Dans mon article sur NIS2, un terme revenait sans cesse comme « la solution pratique » : CyberFundamentals, en abrégé CyFun. Mais de quoi s’agit-il exactement ? Et comment s’y mettre sans engager immédiatement un consultant coûteux ? Ce guide l’explique en langage clair.

Qu’est-ce que CyFun ?

CyberFundamentals est un référentiel de cybersécurité développé par le Centre pour la Cybersécurité Belgique (CCB). Ce n’est pas un modèle académique, mais un ensemble de mesures concrètes qui aident à prévenir les cyberattaques les plus courantes. Il s’appuie sur des standards internationaux établis (le NIST Cybersecurity Framework, l’ISO 27001, les CIS Controls et l’IEC 62443), mais les traduit en quelque chose qu’une PME sans équipe de sécurité dédiée peut aussi porter.

Deux choses le rendent particulièrement attrayant pour les entreprises belges. Premièrement : il est gratuit. Le CCB met à disposition gratuitement l’ensemble de la documentation, des outils d’auto-évaluation et des modèles de politiques. Deuxièmement : c’est la voie officiellement reconnue vers la conformité NIS2 en Belgique. La dernière version, CyFun 2025, est en outre alignée sur le NIST Cybersecurity Framework 2.0 et sur la directive NIS2.

Les quatre niveaux

CyFun fonctionne selon un modèle de progression. Vous ne démarrez pas au niveau le plus élevé, mais choisissez ce qui correspond à votre risque et à votre taille :

  • Small : un niveau d’entrée avec une poignée de règles de base, destiné aux micro-organisations ou aux entreprises disposant de peu de connaissances techniques. Idéal pour une première estimation.
  • Basic : 34 mesures concrètes autour de l’hygiène cyber essentielle. Selon le CCB, ce seul niveau couvre déjà environ 82 % des attaques les plus courantes. Pour la plupart des PME, c’est l’objectif réaliste.
  • Important : s’appuie sur Basic avec nettement plus de mesures, pour une couverture d’environ 94 %. Destiné aux organisations qui gèrent des données plus sensibles ou des risques plus élevés.
  • Essential : le paquet complet, axé sur les entités critiques, avec une couverture allant jusqu’à 100 %.

Chaque niveau contient toutes les mesures du précédent, plus des mesures supplémentaires. L’objectif du CCB est que chaque organisation belge atteigne à terme au moins le niveau Basic.

Les six fonctions

Comme le référentiel NIST sur lequel il est bâti, CyFun 2025 répartit toutes les mesures en six fonctions essentielles. Ensemble, elles forment un cycle logique :

  • Govern : politique, responsabilités et gestion des risques au niveau de la direction.
  • Identify : savoir ce que vous possédez : systèmes, données, fournisseurs.
  • Protect : protection : gestion des accès, mises à jour, sauvegardes, formation.
  • Detect : repérer à temps que quelque chose ne va pas.
  • Respond : réagir de manière appropriée lors d’un incident.
  • Recover : restaurer et tirer les leçons.

Ces fonctions centrales, et surtout Detect, sont précisément là où beaucoup de PME sont en défaut. Ce n’est pas un hasard si nous y revenons dans un instant.

Comment obtenir CyFun ?

Le CCB décrit un parcours en trois étapes :

  1. Sélection & analyse de risque. Avec l’outil de sélection gratuit du CCB, vous déterminez le niveau qui convient à votre organisation, sur la base d’une estimation de risque simple.
  2. Auto-évaluation. Vous évaluez votre propre maturité par rapport aux mesures à l’aide d’un outil Excel fourni, et vous documentez les preuves.
  3. Vérification ou certification. Pour un label officiel, vous vous faites évaluer par un organisme reconnu et accrédité (CAB). Pour Basic et Important, on parle de vérification ; pour Essential, de certification.

Êtes-vous déjà certifié ISO 27001 ? Le CCB l’accepte comme voie équivalente vers la conformité, pour autant que votre périmètre soit correct. Pour la plupart des PME qui démarrent de zéro, CyFun est toutefois plus rapide et plus accessible. Comptez grosso modo deux à quatre mois de travail pour le niveau Basic.

Nuance importante : un label n’est pas un blanc-seing

Je veux dissiper tout de suite un malentendu. Un label CyFun ne signifie pas que vous êtes automatiquement en pleine conformité NIS2. Des obligations NIS2 spécifiques, comme les délais stricts de notification d’incident (24 heures, 72 heures, 30 jours), doivent être ancrées séparément dans vos procédures internes. CyFun vous mène sur la majeure partie du chemin, mais le dernier tronçon demande de l’attention.

Là où le monitoring entre en jeu

Regardez à nouveau ces six fonctions. Detect concerne entièrement le fait de repérer les problèmes à temps. Une grande partie d’Identify tourne autour d’un inventaire à jour de vos systèmes. Et Respond ne commence que lorsque vous savez que quelque chose se passe.

Autrement dit : une part importante de CyFun, et certainement du niveau Basic, est en pratique du monitoring. Vous ne pouvez pas détecter un comportement anormal, notifier un incident ni réagir à quelque chose que vous ne voyez pas. C’est précisément là que j’aide les entreprises : mettre en place un monitoring qui non seulement remplit ces mesures CyFun, mais les rend aussi démontrables pour un auditeur.

Commencer concrètement

Mon conseil pour une PME : téléchargez l’outil de sélection du CCB, visez le niveau Basic, et parcourez l’auto-évaluation honnêtement. Vous constaterez que c’est probablement sur le plan de la détection et de la visibilité que vous avez le plus de travail. Et c’est une bonne nouvelle, car c’est justement ce qui se traite le plus vite et le plus visiblement.

Vous voulez savoir comment le monitoring accélère votre chemin vers CyFun Basic, et renforce du même coup votre position NIS2 ? J’y réfléchis volontiers avec vous.