CyFun ou ISO/IEC 27001 : que choisir pour répondre à NIS2 ?

Quand une PME wallonne commence à s'intéresser sérieusement à sa conformité NIS2, elle tombe rapidement sur deux noms : CyFun, le référentiel belge du Centre pour la Cybersécurité Belgique (CCB), et ISO/IEC 27001, la norme internationale de management de la sécurité de l'information. La question revient systématiquement : lequel choisir ?
La bonne nouvelle, c'est que la réglementation belge a déjà tranché la question de principe — les deux sont recevables. La vraie décision porte sur le point de départ, le coût, la charge de gestion et vos exigences commerciales. Voici les éléments pour la prendre.
Ce que la loi belge dit exactement
Contrairement à une idée répandue, ce choix n'est pas une affaire de préférence : il est encadré par un texte précis.
L'article 39 de la loi du 26 avril 2024 impose aux entités essentielles de se soumettre à une évaluation périodique de la conformité de leurs mesures de gestion des risques, « sur base des modalités et des cadres de référence déterminés par le Roi ». L'article 41 ouvre la même possibilité, à titre volontaire, aux entités importantes.
L'arrêté royal du 9 juin 2024 précise ces cadres de référence à son article 5, § 1er. Il y en a exactement deux :
- le cadre de référence élaboré et publié par l'autorité nationale de cybersécurité, c'est-à-dire CyFun ;
- la norme NBN EN ISO/IEC 27001 — l'adaptation belge de la norme internationale.
L'arrêté ajoute deux règles utiles. Le cadre de référence du CCB doit contenir « au minimum les niveaux d'assurance suivants : basique, important et essentiel » (article 4, § 2). Et lorsque plusieurs cadres sont déterminés, « les entités essentielles choisissent le cadre de référence auquel elles se soumettent » (article 39 de la loi). Le choix vous appartient donc — mais entre ces deux options-là.
Le bénéfice est le même dans les deux cas : l'article 42 de la loi dispose que les entités qui se soumettent à cette évaluation périodique sont « jusqu'à preuve du contraire, présumées respecter les obligations visées à l'article 30 ». C'est le renversement de charge de la preuve qui fait tout l'intérêt de la démarche.
ISO/IEC 27001 : ce qu'est réellement la norme, et sa version en vigueur
La version en vigueur est ISO/IEC 27001:2022, intitulée « Sécurité de l'information, cybersécurité et protection de la vie privée — Systèmes de management de la sécurité de l'information — Exigences ». Il s'agit de la 3e édition, publiée en octobre 2022, statut « publiée », élaborée par le comité technique ISO/IEC JTC 1/SC 27. Le document fait 19 pages.
Deux points souvent mal connus :
- La norme est complétée par un amendement, ISO/IEC 27001:2022/Amd 1:2024, intitulé « Climate action changes ». Il est proposé gratuitement par l'ISO (0 CHF).
- Les versions antérieures — ISO/IEC 27001:2013 et ses deux rectificatifs de 2014 et 2015 — sont retirées. Un système de management encore aligné sur la version 2013 n'est plus à jour.
Sur le fond, ISO/IEC 27001 exige la mise en place d'un système de management de la sécurité de l'information (SMSI) complet : contexte et périmètre, engagement de la direction, appréciation et traitement des risques, déclaration d'applicabilité (Statement of Applicability, ou SoA), objectifs, compétences, documentation, surveillance, audits internes, revue de direction et amélioration continue. La certification est délivrée à l'issue d'un audit externe et se maintient par des audits de surveillance périodiques.
C'est un référentiel puissant et reconnu mondialement, souvent exigé dans des appels d'offres internationaux ou par de grands donneurs d'ordre. Sa contrepartie est une charge de gestion documentaire et de gouvernance qui peut être disproportionnée pour une PME dont l'objectif premier est de répondre, de façon proportionnée, à ses obligations belges.
CyFun : le référentiel belge conçu pour NIS2
CyFun (CyberFundamentals) a été développé par le CCB pour donner aux organisations belges — PME comprises — un chemin réaliste vers un bon niveau de cybersécurité, avec une progression par niveaux d'assurance (Basic, Important, Essential, plus un niveau de départ Small dans la version 2023) et des documents librement téléchargeables.
La version courante est CyFun 2025, publiée par le CCB le 1er octobre 2025. Elle est alignée sur le NIST Cybersecurity Framework 2.0, renforce le traitement de la chaîne d'approvisionnement et des technologies opérationnelles (OT), et introduit des « mesures de gouvernance » destinées à l'échelon dirigeant. CyFun 2023 et CyFun 2025 coexistent jusqu'au 18 avril 2027 ; les attestations et certificats délivrés selon CyFun 2023 restent valables jusqu'au 18 avril 2028 au plus tard.
L'évaluation repose sur une notation de maturité de 1 à 5, appliquée séparément à la maturité des politiques (vos règles écrites) et à la maturité de la mise en œuvre (vos pratiques réelles), comparée à des seuils cibles définis dans le Conformity Assessment Scheme (CAS).
Tableau comparatif
| Critère | CyFun | ISO/IEC 27001 |
|---|---|---|
| Nature | Cadre de référence national publié par le CCB | Norme internationale ISO/IEC, adoptée en Belgique sous NBN EN ISO/IEC 27001 |
| Version courante | CyFun 2025 (publiée le 1er octobre 2025) ; CyFun 2023 utilisable jusqu'au 18 avril 2027 | ISO/IEC 27001:2022, 3e édition, + Amd 1:2024 |
| Structure | Niveaux d'assurance Basic / Important / Essential, contrôles par fonction | Exigences de SMSI + annexe A de mesures, déclinées via la déclaration d'applicabilité |
| Logique d'évaluation | Notation de maturité 1 à 5 sur deux axes, comparée aux seuils du CAS | Conformité à des exigences, audits internes et externes, amélioration continue |
| Accès aux documents | Référentiel, cas d'usage, outils d'auto-évaluation et modèles de politiques librement téléchargeables sur cyfun.eu | Norme payante (155 CHF pour ISO/IEC 27001:2022 sur le site de l'ISO) ; l'amendement 1:2024 est gratuit |
| Reconnaissance NIS2 en Belgique | Vérification (Basic, Important) ou certification (Essential) | Certification, à condition que le champ d'application et la déclaration d'applicabilité soient jugés acceptables par le CCB |
| Reconnaissance internationale | Croissante en Europe : outre la Belgique, le groupe propriétaire du schéma réunit la Roumanie, l'Irlande, Malte et Chypre | Standard mondial, exigé dans de nombreux appels d'offres internationaux |
| Point d'entrée pour une PME | Bas : auto-évaluation possible seule, sans budget initial | Élevé : un SMSI complet suppose du temps, de la documentation et un accompagnement |
L'alignement entre les deux : ce qui est réellement partagé
Le point clé, souvent réduit à une formule vague, mérite d'être précisé. Le CCB indique que les exigences et lignes directrices de CyFun sont « complétées par les apports pertinents du NIST CSF, d'ISO 27001 / ISO 27002, de l'IEC 62443 et des CIS Critical Security Controls (ETSI TR 103 305-1) ».
Ce n'est donc pas une simple ressemblance : CyFun est construit à partir de ces référentiels. Concrètement, les mesures que vous mettez en place dans le cadre de CyFun ne sont pas un travail perdu si votre organisation vise plus tard une certification ISO 27001 — les contrôles, le vocabulaire et la logique de gestion des risques se recoupent largement.
Le CCB va plus loin et publie deux outils que peu d'entreprises exploitent :
- une cartographie CyFun 2025 au format Excel, qui met les exigences en correspondance avec la directive NIS2, la loi belge NIS2 et d'autres référentiels ;
- un tableau de transposition CyFun 2023 → CyFun 2025, pour ceux qui doivent migrer avant avril 2027.
Si vous hésitez entre les deux voies, télécharger la cartographie CyFun 2025 est le meilleur moyen de mesurer, sur votre propre périmètre, le recouvrement réel entre ce que vous avez déjà et ce qui vous manque.
Les règles belges qui changent le calcul
Quatre spécificités belges pèsent plus lourd, dans la décision, que les qualités intrinsèques des deux référentiels.
1. La voie ISO n'est pas automatiquement acceptée. Le CCB conditionne la présomption de conformité à ce que le champ d'application et la déclaration d'applicabilité soient jugés acceptables. Un SMSI certifié sur un périmètre étroit — un seul service, un seul site — ne couvrira pas votre obligation NIS2. L'arrêté royal exige d'ailleurs que le cadre de référence choisi couvre « l'ensemble des réseaux et systèmes d'information de l'entité » (article 5, § 1er).
2. Le calendrier intermédiaire n'est pas le même. Pour une entité essentielle, l'arrêté royal du 9 juin 2024 impose, à 18 mois de l'entrée en vigueur de la loi (soit le 18 avril 2026 pour les entités déjà dans le champ) : en voie CyFun, une vérification de niveau Basic ou Important délivrée par un organisme agréé — ou, si l'entité a choisi l'inspection par le CCB, une auto-évaluation de ce niveau ; en voie ISO, la transmission du champ d'application et de la déclaration d'applicabilité — ou, en voie inspection, de la politique de sécurité de l'information, du champ d'application et de la déclaration d'applicabilité. À 30 mois (18 avril 2027), la certification proprement dite est attendue dans les deux voies (articles 22 et 23).
3. Qui peut délivrer l'attestation. Dans un contexte NIS2, les évaluations — que ce soit via CyFun ou via ISO/IEC 27001 — doivent être réalisées par un organisme d'évaluation de la conformité accrédité et agréé. L'accréditation relève de BELAC, l'organisme national d'accréditation, conformément au règlement (UE) 765/2008 ; l'agrément relève du CCB agissant comme autorité nationale de certification de cybersécurité (NCCA). Un certificateur ISO 27001 accrédité mais non agréé par le CCB ne suffit pas pour la présomption de conformité NIS2.
4. La troisième voie. Une entité essentielle peut aussi renoncer aux deux référentiels externes et se soumettre directement à l'inspection du service d'inspection du CCB (article 39, alinéa 1er, 2°). Cette voie a un tarif : l'arrêté royal fixe un taux horaire de 150 euros, indexé annuellement (article 20).
Quel référentiel pour votre situation
Quelques repères, selon des situations concrètes.
Vous êtes une PME sous-traitante, hors du champ direct de NIS2, et vos clients vous envoient des questionnaires de sécurité. Aucun texte ne vous impose de référentiel. CyFun Basic est la réponse la plus rapide et la plus lisible : gratuite à l'entrée, alignée sur les attentes belges, et compréhensible par un donneur d'ordre belge.
Vous êtes une entité importante et vous voulez sécuriser votre position. L'évaluation est volontaire (article 41 de la loi), mais si vous la faites, l'arrêté royal attend un avis de vérification au moins au niveau Important (article 11). En contrepartie, vous obtenez la présomption de conformité de l'article 42 et un argument solide face au régime de supervision ex post applicable aux entités importantes.
Vous êtes une entité essentielle sans SMSI existant. CyFun est le chemin le plus court : le calendrier intermédiaire de 18 mois y est franchissable avec une vérification Basic ou Important, là où la voie ISO suppose déjà d'avoir défini un périmètre et une déclaration d'applicabilité.
Vous êtes une entité essentielle qui exploite déjà un SMSI certifié ISO/IEC 27001:2022. Ne le démontez pas. Vérifiez plutôt que votre périmètre couvre l'ensemble de vos réseaux et systèmes d'information et que votre déclaration d'applicabilité sera jugée acceptable par le CCB.
Vos clients ou vos appels d'offres exigent explicitement ISO 27001. Le débat est clos : il faudra ISO 27001, quel que soit votre point de départ CyFun. Le travail CyFun déjà réalisé restera exploitable.
Ce que ça coûte : ce qu'on peut chiffrer et ce qu'on ne peut pas
Soyons précis sur ce qui est public et sur ce qui ne l'est pas.
Chiffrable publiquement : l'achat de la norme ISO/IEC 27001:2022 est facturé 155 CHF sur le site de l'ISO (l'amendement 1:2024 est gratuit) ; l'inspection par le service d'inspection du CCB est facturée 150 euros de l'heure selon l'arrêté royal du 9 juin 2024 ; les documents CyFun, les outils d'auto-évaluation et les modèles de politiques du CCB sont librement téléchargeables.
Non chiffrable ici : le coût d'un audit de vérification ou de certification par un organisme agréé. Il n'existe pas de tarif public unique — il dépend du niveau visé, du périmètre, du nombre de sites et de la méthodologie prévue par le cadre de référence. Toute personne qui vous annonce un « prix du CyFun » sans avoir vu votre périmètre invente un chiffre. Demandez plusieurs devis à des organismes figurant sur la liste officielle.
Trois erreurs fréquentes
- Croire que ISO 27001 « couvre automatiquement » NIS2. En Belgique, la présomption est conditionnée à l'acceptation du champ d'application et de la déclaration d'applicabilité par le CCB.
- Travailler sur une version périmée. ISO/IEC 27001:2013 est retirée ; CyFun 2023 cesse d'être acceptable après le 18 avril 2027. Vérifiez sur quelle version vous travaillez avant d'écrire quoi que ce soit.
- Choisir le référentiel avant d'avoir qualifié son statut. Entité essentielle, entité importante ou hors champ : ces trois situations n'appellent ni le même niveau, ni le même calendrier, ni la même obligation. La qualification vient d'abord.
Une trajectoire raisonnable
Pour la grande majorité des PME wallonnes, la séquence la plus pragmatique reste la même :
- Qualifier son statut au regard de la loi du 26 avril 2024 (annexes I et II, seuils de taille, articles 9 et 10).
- Faire une auto-évaluation CyFun Basic avec l'outil officiel, sans budget, pour établir une ligne de base honnête.
- Choisir un niveau cible argumenté, appuyé sur une analyse des risques écrite — c'est ce que la réglementation attend, et c'est ce qui rend la dérogation de l'article 7 de l'arrêté royal défendable.
- Garder ISO 27001 en ligne de mire si, et seulement si, un besoin commercial le justifie. L'alignement de CyFun sur ISO 27001 et ISO 27002 signifie que le travail accompli sera réutilisable.
Ce n'est pas un choix exclusif. C'est un ordre de marche.
Cet article est une synthèse pédagogique à jour au 3 août 2026, rédigée à partir des textes officiels, des publications du CCB et du catalogue de l'ISO cités ci-dessous. Il ne constitue ni un avis juridique, ni une prestation d'audit, de vérification ou de certification — ces dernières relèvent d'organismes accrédités BELAC et agréés par le CCB.
Sources
- ISO/IEC 27001:2022 — fiche officielle de la norme (ISO)
- Arrêté royal du 9 juin 2024 exécutant la loi NIS2 (cadres de référence, article 5) — Justel
- Loi du 26 avril 2024 (transposition NIS2), articles 39 à 42 — Justel
- CyberFundamentals Framework 2025 — CCB (cyfun.eu)
- CyFun en Belgique : présomption de conformité NIS2
- Organismes d'évaluation de la conformité (CAB) en Belgique — accréditation BELAC et agrément CCB
Besoin d'accompagnement ?
Smidjan vous aide à mettre en place ces solutions pour votre entreprise en Belgique.


