Se rendre au contenu

CyFun : le référentiel que la Belgique a choisi pour NIS2

Small, Basic, Important, Essential : lequel vous concerne
15 septembre 2026 par
CyFun : le référentiel que la Belgique a choisi pour NIS2

Un mardi de novembre, 8h40. Votre plus gros donneur d'ordre envoie un questionnaire fournisseur de onze pages. Question 4 : « Quel est votre niveau CyFun ? »

Personne dans l'entreprise ne sait quoi répondre. Le responsable IT pense que c'est lié à NIS2, sans en être sûr. Le directeur financier découvre le mot. Le commercial, lui, a une certitude : la question est éliminatoire, et la réponse est attendue pour vendredi.

CyFun n'est pas un label marketing. C'est le référentiel que la Belgique a construit pour rendre NIS2 applicable, et il est en train de devenir une condition d'accès à certains marchés.

Qu'est-ce que le CyberFundamentals Framework ?

CyFun est un cadre de mesures de cybersécurité publié par le CCB, l'autorité nationale belge en la matière. Sa particularité est d'être opérationnel plutôt que déclaratif : il ne demande pas si vous avez une politique, il demande si la mesure est en place, et il l'évalue.

Il reprend la structure du NIST Cybersecurity Framework 2.0 et ses six fonctions — gouverner, identifier, protéger, détecter, répondre, rétablir — et les traduit en mesures concrètes, chacune associée à un niveau d'exigence. Chaque mesure est reliée aux référentiels internationaux correspondants, ce qui évite de repartir de zéro quand vous êtes déjà engagé dans une démarche ISO 27001.

Trois niveaux : lequel vous concerne ?

CyFun 2025 se décline en trois niveaux d'assurance cumulatifs : chaque niveau reprend intégralement les exigences du précédent et en ajoute.

  • Basic : le socle de mesures attendu de toute entreprise, reposant sur des technologies et des processus généralement déjà disponibles. C'est le point d'entrée réaliste pour une PME.
  • Important : conçu pour réduire le risque d'attaques ciblées menées par des acteurs disposant de compétences et de moyens courants. C'est le niveau attendu de la plupart des entités qualifiées d'importantes au sens de NIS2.
  • Essential : le niveau le plus exigeant, conçu pour faire face à des attaques avancées menées par des acteurs aux compétences et aux moyens étendus.

Le niveau à viser ne se choisit pas au feeling : il découle de votre classification NIS2 et du niveau de risque de votre activité. Le CCB met à disposition les outils de sélection correspondants, et c'est la première chose à trancher, avant toute mise en œuvre.

CyFun 2023 ou CyFun 2025 ?

Le CCB a publié une version 2025 du référentiel, alignée sur le NIST Cybersecurity Framework 2.0 et sur la législation européenne, NIS2 comprise. Elle élargit notamment la couverture de la sécurité de la chaîne d'approvisionnement et des technologies opérationnelles (OT), et introduit des mesures de gouvernance destinées au niveau du conseil d'administration.

Les versions 2023 et 2025 coexistent pendant une période de transition, au terme de laquelle seule la version 2025 sera acceptée pour les auto-évaluations et les évaluations de conformité par tierce partie. Si vous démarrez aujourd'hui, démarrez directement sur la version 2025.

Pourquoi la Belgique a créé son propre référentiel

NIS2 impose des mesures de gestion des risques, mais la directive ne dit pas à quoi elles ressemblent concrètement. Sans traduction opérationnelle, chaque entreprise interprète, chaque auditeur interprète différemment, et personne ne sait ce qui suffit.

CyFun apporte trois choses que la directive seule ne pouvait pas donner : une liste de mesures explicites, une échelle d'évaluation qui produit un score plutôt qu'un avis, et une présomption de conformité pour les entités qui se font vérifier ou certifier. Autrement dit, il transforme une obligation floue en une trajectoire mesurable.

CyFun ou ISO 27001 : faut-il choisir ?

Les deux répondent à des besoins différents et se recouvrent largement. ISO 27001 est une norme internationale de système de management : elle certifie que vous pilotez la sécurité, pas que telle mesure est en place. CyFun est un référentiel de mesures, ancré dans le contexte belge et directement relié à NIS2.

En pratique : si vos clients sont internationaux et vous demandent une certification reconnue partout, ISO 27001 reste la référence. Si votre enjeu immédiat est la conformité NIS2 en Belgique, CyFun est le chemin le plus court. Et les deux se nourrissent : un contrôle correctement documenté sert aux deux référentiels. C'est exactement le principe que nous appliquons chez Prism Technology — un contrôle, une preuve, plusieurs référentiels couverts.

Là où ça coince en pratique

Les entreprises qui échouent ne butent presque jamais sur la technique. Elles butent sur trois points d'organisation :

  1. L'inventaire des actifs. CyFun commence par identifier ce que vous protégez : systèmes, données, fournisseurs, processus. La plupart des PME découvrent à cette étape qu'aucune liste à jour n'existe.
  2. La preuve. Affirmer qu'une mesure est en place ne suffit pas : il faut un élément daté, attribuable et rattaché à la mesure concernée. C'est le poste de travail le plus sous-estimé du projet.
  3. Le maintien dans le temps. Un score obtenu en mars ne dit rien de la situation en octobre si aucune revue périodique n'est planifiée et tracée.

Comment nous portons CyFun dans Odoo

Prism GRC est un module Odoo natif conçu pour couvrir plusieurs référentiels avec un seul jeu de contrôles. Sur un projet CyFun, cela donne :

  • La cartographie des actifs — systèmes, bases de données, départements, fournisseurs, processus — dans une hiérarchie qui reflète l'organisation réelle, avec import des départements depuis Odoo RH.
  • Le référentiel importé et décomposé en exigences, chaque exigence rattachée à un ou plusieurs contrôles.
  • Un taux de conformité calculé par référentiel, en continu, pour savoir à tout moment où sont les écarts.
  • Des contrôles mutualisés : une mesure comme l'authentification multifacteur des comptes à privilèges sert à CyFun, à ISO 27001 et à NIS2 sans être documentée trois fois.
  • Les preuves attachées au contrôle testé, horodatées, avec le résultat du test et son auteur.
  • Les revues périodiques planifiées, tracées dans le chatter Odoo, pour démontrer que le dispositif vit.

Questions fréquentes

CyFun est-il obligatoire ?

Non. Ce qui est obligatoire, ce sont les mesures de gestion des risques prévues par la loi belge de transposition de NIS2 pour les entités concernées, ainsi que l'enregistrement auprès du CCB. CyFun est la voie que la Belgique met à disposition pour démontrer cette conformité, avec une présomption à la clé. D'autres voies, dont ISO 27001, restent possibles selon votre situation.

Quelle différence entre vérification et certification CyFun ?

La vérification atteste du niveau atteint selon des modalités adaptées au niveau visé, tandis que la certification implique un organisme d'évaluation de la conformité accrédité. Le régime applicable dépend de votre classification en entité importante ou essentielle, et les échéances associées se vérifient directement auprès du CCB.

Combien de temps prend une mise en conformité CyFun ?

Pour une PME partant d'un socle informatique sain, l'essentiel du travail tient en quelques mois, et il est rarement technique : il consiste à inventorier, documenter, tester et prouver. Le calendrier réel dépend beaucoup de l'existence, ou non, d'un inventaire des actifs exploitable au départ.

Passez à l'action

Prism Technology est partenaire Odoo officiel en Belgique, basé en Brabant wallon. Nous avons développé Prism GRC, un module natif Odoo pour piloter les risques, les contrôles, les audits et la conformité multi-référentiels. En 30 minutes, nous déterminons avec vous le niveau CyFun qui vous concerne et ce qui vous sépare concrètement de la preuve.

👉 Réservez votre démo de 30 minutes — Contactez-nous

Pourquoi Nous Avons Construit Notre GRC sur Odoo
Et Pourquoi un Outil Standalone Aurait Été le Mauvais Choix