\u00e9ances l\u00e9gales\u00a0?<\/h3>\n<div>\n<p style=\"margin: 0;\">Non. Le Service d&rsquo;inspection indique ce qu&rsquo;il s&rsquo;attend \u00e0 voir\u00a0; les obligations et d\u00e9lais fix\u00e9s par la loi NIS2 et l&rsquo;arr\u00eat\u00e9 royal restent inchang\u00e9s.<\/p>\n<\/div>\n<\/div>\n<div style=\"padding: 18px 0; border-top: 1px solid #e5e7eb;\">\n<h3 style=\"color: #0f172a; margin: 0 0 10px;\">Dois-je basculer vers CyFun\u00ae 2025\u00a0?<\/h3>\n<div>\n<p style=\"margin: 0;\">Pas imm\u00e9diatement. CyFun\u00ae 2023 et CyFun\u00ae 2025 coexistent jusqu&rsquo;au 18 avril 2027, et jusqu&rsquo;\u00e0 cette date vous choisissez vous-m\u00eame la version sur laquelle vous faites porter l&rsquo;\u00e9valuation. Les d\u00e9clarations et certificats fond\u00e9s sur la version 2023 restent valables jusqu&rsquo;au 18 avril 2028 au plus tard\u00a0; ensuite, seule la version 2025 sera accept\u00e9e.<\/p>\n<\/div>\n<\/div>\n<div style=\"padding: 18px 0; border-top: 1px solid #e5e7eb;\">\n<h3 style=\"color: #0f172a; margin: 0 0 10px;\">Un label CyFun\u00ae signifie-t-il que je suis conforme \u00e0 NIS2\u00a0?<\/h3>\n<div>\n<p style=\"margin: 0;\">Non. Le label atteste que vous avez mis en \u0153uvre les mesures d&rsquo;un niveau d&rsquo;assurance donn\u00e9. Des obligations sp\u00e9cifiques, comme les d\u00e9lais de notification, doivent en outre \u00eatre r\u00e9gl\u00e9es dans vos propres proc\u00e9dures.<\/p>\n<\/div>\n<\/div>\n<div style=\"padding: 18px 0; border-top: 1px solid #e5e7eb;\">\n<h3 style=\"color: #0f172a; margin: 0 0 10px;\">La directive elle-m\u00eame va-t-elle encore changer\u00a0?<\/h3>\n<div>\n<p style=\"margin: 0;\">La Commission europ\u00e9enne a publi\u00e9 le 20 janvier 2026 une proposition de modification cibl\u00e9e, portant notamment sur le champ d&rsquo;application, les r\u00e8gles de comp\u00e9tence et le circuit de notification. Il s&rsquo;agit d&rsquo;une proposition, pas encore de droit en vigueur.<\/p>\n<\/div>\n<\/div>\n<div style=\"padding: 18px 0; border-top: 1px solid #e5e7eb;\">\n<h3 style=\"color: #0f172a; margin: 0 0 10px;\">Quel est le rapport entre NIS2 et le Cyber Resilience Act\u00a0?<\/h3>\n<div>\n<p style=\"margin: 0;\">NIS2 porte sur la cybers\u00e9curit\u00e9 de votre organisation. Le CRA porte sur les propri\u00e9t\u00e9s de vos produits. Les deux se recoupent sans se remplacer. Une organisation qui met elle-m\u00eame des produits comportant des \u00e9l\u00e9ments num\u00e9riques sur le march\u00e9 g\u00e8re les deux dossiers.<\/p>\n<\/div>\n<\/div>\n<div style=\"padding: 18px 0; border-top: 1px solid #e5e7eb;\">\n<h3 style=\"color: #0f172a; margin: 0 0 10px;\">Faut-il des connaissances pr\u00e9alables\u00a0?<\/h3>\n<div>\n<p style=\"margin: 0;\">Non. La formation est con\u00e7ue pour des profils vari\u00e9s, des organisations qui d\u00e9marrent aux \u00e9quipes d\u00e9j\u00e0 avanc\u00e9es qui cherchent \u00e0 affiner leur approche.<\/p>\n<\/div>\n<\/div>\n<div style=\"padding: 18px 0 0; border-top: 1px solid #e5e7eb;\">\n<h3 style=\"color: #0f172a; margin: 0 0 10px;\">Re\u00e7oit-on un certificat\u00a0?<\/h3>\n<div>\n<p style=\"margin: 0;\">Vous recevez une attestation \u00e0 l&rsquo;issue des deux journ\u00e9es, ainsi qu&rsquo;un plan d&rsquo;action concret et les outils pour poursuivre imm\u00e9diatement.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>R\u00e9sum\u00e9 pour la direction Le premier jalon de conformit\u00e9 du 18 avril 2026 est pass\u00e9\u00a0; le CCB contr\u00f4le activement Pour le 18 avril 2027, les entit\u00e9s essentielles doivent d\u00e9montrer le niveau Essential ou introduire un plan de rem\u00e9diation Ce plan comprend la preuve du niveau Important et un plan pour atteindre Essential d&rsquo;ici au 18 [&hellip;]<\/p>\n","protected":false},"author":45,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[620,3],"tags":[],"class_list":["post-20487","post","type-post","status-publish","format-standard","hentry","category-ciso","category-tout"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/posts\/20487","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/users\/45"}],"replies":[{"embeddable":true,"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/comments?post=20487"}],"version-history":[{"count":3,"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/posts\/20487\/revisions"}],"predecessor-version":[{"id":20494,"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/posts\/20487\/revisions\/20494"}],"wp:attachment":[{"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/media?parent=20487"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/categories?post=20487"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.dp-institute.eu\/fr\/wp-json\/wp\/v2\/tags?post=20487"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}