ECP vs BIO2 (Baseline Informatiebeveiliging Overheid): Pour le secteur public ou les MSP privés?
BIO2 est le référentiel national néerlandais de sécurité de l'information pour le secteur public. C'est de l'auto-régulation obligatoire pour l'État, les provinces et les autorités des eaux (indicatif pour les communes via ENSIA), aligné sur NEN-EN-ISO/IEC 27002:2022 et ancré dans la Cyberbeveiligingswet, la transposition néerlandaise de NIS2, en vigueur depuis le 15 août 2026. Easy Cyber Protection est une plateforme MSP belge : un moteur de conformité pour les PME du secteur privé, aujourd'hui natif CyFun, multi-framework par conception. Ce ne sont pas des produits en concurrence directe pour le même acheteur. Cette page nomme où ils se chevauchent, où non, et comment un MSP transfrontalier devrait envisager les deux.
En un coup d'œil
| BIO2 | Easy Cyber Protection | |
|---|---|---|
| Ce que c'est | Référentiel national de sécurité de l'information pour l'administration néerlandaise | Plateforme MSP de conformité (SaaS) pour PME du secteur privé |
| Pour qui | Administration centrale, provinces, autorités des eaux, communes (ENSIA) | MSPs servant des PME privées belges et pan-européennes |
| Statut juridique | Auto-régulation obligatoire; ancré dans la Cyberbeveiligingswet (Cbw), en vigueur depuis le 15 août 2026 | SaaS commercial; supporte CyFun belge (voie NIS2 du CCB) |
| Base du référentiel | NEN-EN-ISO/IEC 27001:2023 + 27002:2022 + mesures gouvernementales néerlandaises | CyFun 2025 (aligné NIST CSF 2.0); moteur de framework héberge davantage |
| Approche | Basée sur les risques (niveaux BBN 1/2/3 abolis dans BIO2) | Basée sur les risques via les paliers CyFun (Small / Basic / Important / Essential) |
| Évaluation / audit | ENSIA (communes); certification BIO2 via CB accrédités | Moteur d'audit-readiness + .ecpbundle.zip signé pour tout auditeur |
| Coût d'évaluation | ≈ 15 000–25 000 € par cycle ENSIA (communes) | Un seul tarif par client par mois, selon la taille; sans base mensuelle |
| Adéquation secteur privé | Pas conçu pour les PME privées (elles utilisent ISO 27001 ou tombent sous Cbw directement) | Conçu pour la livraison MSP secteur privé dès le premier jour |
| MSP / multi-tenancy | Pas de produit : BIO2 est une spécification, pas une plateforme | Dashboard partenaire, white-label, branding par client |
Sources: bio-overheid.nl/bio2 (fiche BIO2 v1.3, 09-01-2026), digitaleoverheid.nl/nieuws (annonce renouvellement 24-09-2025), ncsc.nl/onderwerpen/cyberbeveiligingswet (Cbw en vigueur depuis le 15-08-2026). Dernière vérification 2026-08-24.
Ce que la Cyberbeveiligingswet a changé le 15 août 2026
Les Pays-Bas ont transposé NIS2 le 15 août 2026, près de 22 mois après la date limite européenne du 17 octobre 2024. Seuls quatre États membres avaient pleinement transposé à cette date; la Commission a ouvert une procédure d'infraction contre les 23 autres, dont les Pays-Bas. La Cbw touche plus de 8 000 organisations néerlandaises dans les dix-huit secteurs NIS2 et, contrairement à BIO2, elle lie directement le secteur privé. Chaque numéro d'article ci-dessous est lu dans le texte consolidé de la loi, pas dans la presse.
| Obligation | Ce que dit la loi | Article |
|---|---|---|
| S'enregistrer | Les entités concernées communiquent leurs données au Ministre pour le registre national des entités; en pratique, l'enregistrement passe par le portail MijnNCSC. Secteur, taille et criticité déterminent le périmètre. Ne pas s'enregistrer constitue en soi une infraction. | art. 43 à 46 |
| Sécuriser | Analyser les risques, puis prendre des mesures techniques, opérationnelles et organisationnelles. L'obligation s'étend aux produits, systèmes et services achetés, ainsi qu'à la sécurité physique. | art. 21 |
| Notifier | Alerte précoce sans délai ou dans les 24 heures, notification complète dans les 72 heures (24 heures pour les services de confiance), rapport intermédiaire sur demande, rapport final dans le mois suivant la notification. | art. 25 à 29 |
| Subir le contrôle | Les autorités peuvent ordonner un scan de sécurité (art. 71) ou un audit (art. 72) et rendre l'infraction publique (art. 73). Une entité importante n'y est soumise qu'en présence de preuves ou d'indices d'une infraction possible (art. 81); aucun seuil de ce type ne limite le contrôle d'une entité essentielle. Si une entité essentielle laisse passer une échéance, l'autorité peut demander au juge civil la suspension des administrateurs (art. 78). C'est cette voie de suspension qui ne s'applique pas aux organismes publics (art. 79); scans, audits et publication, si. | art. 71 à 81 |
Les amendes lourdes frappent l'entité, pas la personne : jusqu'à 10 000 000 EUR ou 2% du chiffre d'affaires annuel mondial pour une entité essentielle (art. 80), jusqu'à 7 000 000 EUR ou 1,4% pour une entité importante (art. 87), le montant le plus élevé des deux dans les deux cas. Toute autre infraction est plafonnée à 1 000 000 EUR. Lorsque l'autorité néerlandaise de protection des données a déjà sanctionné le même comportement au titre de l'art. 58(2)(i) RGPD, aucune amende au titre des art. 80 ou 87 ne suit pour la violation de données qui en découle (art. 58). Cette exclusion est étroite : elle ne touche pas l'amende personnelle de l'art. 93.
L'obligation du conseil, énoncée précisément
La couverture médiatique de la Cbw s'est réduite à "les dirigeants sont désormais personnellement responsables". La loi est plus étroite que cela, et plus utile commercialement. Le mot "aansprakelijk" (responsable) n'y figure nulle part. Ce que fait l'article 24, c'est imposer deux obligations nommées : les mesures requièrent l'approbation du conseil (alinéa 1), et chaque membre du conseil doit personnellement posséder les connaissances et compétences pour identifier les cyber-risques, évaluer les mesures et évaluer ce que les deux impliquent pour les services rendus par l'entité (alinéa 2). Dans un conseil moniste, l'obligation ne lie que les administrateurs exécutifs (alinéa 8). L'alinéa 5 rend cela vérifiable : chaque membre détient un certificat attestant sa participation à une formation couvrant ces sujets, maintenue à jour de manière démontrable (alinéa 4). L'alinéa 3 accorde deux ans aux membres en fonction, soit le 15 août 2028, et deux ans à compter de leur nomination aux nouveaux.
La sanction visant la personne se trouve à l'article 93 : l'autorité peut infliger à un membre du conseil une amende personnelle allant jusqu'à 25 000 EUR pour manquement à l'obligation de compétence de l'article 24, assortie d'une astreinte au titre de l'article 92. Les montants en millions frappent donc l'entreprise, et l'exposition personnelle sous la Cbw est de 25 000 EUR plus, pour les seules entités essentielles, une suspension par le juge civil. Citer 10 millions EUR comme risque personnel d'un administrateur, c'est confondre deux articles.
Sources : Cyberbeveiligingswet, BWBR0052872, texte consolidé au 15-08-2026, wetten.overheid.nl (art. 21, 24, 25 à 29, 43 à 46, 58, 71 à 81, 87, 92, 93); ncsc.nl/onderwerpen/cyberbeveiligingswet et rijksoverheid.nl (en vigueur le 15-08-2026, périmètre de plus de 8 000 organisations). Lu le 2026-08-24.
Quand BIO2 est la bonne cible
- Vous êtes (ou vous servez) une entité gouvernementale néerlandaise : l'État, une province, une autorité des eaux ou une commune redevable via ENSIA
- Vous êtes fournisseur du gouvernement néerlandais et votre client exige des preuves BIO2 dans votre ISMS ou dans la réponse à l'appel d'offres
- Votre mission est ancrée dans la Cyberbeveiligingswet (Cbw) : BIO2 est la voie légale du gouvernement néerlandais vers les obligations NIS2
- Vous devez vous aligner sur les contrôles ISO/IEC 27002:2022 plus les mesures gouvernementales néerlandaises (overheidsmaatregelen) plutôt que sur une bibliothèque multi-frameworks
- La redevabilité ENSIA, les outils VNG/IBD et la restitution d'audit en néerlandais sont des exigences dures pour vous
Quand Easy Cyber Protection convient mieux
- Vous êtes un MSP et vos clients sont des PME du secteur privé (essentiel/important NIS2 belge, ou clients non-NIS2 voulant l'audit-readiness)
- Vous voulez un seul tarif par client selon la taille, sans base mensuelle, pour que le coût suive le travail plutôt que des paliers par effectif
- Vous avez besoin de livrables white-label (rapports brandés, politiques, formations) sous votre propre marque, avec matériaux NL / FR / EN
- Vous voulez un moteur de conformité qui s'adapte déjà à plusieurs référentiels nationaux (CyFun aujourd'hui; le modèle d'activation ADR-0039 est le mécanisme pour d'autres)
- Votre voie la plus rapide vers les preuves NIS2 est CyFun, la voie reconnue par le CCB en Belgique, alignée sur NIST CSF 2.0
Le calcul tarifaire
Ces modèles tarifaires vivent dans des mondes différents. BIO2 est une spécification, pas un produit. Le coût direct est l'évaluation (ENSIA ou certification BIO2), plus le conseil et l'outillage que vous achetez autour. ECP est un SaaS par client vendu au MSP. Les chiffres ci-dessous donnent une comparaison honnête pour un portefeuille MSP de 50 clients, mais la comparaison est illustrative : un MSP belge n'"achèterait" pas BIO2 comme il achète ECP.
BIO2 : 50 missions secteur public néerlandais
- • Cycle d'évaluation de type ENSIA par commune : ≈ 15 000–25 000 €, 4–6 semaines (grilles tarifaires publiques Secura, Bureau Veritas, RSM)
- • Certification BIO2 via CB accrédité (ex. Brand Compliance) : devisé au périmètre, pas de tarif public standard
- • En plus : adhésion IBD / outillage VNG, effort ISMS interne, collecte de preuves (non tarifé, mais non trivial)
- • Coût par mission dominé par audit externe + effort interne, pas par un abonnement
- • Non applicable aux clients PME privés : ils relèvent d'ISO 27001 ou de la Cbw directement, pas de BIO2
Fourchette de coût ENSIA extraite des grilles publiques d'évaluateurs (Secura, Bureau Veritas, RSM Pays-Bas); tarifs de certification BIO2 non publiés, devisés par mission. BIO2 n'est pas un SaaS; il n'y a pas de coût de plateforme par client.
ECP : 50 PME privées dans le portefeuille du MSP
- • Tarif client direct selon le nombre d'employés : Micro (1–9) 95 € / Petite (10–49) 195 € / Moyenne (50–249) 395 € / Grande (250–999) 750 € / 1 000+ sur devis
- • Un client de taille Petite (10–49 employés) coûte 195 € / mois, 2 340 € / an, sans base mensuelle (au tarif mensuel ; les termes plus longs sont remisés)
- • Les partenaires achètent en dessous du tarif publié ; la grille partenaire est disponible sur demande
- • Chaque client bénéficie de toutes les fonctionnalités : assistance IA et intégrations incluses
ECP facture un tarif par client et par mois, selon le nombre d'employés : Micro (1–9) 95 € / Petite (10–49) 195 € / Moyenne (50–249) 395 € / Grande (250–999) 750 € / 1 000+ sur devis. Les partenaires achètent en dessous du tarif publié ; la grille partenaire est disponible sur demande. Sans base mensuelle. Onboarding MSP unique de 400 € par partenaire. Évaluez via la démo en direct (sans inscription). Tous les clients bénéficient de toutes les fonctionnalités dès le premier jour.
Couverture des frameworks
BIO2 est la profondeur sur une seule chose : la sécurité de l'information gouvernementale néerlandaise, alignée sur ISO 27002:2022 avec des mesures gouvernementales par-dessus. ECP est aujourd'hui natif CyFun, avec le moteur de framework (ADR-0039) comme mécanisme pour héberger d'autres référentiels nationaux côte à côte. BIO2 n'est pas sur notre liste livrée. Cette ligne par ligne l'admet honnêtement.
| Framework | BIO2 | ECP |
|---|---|---|
| BIO2 (gouvernement néerlandais) | Natif (c'est BIO2 lui-même) | Non livré; le moteur pourrait l'héberger, pas engagé sur la roadmap |
| CyFun (CCB) : Small / Basic | Non applicable (autre pays, autre périmètre) | Natif, implémenté en YAML |
| CyFun (CCB) : Important / Essential | Non applicable | Implémenté en YAML, vérification CCB en attente |
| ISO/IEC 27001:2022 / 27002:2022 | Aligné par construction (BIO2 = 27002 + mesures gouvernementales) | Prévu, pas encore livré |
| NIS2 (aux Pays-Bas) | Voie Cbw : BIO2 est l'implémentation légale pour le secteur public | Pas la voie NIS2 principale aux NL; supporte CyFun (voie belge NIS2) |
| NIS2 (en Belgique) | Non applicable | Via CyFun (voie officielle CCB pour NIS2 en Belgique) |
| ENSIA (redevabilité municipale) | Instrument principal pour les communes néerlandaises | Non supporté : hors périmètre pour la livraison MSP belge |
| NIST CSF 2.0 | Pas de mapping direct (ancré 27002) | CyFun 2025 est aligné sur NIST CSF 2.0 |
Sources: bio-overheid.nl (fiche BIO2 v1.3), nldigitalgovernment.nl (aperçu BIO), ECP roadmap.md + ADR-0039. Si votre audit porte sur un framework non listé ci-dessus, vérifiez directement avec l'organisme certificateur.
Questions fréquentes
BIO2 est-il une alternative à CyFun pour une PME belge?
Non. BIO2 est la baseline de sécurité de l'information de l'administration néerlandaise. Une PME belge n'implémenterait pas BIO2. La voie NIS2 belge est CyFun (via le CCB), et un MSP belge livrant de l'audit-readiness à des PME belges est en plein territoire ECP. BIO2 ne devient pertinent que si vous avez un client dans l'administration néerlandaise, ou si vous êtes fournisseur du gouvernement néerlandais et que votre appel d'offres exige des preuves BIO2.
ECP peut-il être utilisé pour préparer un audit BIO2?
Pas aujourd'hui, honnêtement. BIO2 n'est pas sur notre liste de frameworks livrés : CyFun est natif, ISO 27001 est prévu, et ADR-0039 met en place l'activation multi-framework (RGPD et EU AI Act sont déjà à côté de CyFun). BIO2 serait un ajout d'ingénierie (contrôles YAML, mesures gouvernementales, sortie ENSIA), plausible sur le moteur de framework mais pas engagé sur la roadmap. Si BIO2 est votre cible aujourd'hui, utilisez un outil ISMS orienté Pays-Bas ou associez-vous à un CB néerlandais.
Mon client est une PME privée néerlandaise. Dois-je utiliser BIO2 ou ECP?
Ni l'un ni l'autre, proprement. BIO2 est écrit pour l'administration publique. Il n'est pas conçu pour les PME privées, et les acheteurs commerciaux néerlandais empruntent habituellement la voie ISO 27001 ou tombent directement sous la Cyberbeveiligingswet (Cbw) comme entités essentielles/importantes NIS2. ECP est aujourd'hui natif CyFun et parle NIS2 belge; pour une PME privée néerlandaise, nous vous orienterions honnêtement vers de l'outillage ISO 27001 jusqu'à ce que nous livrions une voie NIS2 néerlandaise. Surveillez les activations ADR-0039 : si nous mettons en ligne un module NIS2 néerlandais ou ISO 27001, c'est là qu'il apparaîtra.
BIO2 est aligné sur ISO 27002:2022. CyFun se chevauche-t-il?
Oui, de façon significative. CyFun 2025 est aligné sur NIST CSF 2.0, et NIST CSF 2.0 a des crosswalks documentés avec ISO 27001/27002. Une mesure CyFun correspond donc typiquement à une mesure ISO 27002 et, par transitivité, à une mesure BIO2. Mais un auditeur ISO 27001 ou BIO2 n'acceptera pas les preuves CyFun sans mapping explicite. Les mesures se chevauchent, les formats de preuves et les attentes de l'auditeur non. Si un client a besoin des deux, vous portez les deux.
La Cbw rend-elle les dirigeants néerlandais personnellement responsables, et est-ce une ouverture pour nous ?
Pas de la manière annoncée par les titres de presse, et la version exacte est la plus utile. La Cbw n'emploie jamais le mot "aansprakelijk". L'article 24 exige que le conseil approuve les mesures, et que chaque membre possède les connaissances et compétences pour les évaluer, attestées par un certificat de formation (alinéa 5) et maintenues à jour de manière démontrable (alinéa 4), avec deux ans pour y parvenir : le 15 août 2028 pour les membres en fonction, deux ans après nomination pour les nouveaux. L'article 93 permet à l'autorité d'infliger à un membre du conseil une amende personnelle allant jusqu'à 25 000 EUR pour ce manquement. Les montants de 10 millions EUR et 2% relèvent de l'article 80 et frappent l'entité, pas la personne. Vendez donc le problème de preuve de l'article 24, qui est réel, daté et non résolu dans la plupart des conseils néerlandais. Un chiffre de responsabilité personnelle qu'un juriste démontera texte en main vous coûtera la salle.
Packagez l'audit-readiness CyFun pour vos clients
Vous êtes un MSP servant des PME du secteur privé et notre tarification par client (un seul tarif selon la taille, sans base mensuelle, toutes fonctionnalités pour chaque client) convient mieux à votre portefeuille qu'un cycle d'audit à la mission ? Discutons.
Ressources liées
Fact-check : sources pour chaque affirmation
Chaque affirmation chiffrée ou factuelle de cette page renvoie à une source publique. Date d'accès indiquée. Si une source a été mise à jour depuis, signalez-le nous.
| Affirmation | Source | Date d'accès |
|---|---|---|
| BIO2 v1.3 publié le 5 mars 2026 dans la Staatscourant, remplace la v1.2 | bio-overheid.nl/media/dr4inbhc/20260109-baseline-informatiebeveiliging-overheid-2-bio2-v13-def.pdf | 2026-08-24 |
| BIO2 aligné sur NEN-EN-ISO/IEC 27001:2023 + 27002:2022; quatre thèmes : organisationnel, humain, physique, technologique | bio-overheid.nl/bio2/ + nldigitalgovernment.nl/overview/cybersecurity/baseline-information-security-for-government/ | 2026-08-24 |
| Trois Niveaux de Sécurité de Base (BBN1/2/3) abolis dans BIO2; remplacés par une approche fondée sur les risques | digitaleoverheid.nl/nieuws/baseline-informatiebeveiliging-overheid-vernieuwd/ | 2026-08-24 |
| BIO2 est de l'auto-régulation obligatoire pour les provinces, les autorités des eaux et l'État à partir de la décision OBDO du 23 septembre 2025 | digitaleoverheid.nl/overzicht-van-alle-onderwerpen/cybersecurity/bio-en-ensia/baseline-informatiebeveiliging-overheid/ | 2026-08-24 |
| Pour les communes, BIO2 est indicatif; ENSIA reste l'outil principal de redevabilité, mis à jour en 2026 pour refléter BIO2 | nldigitalgovernment.nl/overview/cybersecurity/bio-and-ensia/ | 2026-08-24 |
| La Cyberbeveiligingswet (Cbw), la transposition néerlandaise de NIS2, est en vigueur depuis le 15 août 2026 et touche plus de 8 000 organisations néerlandaises fournissant des services essentiels ou importants (secondaire : le chiffre est publié par le NCSC, il ne figure pas dans la loi) | ncsc.nl/onderwerpen/cyberbeveiligingswet + rijksoverheid.nl/actueel/nieuws/2026/08/15/cyberbeveiligingswet-en-wet-weerbaarheid-kritieke-entiteiten-vanaf-vandaag-van-kracht | 2026-08-24 |
| BIO2 est intégré comme zorgplicht dans le règlement ministériel du secteur Overheid sous la Cbw; depuis le 15 août 2026, appliquer les normes ISO et les overheidsmaatregelen de BIO2 est une obligation légale pour les organismes publics relevant de la Cbw. Ceux qui en sont exclus restent liés par une décision du conseil des ministres publiée au Staatscourant | digitaleoverheid.nl/overzicht-van-alle-onderwerpen/cybersecurity/bio-en-ensia/baseline-informatiebeveiliging-overheid/, verbatim : "is de BIO2 als zorgplicht opgenomen in de ministeriele regeling voor de sector Overheid onder de Cyberbeveiligingswet (Cbw)" | 2026-08-24 |
| Quatre États membres avaient pleinement transposé NIS2 à la date limite du 17 octobre 2024; la Commission européenne a adressé une lettre de mise en demeure aux 23 autres, dont les Pays-Bas | digital-strategy.ec.europa.eu/en/news/commission-calls-23-member-states-fully-transpose-nis2-directive (28-11-2024) | 2026-08-24 |
| Cbw art. 24 : les mesures requièrent l'approbation du conseil (al. 1); chaque membre du conseil possède les connaissances et compétences pour identifier les risques et évaluer les mesures et leurs conséquences (al. 2), dans les deux ans suivant l'entrée en vigueur ou la nomination (al. 3), maintenues à jour de manière démontrable (al. 4), attestées par un certificat de participation à une formation (al. 5) | wetten.overheid.nl/BWBR0052872, texte consolidé au 2026-08-15, art. 24 | 2026-08-24 |
| Amendes Cbw sur l'entité : essentielle jusqu'à 10 000 000 EUR ou 2% du chiffre d'affaires annuel mondial total, le montant le plus élevé (art. 80 al. 3); importante jusqu'à 7 000 000 EUR ou 1,4%, le montant le plus élevé (art. 87 al. 3); toute autre infraction jusqu'à 1 000 000 EUR | wetten.overheid.nl/BWBR0052872, texte consolidé au 2026-08-15, art. 80 et art. 87 | 2026-08-24 |
| Exposition Cbw d'un membre du conseil : amende administrative jusqu'à 25 000 EUR pour violation de l'art. 24 al. 2 à 6 (art. 93 al. 2), plus une astreinte (art. 92); la suspension des administrateurs est limitée aux entités essentielles, demandée au juge civil après une échéance manquée (art. 78), et les art. 76 à 78 ne s'appliquent pas aux organismes publics (art. 79) | wetten.overheid.nl/BWBR0052872, texte consolidé au 2026-08-15, art. 78, 79, 92, 93 | 2026-08-24 |
| Notification d'incident Cbw : alerte précoce sans délai ou dans les 24 heures (art. 26), notification dans les 72 heures et dans les 24 heures pour les services de confiance (art. 27), rapport intermédiaire sur demande (art. 28), rapport final dans le mois suivant la notification (art. 29) | wetten.overheid.nl/BWBR0052872, texte consolidé au 2026-08-15, art. 25 à 29 | 2026-08-24 |
| Le mot "aansprakelijk" ne figure nulle part dans le texte consolidé de la Cbw | wetten.overheid.nl/BWBR0052872, texte consolidé au 2026-08-15, recherche plein texte dans la réglementation consolidée (0 occurrence), vérifié contre la loi originale publiée au Stb. 2026, 187 | 2026-08-24 |
| Fourchette de coût d'évaluation ENSIA ≈ 15 000–25 000 €, 4–6 semaines | secura.com/services/process/audit-and-assurance/ensia-suwinet-audits + bkbo.nl/hoe-werkt-het-ensia-assessment-voor-gemeenten/ | 2026-08-24 |
| BIO2 ne s'applique pas aux organisations privées néerlandaises; elles utilisent généralement ISO/IEC 27001 ou tombent directement sous la Cbw | digitrust.nl/en/sectors/government/ + linkedin.com/pulse/bio-iso27001-compare-learn-igor-van-gemert (commentaire sectoriel) | 2026-08-24 |
| Tarification MSP ECP : un seul tarif par client par mois selon le nombre d'employés (Micro (1–9) 95 € / Petite (10–49) 195 € / Moyenne (50–249) 395 € / Grande (250–999) 750 € / 1 000+ sur devis); sans base mensuelle; onboarding MSP unique de 400 €; tarifs partenaires sur demande | docs/adr/0050-two-lane-pricing-sized-by-employees.md + docs/adr/0036-msp-onboarding-fee-and-demo-only-evaluation.md | 2026-08-24 |
| Activation multi-framework ECP (RGPD + EU AI Act à côté de CyFun) livrée sous ADR-0039 | docs/adr/0039-multi-framework-activation.md | 2026-08-24 |