La demande qui n'a pas encore appelé Se connecter
getfishnet
Tester mon éligibilité

Souhaitez-vous changer de langue et de pays ?

Vous consultez actuellement la version Belgique, en français. Une autre version est peut-être plus adaptée à votre situation.

Rester sur cette version Changer de version
Lecture de marché · it cybersecurite

Comment convertir NIS2 en décisions de cybersécurité réellement achetables ?

Champ, enregistrement, gouvernance, incidents et CyFun : construire une offre NIS2 belge claire, achetable et suivie.

getfishnetAnalyse documentée20265 min de lecture

La question « sommes-nous concernés ? » paraît réglementaire. En pratique, elle révèle souvent une organisation incapable de nommer ses services critiques, leurs responsables ou leurs fournisseurs essentiels. NIS2 ne crée donc pas seulement un besoin de conformité : elle rend visible un déficit de gouvernance que la direction doit pouvoir corriger et prouver. Cette lecture suit le chemin utile pour une organisation belge : qualifier son périmètre, comprendre la différence entre entité essentielle et importante, organiser l’enregistrement, hiérarchiser les mesures et préparer la notification d’un incident. Elle explique aussi comment transformer ce chemin en offre commerciale crédible, sans promettre une certification instantanée ni confondre diagnostic, remédiation et contrôle. Pour getfishnet, l’opportunité réside dans une première prestation limitée — le cadrage et le plan de preuves — puis dans un maintien proportionné des contrôles, des incidents et de la chaîne d’approvisionnement.

Que demande précisément NIS2 aux organisations belges ?

NIS2 demande aux entités belges concernées de gérer leurs risques cyber, protéger leurs services, notifier certains incidents et pouvoir démontrer leur gouvernance. La loi belge est entrée en vigueur le 18 octobre 2024 ; le Centre pour la Cybersécurité Belgique coordonne l’enregistrement, la supervision et la réponse nationale.

La qualification ne se résume pas à une liste de secteurs. Elle combine activité, taille, établissement, type de service et cas particuliers. Le CCB met à disposition un outil de test du champ, mais le résultat doit être relié aux entités juridiques et aux services réels. Une filiale, un fournisseur numérique ou une activité secondaire peuvent modifier l’analyse.

Le CCB indiquait fin 2025 que 1 500 entités essentielles et 2 500 entités importantes étaient déjà enregistrées. Ce volume officiel confirme un marché réel, mais ne dit rien de la maturité de chaque organisation. La conversation commerciale doit donc partir d’un service critique ou d’une preuve manquante, pas d’un décompte national.

Le retard d’enregistrement n’est d’ailleurs qu’un signal parmi d’autres. Une organisation déjà inscrite peut encore chercher à traduire son périmètre en décisions, à répondre à un client important ou à préparer une évaluation. L’offre doit s’adapter à cette étape réelle plutôt qu’à un calendrier supposé identique pour tous.

La chaîne de décision NIS2La chaîne de décision NIS2
  • Qualifier le champ
  • Protéger les services
  • Préparer les incidents
  • Conserver les preuves
  • Réexaminer les fournisseurs
Que demande précisément NIS2 aux organisations belges ?Que demande précisément NIS2 aux organisations belges ?
  1. 1Entité juridique
  2. 2Services fournis
  3. 3Secteur et sous-secteur
  4. 4Taille et exceptions
  5. 5Justification conservée
  6. 6Enregistrement et plan de mesures
  7. 7Dans le champ ?

Comment distinguer entité essentielle, entité importante et fournisseur exposé ?

Une entité essentielle ou importante relève directement de la loi selon son activité et ses caractéristiques ; un fournisseur peut être hors champ direct tout en subissant des exigences contractuelles de ses clients NIS2. Le bon diagnostic sépare obligation légale, dépendance opérationnelle et pression de la chaîne d’approvisionnement.

La différence de catégorie influence la supervision et les évaluations, mais les mesures ne deviennent pas facultatives pour autant. Le CCB cite notamment CyberFundamentals et ISO/IEC 27001 comme cadres mobilisables dans le dispositif belge. Il faut choisir un référentiel adapté et documenter les écarts, plutôt que collectionner des politiques génériques.

ProfilDéclencheurPremière preuve utile
Entité essentielleservice critique et critères légauxdécision de périmètre approuvée
Entité importantesecteur couvert et tailleregistre des actifs et responsables
Fournisseur numériquedépendance d’un client réguléréponses documentées aux exigences client
Groupe multi-entitésactivités et pays différentsmatrice entité-service-juridiction
Organisation hors champexposition cyber réelleanalyse volontaire CyFun

Quel premier diagnostic peut être livré rapidement sans promettre la conformité ?

Le premier diagnostic NIS2 doit livrer une décision de périmètre, une carte des services critiques, un inventaire des preuves et un plan d’actions priorisé. Il ne certifie pas l’organisation : il transforme une obligation diffuse en lots attribués, chiffrables et compatibles avec la capacité du partenaire.

La collecte commence par les pièces existantes : organigramme, inventaire des actifs, fournisseurs, procédures d’incident, continuité, accès privilégiés, sauvegardes et évaluations antérieures. L’équipe confronte ensuite ces preuves à des scénarios concrets. Qui coupe un accès compromis ? Combien de temps faut-il pour identifier les systèmes touchés ? Qui décide qu’un incident est notable ? Où sont conservées les traces ?

La priorisation doit intégrer l’effet sur le service, la vraisemblance, la preuve disponible et la difficulté de correction. Un défaut d’authentification forte peut mériter une action immédiate ; une politique documentaire pourra suivre si elle ne protège aucun service tant que le contrôle technique reste absent.

BlocQuestionSortie
Périmètrequels services et entités ?note de qualification
Gouvernancequi décide et qui exécute ?responsabilités approuvées
Mesuresquelles preuves existent ?registre d’écarts
Incidentscomment détecter et notifier ?fiche réflexe testée
Fournisseursquelles dépendances critiques ?plan de revue contractuelle

Comment préparer la notification d’incident avant la crise ?

La notification NIS2 doit être préparée avant l’incident : seuils, horodatage, responsables, canal, informations minimales et conservation des preuves. Une fiche réflexe testée permet de décider vite sans attendre un récit parfait, puis d’enrichir les communications au fil de l’enquête.

La directive européenne prévoit une alerte précoce, une notification et un rapport final selon un calendrier resserré ; l’application belge doit être vérifiée dans les guides courants du CCB au moment de l’intervention. L’objectif opérationnel est simple : détecter, qualifier, contenir, notifier si nécessaire et apprendre. Les équipes juridiques, techniques, communication et direction doivent savoir quand elles entrent dans la chaîne.

Réflexe incident à préparerRéflexe incident à préparer

Comment faire de la chaîne d’approvisionnement un levier commercial utile ?

La chaîne d’approvisionnement devient un levier quand l’offre aide un fournisseur à répondre aux exigences vérifiables de ses clients : sécurité des accès, incidents, continuité, sous-traitants et preuves. La promesse n’est pas « être NIS2 » ; c’est réduire le risque qui bloque une vente ou un renouvellement.

Les organisations régulées transmettent progressivement leurs exigences aux prestataires. Cela ouvre plusieurs portes : questionnaire client resté sans réponse, clause contractuelle, audit fournisseur, appel d’offres ou renouvellement. Une campagne pertinente combine contenu de recherche, ciblage des secteurs, courriel, appel, ateliers avec fédérations et alliances avec cabinets juridiques ou assureurs. Chaque contact doit toutefois être relié à un signal observable.

Sources possibles de conversations qualifiéesRépartition de planification à adapter au portefeuille, non performance observée.
  • Exigence d’un client35
  • Qualification réglementaire25
  • Incident ou quasi-incident20
  • Renouvellement contractuel12
  • Appel d’offres8

Quel suivi récurrent protège le client sans industrialiser du conseil vide ?

Le suivi récurrent NIS2 maintient les preuves qui changent : actifs, accès, fournisseurs, incidents, sauvegardes, exercices et décisions de direction. Sa fréquence dépend du risque et de la vitesse de transformation. Il s’arrête ou se réduit lorsque le client peut soutenir seul le niveau attendu.

Une revue trimestrielle peut suffire à une structure stable ; un environnement en forte croissance exigera davantage. Le service doit montrer ce qui a changé, les écarts ouverts, leur propriétaire et la prochaine décision. La valeur vient de la continuité de la gouvernance, pas d’un abonnement sans livrable.

Quel suivi récurrent protège le client sans industrialiser du conseil vide ?Quel suivi récurrent protège le client sans industrialiser du conseil vide ?
  1. 1Mesures
  2. 2Preuves
  3. 3Revue
  4. 4Correction et test
  5. 5Maintien
  6. 6Écart critique ?

Comment vérifier si getfishnet peut construire cette stratégie pour votre marché ?

getfishnet peut intervenir lorsque vous disposez d’une compétence livrable, d’une capacité de réponse et d’un marché où les signaux NIS2 sont identifiables. Le test d’éligibilité confronte gratuitement vos difficultés d’acquisition à ces conditions et recherche des synergies réalistes de développement.

Nous ne plaquons pas une campagne cyber générique. Nous étudions les segments, les déclencheurs, les partenaires nécessaires, les canaux et la suite de services que votre équipe sait maintenir. Si NIS2 n’est pas le meilleur angle, l’analyse doit le dire et orienter vers une fenêtre plus achetable.

Sources d’autorité citées dans cette lecture : Centre pour la Cybersécurité Belgique ; Moniteur belge ; Commission européenne ; ENISA. Les références privées datées sont conservées dans le dossier éditorial.

documentées

Toutes les lectures de marché.

Cette fenêtre est refermée. La vôtre ne l’est pas.

Le rapport identifie celle qui est ouverte pour votre dossier, la chiffre, et dit si elle mérite d’être prise.

Tester mon éligibilité
Rapport offert · Verdict sous 48 h
Test d'éligibilité

Vérifions votre marché.

Dossier reçu.

Nous étudions votre marché et rendons le verdict sous 48 heures.

Fermer

Deux minutes. Verdict sous 48 heures, sans engagement.

Vérifier mon éligibilité