Vérification CyFun® et NIS2
Faites évaluer de manière indépendante les mesures de cybersécurité de votre organisation selon le CyberFundamentals Framework.
Grâce à son accréditation BELAC et à son autorisation du Centre pour la Cybersécurité Belgique (CCB), Brand Compliance réalise des vérifications CyFun® dans le cadre de la législation belge NIS2.
Lorsque le résultat de la vérification est positif, Brand Compliance délivre une déclaration de vérification CyFun®. Votre organisation peut ensuite demander le label CyFun® via Safeonweb@work. Dans les conditions prévues par la législation belge NIS2, ce label peut permettre de démontrer une présomption de conformité aux obligations applicables en matière de gestion des risques liés à la cybersécurité.
Demander une vérification CyFunQu’est-ce que le CyberFundamentals Framework ?
Le CyberFundamentals Framework, ou CyFun®, est un référentiel développé par le Centre pour la Cybersécurité Belgique (CCB). Il comprend des mesures concrètes visant à protéger les données, à réduire les risques liés aux cyberattaques les plus courantes et à renforcer la cyber-résilience des organisations.
CyFun® peut être utilisé aussi bien par les entités relevant de la législation belge NIS2 que par d’autres organisations souhaitant structurer et faire évaluer leurs mesures de cybersécurité.
Le framework prévoit plusieurs niveaux d’assurance afin que les mesures et la vérification puissent être adaptées au profil de risque, à l’impact potentiel et à l’exposition aux cybermenaces de l’organisation.
Champ d’application de la loi belge NIS2
Pour relever du champ d’application de la loi belge NIS2, une organisation doit notamment fournir en Belgique un service relevant de l’un des secteurs ou sous-secteurs repris aux annexes I et II de la loi. Les critères relatifs à la taille de l’organisation doivent également être pris en considération. En règle générale, la législation concerne les organisations qui emploient au moins 50 personnes en équivalents temps plein ou dont le chiffre d’affaires annuel ou le total du bilan annuel dépasse 10 millions d’euros. Des exceptions et des règles particulières peuvent toutefois s’appliquer.
L’outil de test du champ d’application NIS2 permet d’effectuer une première évaluation afin de déterminer si votre organisation est susceptible d’être considérée comme une entité essentielle ou importante.
À qui s’adresse CyFun® ?
Le CyberFundamentals Framework s’adresse aux organisations qui souhaitent sélectionner, mettre en œuvre et évaluer des mesures concrètes de cybersécurité. Il peut être utilisé aussi bien par des entités relevant de la législation NIS2 que par d’autres organisations souhaitant renforcer leur cyber-résilience.
- PME : organisations souhaitant mettre en œuvre des mesures de cybersécurité structurées et adaptées à leur profil de risque ;
- grandes entreprises : organisations souhaitant disposer d’un référentiel structuré pour renforcer leur cyber-résilience ;
- institutions publiques et semi-publiques : organisations souhaitant satisfaire à leurs obligations en matière de cybersécurité ;
- prestataires de services et fournisseurs : organisations souhaitant démontrer à leurs clients que leurs mesures de cybersécurité ont fait l’objet d’une évaluation indépendante.
En résumé, CyFun® est pertinent pour toute organisation souhaitant renforcer sa cyber-résilience ou démontrer la mise en œuvre de mesures de cybersécurité reconnues.
CyFun® 2023 et CyFun® 2025
Une nouvelle version du CyberFundamentals Framework a été publiée en octobre 2025. CyFun® 2023 et CyFun® 2025 coexistent jusqu’au 18 avril 2027.
Durant cette période transitoire, les organisations peuvent choisir la version du référentiel qu’elles souhaitent appliquer, sous réserve des conditions applicables à leur situation.
Consultez les informations officielles concernant CyFun® 2023 et CyFun® 2025 sur Safeonweb@work.
Pourquoi choisir une vérification CyFun ?
La mise en œuvre du CyberFundamentals Framework permet aux organisations de structurer et de renforcer leurs mesures de cybersécurité. Une vérification CyFun® permet ensuite de faire évaluer de manière indépendante si les exigences du niveau d’assurance choisi sont respectées.
Les principaux bénéfices sont les suivants :
- Évaluation indépendante : démontre que les mesures mises en œuvre ont fait l’objet d’une vérification par un organisme d’évaluation de la conformité ;
- Confiance des clients et partenaires : apporte une preuve indépendante de l’engagement de l’organisation en matière de cybersécurité ;
- Présomption de conformité : peut permettre, dans les conditions prévues par la législation belge NIS2, de démontrer une présomption de conformité ;
- Cyber-résilience : la mise en œuvre des mesures CyFun® contribue à réduire les risques liés aux cyberattaques et aux interruptions d’activité ;
- Amélioration : l’évaluation permet d’identifier les éventuels écarts par rapport aux exigences du niveau d’assurance choisi.
Quels sont les niveaux CyFun ?
Le CyberFundamentals Framework prévoit trois niveaux d’assurance déterminés en fonction du profil de risque, de l’impact potentiel et de l’exposition aux cybermenaces de l’organisation.
CyFun® Basic
Le niveau d’assurance CyFun® Basic comprend des mesures fondamentales destinées à protéger les données, à réduire le risque lié aux cyberattaques les plus courantes et à renforcer la cyber-résilience de l’organisation.
CyFun® Important
Le niveau d’assurance CyFun® Important comprend des mesures supplémentaires visant à réduire les risques liés aux cyberattaques ciblées menées par des acteurs disposant de compétences et de ressources courantes.
CyFun® Essential
Le niveau Essential relève d’un processus de certification et non d’une vérification. Contactez Brand Compliance pour connaître les modalités applicables à ce niveau d’assurance.
Le processus de vérification
Pour faire réaliser une vérification selon le CyberFundamentals Framework, une organisation suit généralement les étapes suivantes :
- Réaliser une évaluation des risques
Utilisez le CyFun Selection Tool pour déterminer le niveau d’assurance CyFun® approprié à votre organisation.
- Réaliser l’auto-évaluation et mettre en œuvre les mesures nécessaires
Utilisez le CyFun Self-Assessment Tool pour évaluer votre organisation au regard des exigences applicables. Documentez les résultats, communiquez-les à la direction et mettez en œuvre les mesures nécessaires avant la vérification.
- Demander une vérification à Brand Compliance
Brand Compliance réalise une évaluation indépendante afin de déterminer si votre organisation satisfait aux exigences du niveau d’assurance CyFun® choisi.
- Recevoir la déclaration de vérification
Lorsque le résultat de la vérification est positif, Brand Compliance délivre une déclaration de vérification CyFun®.
- Demander le label CyFun® via Safeonweb@work
Après la délivrance de la déclaration de vérification, votre organisation peut demander le label CyFun® selon la procédure prévue par le CCB.
Processus chez Brand Compliance
Le processus chez Brand Compliance se déroule comme suit :

Obligations des entités essentielles et importantes
La loi belge NIS2 impose plusieurs obligations aux entités concernées, notamment en matière de gestion des risques liés à la cybersécurité, de notification des incidents significatifs et de gouvernance.
- Enregistrement
Les entités relevant du champ d’application de la législation belge NIS2 doivent enregistrer leur organisation auprès du Centre pour la Cybersécurité Belgique (CCB). - Mesures de gestion des risques liés à la cybersécurité
Les entités essentielles et importantes doivent mettre en œuvre des mesures techniques, opérationnelles et organisationnelles appropriées et proportionnées afin de gérer les risques liés à la cybersécurité, de prévenir les incidents et d’en limiter les conséquences sur les services fournis. - Notification des incidents significatifs
Les entités doivent notifier au CSIRT national, dont la mission est assurée en Belgique par le CCB, tout incident significatif affectant la fourniture de leurs services, conformément aux délais et modalités prévus par la législation. - Responsabilité des organes de direction
Les organes de direction des entités NIS2 doivent approuver les mesures de gestion des risques liés à la cybersécurité, superviser leur mise en œuvre et suivre une formation appropriée. Ils peuvent être tenus responsables en cas de manquement aux obligations applicables.
Les entités essentielles doivent se soumettre à une évaluation régulière de la conformité. Selon les conditions applicables, cette évaluation peut être réalisée sur la base du CyberFundamentals Framework, d’une certification ISO/IEC 27001 ou d’une inspection effectuée par le service d’inspection du CCB.
Les entités importantes font en principe l’objet d’une supervision a posteriori. Elles peuvent néanmoins se soumettre volontairement à une évaluation régulière de la conformité selon le CyberFundamentals Framework. Lorsqu’elles satisfont aux conditions applicables, elles peuvent ainsi bénéficier d’une présomption de conformité.
Le CyberFundamentals Framework constitue un référentiel reconnu pour sélectionner, mettre en œuvre et évaluer des mesures concrètes de cybersécurité.
Supervision et sanctions
Le CCB a été désigné comme autorité nationale compétente en matière de cybersécurité et comme CSIRT national. En collaboration avec les autorités sectorielles compétentes, il veille au respect des obligations prévues par la législation belge NIS2.
Sanctions financières
En cas de non-respect des obligations applicables, les autorités compétentes peuvent imposer des sanctions administratives, notamment des amendes. La nature et le montant de ces sanctions dépendent notamment de la qualification de l’entité, de la gravité du manquement et des circonstances particulières.
Avertissements et mesures correctives
Les autorités compétentes peuvent également prendre des mesures d’exécution, telles que l’émission d’avertissements, l’injonction de mettre fin à un manquement ou l’obligation de mettre en œuvre des mesures correctives. Dans certaines situations et sous les conditions prévues par la loi, des mesures temporaires peuvent également être prises à l’égard des organes de direction d’une entité essentielle.
CyFun® et ISO 27001 dans le cadre de NIS2
Dans certaines situations, il est également possible de demander un label CyFun® sur la base d’une certification ISO 27001.
Le certificat ISO 27001, le périmètre de certification et la Déclaration d’applicabilité doivent alors satisfaire aux conditions définies par le CCB. Le niveau d’assurance applicable et l’équivalence des mesures mises en œuvre doivent également pouvoir être démontrés.
Découvrez comment une certification ISO 27001 peut être utilisée dans le cadre de la législation belge NIS2