Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

ECP vs Cyber Essentials (Royaume-Uni) : CyFun face au schéma de base NCSC

Cyber Essentials est le schéma de certification cybersécurité de base du gouvernement britannique : cinq contrôles techniques, deux niveaux (CE auto-évalué et CE+ vérifié indépendamment), attendu pour les marchés publics britanniques traitant des données personnelles sous PPN 014, et détenu par le NCSC avec IASME comme partenaire de livraison. Easy Cyber Protection est une plateforme d'audit-readiness CyFun pour les MSPs belges. Les deux opèrent dans l'espace de la conformité en cybersécurité, mais pour des régimes réglementaires fondamentalement différents. Le Royaume-Uni a quitté l'UE, et NIS2 ne s'y applique pas. CE est une base reconnue, forte en notoriété ; CyFun est la voie NIS2 juridiquement fondée de la Belgique.

En un coup d'œil

Cyber Essentials / CE+ (Royaume-Uni) Easy Cyber Protection / CyFun
Autorité responsable NCSC : National Cyber Security Centre (gouvernement britannique) ; IASME Consortium est partenaire de livraison depuis 2020 CCB : Centre pour la Cybersécurité Belgique (ECP implémente CyFun)
Année de création / dernière mise à jour 2014 (lancement gouvernement britannique) ; dernière mise à jour du schéma 26 avril 2026 (question set Danzell v3.3) CyFun 2025 (aligné sur NIST CSF 2.0)
Statut juridique Volontaire pour la plupart des organisations ; PPN 014 vise les marchés traitant des données personnelles, mais laisse l'exigence à l'acheteur contrat par contrat et exclut une règle générale Opérationnel : voie de conformité NIS2 belge émise par le CCB ; audits en cours
Couverture des entités Toute organisation ; ~35 000 actuellement certifiées ; 53 699 certificats délivrés oct. 2024 – sept. 2025 ; ~190 000 au total Entités belges enregistrées sous NIS2 (portail CCB)
Structure 5 contrôles techniques : Pare-feux, Configuration sécurisée, Mises à jour de sécurité, Contrôle des accès utilisateurs, Protection contre les malwares, évalués au niveau CE (auto-évaluation) ou CE+ (audit technique indépendant) 4 niveaux : Small, Basic, Important, Essential, chacun avec des contrôles implémentés en YAML sur tous les domaines NIS2
Certification / évaluation CE : questionnaire d'auto-évaluation vérifié par un organisme autorisé par IASME ; CE+ : mêmes contrôles + scan de vulnérabilités, simulation de phishing et audit de configuration par un évaluateur certifié Audit CAB par organisme accrédité ; ECP génère le bundle signé .ecpbundle.zip
Coût de conformité Frais IASME CE : 320–600 £ + TVA (selon taille org.) ; coût total première année CE pour PME : 1 500–3 500 £ ; CE+ total : 1 500–3 000 £ + TVA (frais évaluateur seul) Le MSP facture au client 100–400 €/mois via la plateforme ECP, absorbé dans la prestation MSP
Modèle MSP / portefeuille Pas de piste multi-tenant MSP ; chaque client a besoin de sa propre certification ; le Cyber Security and Resilience Bill britannique mettrait 900 à 1 100 MSPs en scope réglementaire direct Conçu pour la livraison en portefeuille MSP : dashboard partenaire, white-label, gestion par client
Relation NIS2 / UE Le Royaume-Uni a quitté l'UE, donc NIS2 ne s'applique pas ; le Cyber Security and Resilience Bill britannique (HL Bill 32 transmis par les Communes le 17 juin 2026, toujours devant les Lords, sanction royale attendue fin 2026) est l'équivalent britannique de NIS2 et élargit le périmètre aux MSPs CyFun est la voie officielle belge de mise en œuvre de NIS2 ; émis par le CCB
Géographie Royaume-Uni (Angleterre, Écosse, Pays de Galles, Irlande du Nord) ; reconnu en Australie, au Canada pour les exigences de chaîne d'approvisionnement Belgique d'abord ; Irlande co-adoptant CyFun en 2026

Sources : NCSC cyber.gov.uk, IASME iasme.co.uk, gouvernement britannique PPN 014, SC Magazine UK statistiques de certification oct. 2024 – sept. 2025. Dernière vérification 2026-08-18.

Où Cyber Essentials convient mieux

  • Vous fournissez des services ou produits à des organismes gouvernementaux britanniques, où PPN 014 oriente les acheteurs vers CE/CE+ pour les marchés traitant des données personnelles, chaque acheteur décidant contrat par contrat
  • Vous servez des clients commerciaux britanniques où CE est de plus en plus attendu par les assureurs en cybersécurité et les grands acheteurs d'entreprise
  • Vous souhaitez une référence reconnue visant les attaques Internet les plus courantes, ce qui correspond à la description du schéma par le NCSC lui-même
  • Vos clients sont de très petites organisations (micro/PME) qui ont besoin d'un point de départ atteignable et structuré et souhaitent l'assurance responsabilité cyber incluse pour les organisations britanniques avec un chiffre d'affaires inférieur à 20 M£
  • Vous devez vous conformer aux exigences spécifiques aux achats et à la chaîne d'approvisionnement britanniques (guidance NCSC, cadres gouvernementaux britanniques)

Où ECP / CyFun convient mieux

  • Vos clients sont belges (ou irlandais). CyFun est la voie officielle de conformité NIS2 du CCB, celle contre laquelle les auditeurs belges et le CCB évaluent
  • Vous êtes un MSP belge et voulez packager l'audit-readiness CyFun comme un service reproductible sur votre portefeuille clients, pas un projet de certification par organisation
  • Vous avez besoin de matériaux NL / FR / EN avec le contexte réglementaire belge (alignement CCB, levier VLAIO kmo-portefeuille pour les clients flamands)
  • Vous voulez une économie MSP prévisible : un tarif par client et par mois, selon le nombre d'employés (Micro (1–9) 95 € / Petite (10–49) 195 € / Moyenne (50–249) 395 € / Grande (250–999) 750 € / 1 000+ sur devis ; tarifs partenaires sur demande), sans base mensuelle en avance
  • Vos clients ont besoin d'un livrable d'audit CAB. ECP génère le .ecpbundle.zip signé que l'organisme d'audit accrédité accepte

La comparaison des coûts de conformité

Cette comparaison oppose un cadre à une plateforme, pas un outil à un autre. Cyber Essentials est un schéma gouvernemental britannique. Le coût réside dans le travail de certification qu'il exige. ECP est une plateforme que les MSPs paient et revendent à leurs clients. Les chiffres ci-dessous illustrent ce que chaque voie coûte pour une PME belge via ECP par rapport à une PME britannique visant Cyber Essentials Plus.

Cyber Essentials Plus : PME britannique, 25 employés

  • • Frais d'évaluation IASME : 400 £ + TVA (petite organisation, 10–49 employés)
  • • Audit technique indépendant CE+ (scan de vulnérabilités, simulation phishing, contrôle config) : 1 500–3 000 £ + TVA
  • • Travail de préparation et de remédiation : 20–60 heures-personnes pour les primo-demandeurs
  • • Recertification annuelle obligatoire, même coût chaque année
  • • Assurance responsabilité cyber incluse gratuitement pour les org. britanniques avec CA < 20 M£ (CE uniquement)
  • • Coût total estimé première année pour une PME de 25 personnes : 1 800–3 500 £ (CE) ou 2 500–6 000 £ (CE+)

Les frais IASME sont les tarifs officiels 2026. Les frais d'évaluateur CE+ sont fixés par les organismes de certification individuels et varient selon la complexité du système. Les coûts totaux incluent la remédiation et le temps interne mais excluent tout retainer de consultant.

ECP / CyFun : PME belge via MSP (portefeuille 20 clients, taille Petite en moyenne)

  • • Onboarding MSP unique : 400 € (par partenaire, une fois)
  • • Tarif client direct selon le nombre d'employés : Micro (1–9) 95 € / Petite (10–49) 195 € / Moyenne (50–249) 395 € / Grande (250–999) 750 € / 1 000+ sur devis
  • • Un client de taille Petite (10–49 employés) coûte 195 € / mois, 2 340 € / an, sans base mensuelle (au tarif mensuel ; les termes plus longs sont remisés)
  • • Coût annuel d'un client de taille Petite : 2 340 €, vs 1 800–6 000 £ de coût première année CE/CE+
  • • Les partenaires achètent en dessous du tarif publié ; la grille partenaire est disponible sur demande

Tarif par client selon le nombre d'employés : Micro (1–9) 95 € / Petite (10–49) 195 € / Moyenne (50–249) 395 € / Grande (250–999) 750 € / 1 000+ sur devis. Les partenaires achètent en dessous du tarif publié ; la grille partenaire est disponible sur demande. Sans base mensuelle. Onboarding MSP unique de 400 € par partenaire. Chaque client bénéficie de toutes les fonctionnalités, IA et intégrations incluses dès le premier jour.

Chevauchement de couverture des cadres

Cyber Essentials couvre cinq contrôles techniques de sécurité, une base délibérément étroite et atteignable. CyFun est plus large, couvrant l'ensemble du domaine de l'Article 21 NIS2 sur quatre niveaux. Les cinq contrôles CE sont présents dans CyFun (principalement aux niveaux Small et Basic), donc le travail CyFun renforce la préparation CE, mais la certification CE ne satisfait pas les exigences d'audit CyFun.

Domaine de contrôle Cyber Essentials / CE+ (Royaume-Uni) CyFun / ECP
Pare-feux & périmètre réseau Contrôle 1 : Pare-feux : pare-feux de périmètre et basés sur l'hôte ; révision des règles ; CE+ inclut un scan en direct Contrôles CyFun PR.AC + PR.PT ; preuves de segmentation réseau dans ECP
Configuration sécurisée Contrôle 2 : Configuration sécurisée : désactiver logiciels/ports inutiles, verrouillage automatique, comptes admin ; renforcé dans Danzell v3.3 Contrôles CyFun PR.IP dans Basic et au-dessus ; listes de contrôle de durcissement ECP
Mises à jour de sécurité (patching) Contrôle 3 : Mises à jour de sécurité : Danzell impose les correctifs critiques/élevés sous 14 jours (échec automatique si manqué) ; les logiciels non pris en charge doivent être supprimés CyFun PR.IP-12 / ID.RA ; registre de patches ECP + intégration avec EDR/RMM
Contrôle des accès utilisateurs Contrôle 4 : Contrôle des accès utilisateurs : moindre privilège, MFA pour les services cloud obligatoire, échec automatique depuis la mise à jour Requirements for Infrastructure de novembre 2025 et non introduit par Danzell Contrôles CyFun PR.AC ; registre d'accès ECP + collecte de preuves
Protection contre les malwares Contrôle 5 : Protection contre les malwares : anti-malware à jour ou listes blanches d'applications CyFun PR.DS + DE.CM ; intégration EDR ECP (Sophos, Checkpoint)
Réponse aux incidents Hors périmètre : CE se concentre sur la prévention, pas sur la réponse ou la reprise Contrôles CyFun DE.CM + RS ; journal d'incidents ECP + workflow de notification CSIRT
Chaîne d'approvisionnement / écosystème Hors périmètre : CE est par organisation, pas pour la chaîne d'approvisionnement CyFun ID.SC ; modèle de registre fournisseurs ECP
Gouvernance & risque Hors périmètre : CE est uniquement des contrôles techniques, pas de couche de gouvernance CyFun GV + ID.RA ; le wiki ECP impose la propriété des politiques et des preuves
Conformité Article 21 NIS2 Non applicable : le Royaume-Uni a quitté l'UE ; CE n'est pas une voie de conformité NIS2 Oui : CyFun est l'implémentation belge de l'Article 21 ; émis par le CCB

Sources : NCSC Cyber Essentials Technical Requirements (Danzell v3.3, avril 2026) ; IASME iasme.co.uk ; documentation CCB CyFun 2025. La cartographie est indicative. Une analyse d'écart réelle nécessite une évaluation professionnelle.

Questions fréquentes

La certification Cyber Essentials satisfait-elle NIS2 en Belgique ?

Non. Cyber Essentials est un schéma gouvernemental britannique appartenant au NCSC. Il ne fait pas partie du cadre réglementaire de l'UE, et la voie de conformité NIS2 belge est CyFun, émis par le CCB. Une entité belge auditée par un organisme CAB belge est évaluée contre CyFun, pas contre Cyber Essentials. Les deux cadres se chevauchent dans certains contrôles techniques (patching, contrôle d'accès, protection malware) mais sont des régimes juridiques entièrement distincts avec une gouvernance, des organismes de certification et des effets juridiques différents.

ECP peut-il aider les clients britanniques à se conformer à Cyber Essentials ?

Pas nativement. ECP implémente CyFun (le cadre belge du CCB). Les contrôles techniques sous-jacents se chevauchent (les cinq domaines CE sont présents dans CyFun Small et Basic), donc le travail ECP renforce la préparation technique pour la substance de CE. Mais ECP ne génère pas de preuves au format NCSC/IASME, ne se connecte pas aux organismes de certification autorisés par IASME et ne produit pas le format de documentation que les évaluateurs britanniques requièrent. Un client britannique utilisant ECP comme outil de conformité obtiendrait une bonne hygiène technique mais aurait besoin d'un processus d'évaluation CE/CE+ séparé pour une certification formelle.

Qu'est-ce que le Cyber Security and Resilience Bill britannique et affecte-t-il les MSPs belges ?

Le Cyber Security and Resilience Bill britannique a été déposé au Parlement en novembre 2025 et est arrivé à la Chambre des Lords sous le numéro HL Bill 32 le 17 juin 2026, où il se trouvait encore au 14 août 2026. C'est l'équivalent domestique britannique de NIS2, élargissant le périmètre des réglementations NIS britanniques originales pour inclure les Managed Service Providers (la note de politique du gouvernement estime 900 à 1 100 MSPs britanniques) et les fournisseurs de centres de données, avec des obligations de sécurité renforcées et des exigences de notification d'incidents. La sanction royale est attendue fin 2026 avec une mise en œuvre progressive jusqu'à 2028. Ce projet de loi affecte les MSPs britanniques, pas les belges. Les MSPs belges relèvent de NIS2 de l'UE et du CCB/CyFun, pas du projet de loi britannique.

Cyber Essentials est-il largement reconnu en dehors du Royaume-Uni ?

CE jouit d'une notoriété significative sur le marché britannique et est référencé dans les politiques d'achats de certaines multinationales dont le siège est au Royaume-Uni. Il est reconnu dans des contextes de chaîne d'approvisionnement en Australie et au Canada, où certaines organisations le citent aux côtés d'ISO 27001 comme référence acceptée. Au sein de l'UE, CE n'est pas une voie de conformité reconnue sous NIS2. Les États membres de l'UE ont chacun des cadres nationaux (CyFun en Belgique, ReCyF en France, ENS en Espagne, IT-Grundschutz en Allemagne) qui sont les voies évaluées. Si une entreprise belge remporte un marché public britannique, CE peut être requis en plus de, et non à la place de, CyFun.

Livrez l'audit-readiness CyFun à vos clients belges

Vous êtes un MSP belge ? CyFun, pas Cyber Essentials, est la voie de conformité dont vos clients ont besoin. ECP la package comme un service MSP mensuel : workflows guidés, collecte de preuves, rapports white-label et un bundle d'audit signé que votre auditeur CAB accepte.

Ressources liées

Vérification des faits

AffirmationSourceConsulté le
Cyber Essentials lancé en 2014 par le gouvernement britannique ; NCSC est propriétaire du schéma ; IASME est partenaire de livraison depuis 2020 NCSC / Wikipedia : historique du schéma Cyber Essentials 2026-07-27
Cinq contrôles techniques : Pare-feux, Configuration sécurisée, Mises à jour de sécurité, Contrôle des accès, Protection contre les malwares NCSC Cyber Essentials Technical Requirements 2026-08-18
Danzell (v3.3) s'applique aux comptes d'évaluation créés après le 26 avril 2026 ; les comptes ouverts avant gardent six mois les exigences précédentes. Deux questions sur les mises à jour de sécurité deviennent des échecs automatiques (correctifs critiques/élevés sous 14 jours). L'échec automatique MFA est antérieur : mise à jour Requirements for Infrastructure de novembre 2025 IASME : Important Update: Changes to Cyber Essentials for April 2026 2026-08-18
53 699 certificats délivrés oct. 2024 – sept. 2025 (40 626 CE + 13 073 CE+) ; ~190 000 au total ; ~35 000 organisations britanniques actuellement certifiées SC Magazine UK : Cyber Essentials Adoption Increases in 2025 2026-07-27
PPN 014, en vigueur le 24 février 2025 et remplaçant PPN 09/14 et 09/23, vise les marchés traitant des données personnelles. La certification n'en découle pas automatiquement : "In-scope organisations must not take a blanket approach. Not all contracts will require suppliers to be certified under a Cyber Essentials Scheme." Gouvernement britannique Procurement Policy Note 014 2026-08-18
Frais IASME : 320 £ + TVA (micro 0–9), 440 £ + TVA (petit 10–49), 500 £ + TVA (moyen 50–249), 600 £ + TVA (grand 250+) FAQ Cyber Essentials IASME (IASME gère le schéma) 2026-08-18
Coût total première année CE pour PME : 1 500–3 500 £ ; frais évaluateur CE+ : 1 500–3 000 £ + TVA Guides de prix de plusieurs organismes de certification britanniques (CT, Cypro, CyberOne) 2026-07-27
Cyber Security and Resilience (Network and Information Systems) Bill : HL Bill 32 transmis par les Communes le 17 juin 2026, toujours devant les Lords au 14 août 2026, sanction royale non encore accordée. La note de politique du gouvernement britannique estime 900 à 1 100 MSPs concernés UK Parliament Bill 4035 + note de politique DSIT 2026-08-18
Le NCSC décrit Cyber Essentials comme conçu pour prévenir les attaques Internet les plus courantes. Nous attribuions auparavant au NCSC un chiffre de "~80% des attaques" ; ce chiffre ne figure pas sur leurs pages Cyber Essentials et a été retiré Présentation Cyber Essentials NCSC 2026-08-18
Modèle de prix ECP : tarif par client selon le nombre d'employés (Micro (1–9) 95 € / Petite (10–49) 195 € / Moyenne (50–249) 395 € / Grande (250–999) 750 € / 1 000+ sur devis), sans base mensuelle, onboarding MSP unique 400 € ; tarifs partenaires sur demande ECP ADR-0050 tarification par client selon le nombre d'employés + ADR-0036 onboarding fee 2026-07-27
CyFun est la voie officielle belge de conformité NIS2, émis par le CCB CCB Centre pour la Cybersécurité Belgique 2026-07-27