La demande qui n'a pas encore appelé Se connecter
getfishnet
Tester mon éligibilité

Souhaitez-vous changer de langue et de pays ?

Vous consultez actuellement la version Belgique, en français. Une autre version est peut-être plus adaptée à votre situation.

Rester sur cette version Changer de version
Lecture de marché · it cybersecurite

Comment CyberFundamentals transforme-t-il la cybersécurité en preuves compréhensibles ?

Small, Basic, Important ou Essential : utiliser CyFun 2025 pour qualifier les risques, prioriser les contrôles et répondre aux clients.

getfishnetAnalyse documentée20265 min de lecture

Une PME peut avoir un antivirus, des sauvegardes et un prestataire attentif, puis rester incapable de répondre à une question simple d’un client : « comment prouvez-vous que vos accès sont maîtrisés ? » Le problème n’est pas forcément l’absence de sécurité ; c’est l’absence d’un langage commun entre direction, informatique, assureur et donneur d’ordre. Le référentiel CyberFundamentals — CyFun — apporte ce langage sous forme de mesures graduées et vérifiables. Cette lecture explique comment choisir entre les niveaux Small, Basic, Important et Essential, construire une évaluation d’écarts et convertir les mesures en plan d’action. Elle montre aussi pourquoi CyFun 2025 peut ouvrir une première mission rapide chez les PME et leurs fournisseurs, sans le présenter comme une certification automatique. Pour getfishnet, la force du marché tient à une promesse simple : faire passer l’entreprise de « nous pensons être protégés » à « voici ce que nous savons démontrer ».

Que contient exactement CyberFundamentals 2025 ?

CyberFundamentals 2025 est le référentiel du Centre pour la Cybersécurité Belgique qui organise des mesures concrètes selon plusieurs niveaux d’assurance. Il s’aligne sur des standards internationaux et sur l’environnement NIS2, afin d’aider les organisations à protéger leurs données, réduire les attaques courantes et démontrer leur résilience.

Le CCB a lancé CyFun 2025 en octobre 2025. Une directive du CCB invite les organisations belges, privées comme publiques, à utiliser ce cadre. Le choix du niveau ne doit pas partir d’un objectif commercial flatteur, mais de l’exposition, des services, des exigences contractuelles et des obligations applicables.

Les quatre décisions que la lecture doit rendre possiblesLes quatre décisions que la lecture doit rendre possibles
  • Choisir un niveau cohérent avec l’exposition
  • Délimiter un périmètre réellement vérifiable
  • Transformer les écarts en actions attribuées
  • Présenter la preuve sans promettre l’invulnérabilité
Une progression, pas quatre labels interchangeablesUne progression, pas quatre labels interchangeables
  1. 1Étape 1
  2. 2Étape 2
  3. 3Étape 3
  4. 4Étape 4

Quel niveau CyFun correspond au risque réel de l’organisation ?

Le niveau CyFun doit être choisi à partir des menaces, de l’impact d’une interruption, de la sensibilité des données et des exigences de clients ou autorités. Une petite entreprise peut nécessiter un niveau élevé si elle soutient un service critique ; une grande organisation peut commencer par un périmètre Basic limité.

QuestionSignalConséquence
Quel service doit continuer ?arrêt coûteux ou dangereuxniveau et périmètre renforcés
Quelles données sont détenues ?données sensibles ou concentréescontrôles d’accès et traçabilité
Qui exige une preuve ?client, assureur, autoritéformat de preuve à prévoir
Quel incident est plausible ?hameçonnage, rançongiciel, fuitescénario de test prioritaire
Quelle capacité existe ?équipe, budget, prestataireplan réaliste et séquencé

À quoi ressemble une évaluation d’écarts qui mène à une décision ?

Une évaluation CyFun utile sélectionne le périmètre, rassemble les preuves, teste les contrôles et classe chaque écart selon son effet. Elle ne se contente pas de cocher des déclarations. Le livrable indique le responsable, la correction, le délai et la preuve attendue pour fermer chaque action.

L’évaluateur demande des éléments concrets : configuration d’authentification, liste d’accès, journaux, résultats de restauration, inventaire, procédure d’incident et contrats. Une politique écrite ne compense pas un contrôle absent. À l’inverse, un contrôle technique efficace mais non attribué risque de disparaître lors d’un changement d’équipe.

Le premier mandat peut porter sur un service, un site ou un niveau. Cette limite permet une livraison rapide et évite de promettre la transformation complète d’une organisation avant de connaître les écarts.

La restitution doit aussi séparer trois horizons. Les corrections immédiates ferment une exposition évidente : compte dormant, sauvegarde jamais restaurée ou accès sans double authentification. Les décisions de trimestre demandent un budget, une migration ou une négociation fournisseur. Les transformations longues concernent l’architecture, les compétences et la continuité. Ce découpage donne à la direction une vue praticable sans masquer les dépendances.

Le prix d’une première mission devient alors lisible. Il dépend du périmètre, du niveau visé, du volume d’actifs et du degré de vérification, pas d’un nombre abstrait de mesures. Une offre crédible annonce les entretiens, l’échantillonnage, les preuves attendues, le format du registre et les limites. Elle précise également qui corrigera les écarts : l’équipe interne, le prestataire existant ou un spécialiste distinct.

ÉcartRisqueActionPreuve de clôture
Compte sans double authentificationcompromissionimposer le contrôleexport de configuration
Sauvegarde non restauréereprise incertaineexécuter un testcompte rendu horodaté
Actif sans propriétairecorrection retardéeattribuer le rôleinventaire approuvé
Fournisseur non revudépendance inconnuequalifier le contratdécision documentée

Comment transformer les preuves CyFun en argument commercial sans survendre ?

Les preuves CyFun peuvent rassurer un client, soutenir un appel d’offres ou préparer un questionnaire fournisseur, mais elles doivent rester précises. L’entreprise explique le périmètre, le niveau et la date de l’évaluation. Elle n’affirme pas être « sécurisée » au-delà de ce qui a réellement été testé.

Un acheteur doit pouvoir distinguer une auto-évaluation, une évaluation accompagnée et une assurance formelle. La communication doit citer la méthode sans transformer le logo du référentiel en garantie universelle.

Cette nuance n’affaiblit pas la vente ; elle la rend plus solide. Un dossier daté, borné et relié à des preuves répond mieux à un service achats qu’un slogan général. Il permet aussi de préparer un renouvellement : les actions ouvertes, les changements de périmètre et les nouvelles exigences deviennent des motifs concrets de revue, au lieu d’un abonnement reconduit par habitude.

Lecture simple d’un périmètre évaluéExemple de représentation, non évaluation réelle ni score officiel.
  • Identifier70
  • Protéger82
  • Détecter55
  • Répondre60
  • Rétablir68

Quels signaux permettent de trouver les entreprises prêtes à acheter une évaluation ?

Les meilleurs signaux sont un questionnaire client, un renouvellement d’assurance, un appel d’offres, un incident ou une exigence NIS2 transmise par la chaîne d’approvisionnement. Ils créent une date et un décideur. Une campagne générique sur la peur cyber produit moins de qualification qu’une preuve demandée.

La recherche web capte les entreprises qui explorent le référentiel. Les courriels et appels peuvent cibler un secteur exposé avec un angle concret. Les partenariats avec assureurs, cabinets IT, fédérations et donneurs d’ordre ouvrent des cohortes. Un atelier collectif explique les niveaux ; le diagnostic individuel qualifie ensuite le périmètre.

La séquence de contact gagne à partir de la situation vécue. Un sous-traitant qui vient de recevoir un questionnaire n’a pas besoin d’une campagne anxiogène : il veut savoir quelles réponses peuvent être prouvées, lesquelles nécessitent une action et quel délai annoncer. Un dirigeant après incident attend d’abord un périmètre de remise sous contrôle. Un assureur ou un donneur d’ordre recherche, lui, une méthode comparable entre plusieurs organisations. Le même référentiel produit donc des portes d’entrée différentes.

Quels signaux permettent de trouver les entreprises prêtes à acheter une évaluation ?Quels signaux permettent de trouver les entreprises prêtes à acheter une évaluation ?
  1. 1Signal de preuve
  2. 2Qualification du service et du niveau
  3. 3Préparation ou orientation
  4. 4Évaluation bornée
  5. 5Plan de remédiation
  6. 6Contrôle des preuves
  7. 7Réévaluation périodique
  8. 8Évaluation achetable ?

Quel maintien reste utile après la première évaluation ?

Le maintien CyFun vérifie les contrôles qui changent : accès, actifs, sauvegardes, incidents, fournisseurs et responsables. Il programme les réévaluations selon le risque et les exigences clients. Il doit réduire les écarts et transmettre la compétence, pas rendre le client dépendant d’un abonnement opaque.

Cycle de maintien proportionnéCycle de maintien proportionné

Comment savoir si CyFun peut devenir votre axe d’acquisition ?

CyFun devient un axe d’acquisition si vous disposez d’une capacité d’évaluation et de remédiation, d’un bassin accessible et de signaux de preuve identifiables. Le test getfishnet confronte gratuitement ces conditions à vos difficultés commerciales et aux synergies possibles avec votre offre actuelle.

Nous pouvons construire une stratégie sur mesure par secteur, niveau, canal et partenaire. Si le référentiel n’offre pas la meilleure porte d’entrée, nous cherchons un autre déclencheur cyber plus rapide ou plus différenciant.

Sources d’autorité citées : Centre pour la Cybersécurité Belgique ; CyFun 2025 ; ENISA ; NIST. Les références datées sont conservées dans le registre privé.

documentées

Toutes les lectures de marché.

Cette fenêtre est refermée. La vôtre ne l’est pas.

Le rapport identifie celle qui est ouverte pour votre dossier, la chiffre, et dit si elle mérite d’être prise.

Tester mon éligibilité
Rapport offert · Verdict sous 48 h
Test d'éligibilité

Vérifions votre marché.

Dossier reçu.

Nous étudions votre marché et rendons le verdict sous 48 heures.

Fermer

Deux minutes. Verdict sous 48 heures, sans engagement.

Vérifier mon éligibilité