Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

ECP vs BSI IT-Grundschutz : CyFun face à la norme NIS2 allemande

Le BSI IT-Grundschutz est la méthodologie nationale de sécurité de l'information de l'Allemagne, publiée et maintenue par le BSI (Bundesamt für Sicherheit in der Informationstechnik) depuis 1994. Son Kompendium Édition 2023 contient 111 modules (Bausteine) répartis en 10 couches (Schichten), la référence de conformité de facto pour les autorités fédérales allemandes et les opérateurs KRITIS, et explicitement référencée dans la loi allemande de transposition NIS2 (NIS2UmsuCG, en vigueur décembre 2025). Easy Cyber Protection est une plateforme d'audit-readiness CyFun vendue aux MSPs. Les deux s'inscrivent dans l'espace NIS2, mais pour des pays et des modèles de livraison très différents.

En un coup d'œil

BSI IT-Grundschutz (Allemagne) Easy Cyber Protection / CyFun
Autorité responsable BSI : Bundesamt für Sicherheit in der Informationstechnik (Office fédéral de la sécurité des systèmes d'information) CCB : Centre pour la Cybersécurité Belgique (ECP implémente CyFun)
Créé / dernière mise à jour Créé en 1994 ; Kompendium Édition 2023 actuel (111 modules). Réforme Grundschutz++ à partir de 2026. CyFun 2025 (aligné sur NIST CSF 2.0) ; émis et mis à jour par le CCB
Statut juridique Obligatoire pour les autorités fédérales allemandes ; explicitement référencé pour les entités NIS2 sous NIS2UmsuCG (en vigueur déc. 2025) ; volontaire pour les autres, mais norme de facto Opérationnel : voie de conformité NIS2 belge émise par le CCB ; audits CAB en cours
Couverture des entités ~29 500 entités allemandes dans le périmètre NIS2UmsuCG dans 18 secteurs ; autorités fédérales obligatoires dans tous les cas Entités belges enregistrées sous NIS2 (portail CCB) ; Irlande co-adoptant CyFun
Structure 111 modules (Bausteine) en 10 couches (Schichten) ; chaque module comporte plusieurs exigences. Total ~6 567 exigences (avant Grundschutz++). Grundschutz++ réduit à ~985 en OSCAL JSON à partir de 2026. 4 niveaux : Small (34 cumulatifs), Basic (34), Important (133), Essential (218), chacun implémenté en YAML dans ECP
Certification / évaluation ISO 27001 sur base IT-Grundschutz : un auditeur certifié BSI inspecte sur site, soumet le rapport au BSI, le BSI délivre le certificat. Trois niveaux de mise en œuvre : Basis-, Kern- et Standard-Absicherung. Audit CAB par organisme accrédité ; ECP génère le bundle signé .ecpbundle.zip
Coût de conformité ~40 000–120 000 € pour une PME Standard-Absicherung + certification (conseil + audit BSI). Frais initiaux certificat BSI ~2 978 €. Basis-Absicherung : 15 000–40 000 €. Licence plateforme ECP : un tarif par client et par mois, selon le nombre d'employés (Micro 95 €, Petite 195 €, Moyenne 395 €, Grande 750 €, 1 000+ sur devis) ; c'est le prix direct client final. Les partenaires achètent en dessous du tarif publié ; la grille partenaire est disponible sur demande.
Modèle MSP / portefeuille Pas de piste multi-tenant : cadre par entité. Les MSPs opérant en Allemagne sont eux-mêmes dans le périmètre NIS2. Conçu pour la livraison en portefeuille MSP : dashboard partenaire, white-label, gestion par client, matériaux NL/FR/EN
Relation ISO 27001 Intégrée : la certification ISO 27001 sur base IT-Grundschutz est une voie reconnue par le BSI. Grundschutz++ inclut une cartographie OSCAL vers ISO 27001:2022 Annex A. CyFun 2025 chevauche considérablement NIST CSF 2.0 ; support ISO 27001 dédié prévu
Géographie Allemagne (juridiction BSI) ; adopté par certains organismes publics germanophones en Autriche et Suisse Belgique d'abord (NL/FR/EN intégrés) ; Irlande co-adoptant CyFun en 2026

Sources : BSI bsi.bund.de (IT-Grundschutz), NIS2UmsuCG (déc. 2025), analyse de coûts advisori.de, ccb.belgium.be. Dernière vérification 2026-08-17.

Où BSI IT-Grundschutz s'applique

  • Vos clients sont des organisations allemandes couvertes par NIS2UmsuCG (en vigueur décembre 2025), énergie, transport, infrastructure numérique, santé, eau, banque et 12 autres secteurs, avec ~29 500 entités désormais dans le périmètre
  • Vous livrez des services de conformité ou de conseil ISMS en Allemagne et vos clients ont besoin de la certification ISO 27001 sur base IT-Grundschutz, la voie la plus reconnue sur le marché public et corporate allemand
  • Vos clients sont des autorités fédérales allemandes ou des opérateurs KRITIS : IT-Grundschutz leur est imposé par la loi BSI, ce n'est pas un choix
  • Vous souhaitez une méthodologie profondément documentée : 111 modules avec des mesures de sécurité étape par étape, des catalogues de menaces et une cartographie officielle ISO 27001:2022 (étendue dans Grundschutz++)
  • Vous préparez Grundschutz++ : la réforme 2026 fournit un OSCAL JSON lisible par machine avec intégration automatique dans les outils, réduisant considérablement la charge de conformité pour les organisations dotées d'outils ISMS modernes

Où ECP / CyFun s'applique

  • Vos clients sont belges (ou irlandais) : CyFun est la voie officielle de conformité NIS2 du CCB, celle contre laquelle les auditeurs belges et le CCB évaluent ; IT-Grundschutz n'est pas la voie de conformité en Belgique
  • Vous êtes un MSP belge et voulez packager l'audit-readiness CyFun comme un service reproductible sur votre portefeuille, pas un projet de conformité sur mesure à 40 K–120 K€ par client
  • Vous avez besoin de matériaux NL/FR/EN avec le contexte réglementaire belge (alignement CCB, levier VLAIO kmo-portefeuille pour les clients flamands)
  • Vous voulez une économie MSP prévisible : ECP facture un tarif par client et par mois, selon le nombre d'employés : Micro (1–9) 95 €, Petite (10–49) 195 €, Moyenne (50–249) 395 €, Grande (250–999) 750 €, 1 000+ sur devis. Les partenaires achètent en dessous du tarif publié ; la grille partenaire est disponible sur demande.
  • Vos clients ont besoin d'un livrable d'audit CAB : ECP génère le .ecpbundle.zip signé que l'organisme d'audit belge accrédité accepte

La comparaison des coûts de conformité

Cette comparaison oppose un cadre à une plateforme, pas un outil à un autre. IT-Grundschutz est une méthodologie gratuite : le coût réside dans le projet de conformité qu'il exige. ECP est une plateforme que les MSPs paient et revendent. Les chiffres ci-dessous illustrent ce que chaque voie coûte pour une PME allemande type par rapport à une PME belge via un MSP.

IT-Grundschutz : PME allemande, Standard-Absicherung (avec certification)

  • • Documents Kompendium IT-Grundschutz : gratuits (PDF sur bsi.bund.de)
  • • Basis-Absicherung (niveau de base) : 15 000–40 000 € de conseil + travail ISMS interne
  • • Standard-Absicherung + certification ISO 27001 : 40 000–120 000 € de conseil
  • • Frais initiaux d'audit de certification BSI : ~2 978 € (recertification : ~2 658 €)
  • • Maintenance annuelle : coûts ISMS continus + cycle de recertification triennal
  • • Responsable ISMS interne ou consultant externe requis tout au long du processus

Estimations de coûts issues d'analyses indépendantes du processus de certification BSI et des tarifs de conseil du marché (advisori.de, août 2026). Frais de certification BSI selon le barème BMI publié. Les coûts varient largement selon la taille, la maturité existante et le périmètre. La documentation BSI-Standard 200-x est librement disponible sur bsi.bund.de.

ECP / CyFun : PME belge via MSP (client au tarif Petite, 10–49 employés)

  • • Prix direct client final (Petite, 10–49 employés) : 195 € / mois
  • • Facturé par client et par mois ; le MSP livre le service par-dessus
  • • Coût annuel du client : 2 340 €, vs 40 K–120 K€ pour Standard-Absicherung IT-Grundschutz

ECP facture un tarif par client et par mois, selon le nombre d'employés : Micro (1–9) 95 €, Petite (10–49) 195 €, Moyenne (50–249) 395 €, Grande (250–999) 750 €, 1 000+ sur devis. Les partenaires achètent en dessous du tarif publié ; la grille partenaire est disponible sur demande. Chaque client bénéficie de toutes les fonctionnalités, IA et intégrations incluses dès le premier jour. Évaluez via la démo en direct (bac à sable partagé, sans inscription).

Chevauchement de couverture des cadres

IT-Grundschutz et CyFun implémentent tous deux les obligations de sécurité NIS2, dans leurs pays respectifs. Les domaines de contrôle se chevauchent considérablement car tous deux remontent à l'Article 21 NIS2 et aux influences NIST CSF 2.0. La différence réside dans la juridiction, la profondeur et le modèle de livraison.

Domaine de contrôle BSI IT-Grundschutz CyFun / ECP
Gouvernance & gestion des risques BSI-Standard 200-1 (SMSI) ; 200-3 (analyse des risques). La gestion des risques est au cœur du Standard-Absicherung. Contrôles CyFun GV (gouvernance) ; le wiki ECP impose la propriété des politiques et le rythme de révision
Contrôle d'accès & identité Module ORP.4 (gestion des identités et accès) ; les modules SYS et APP incluent des exigences d'authentification Contrôles CyFun PR.AC ; registre d'accès ECP + collecte de preuves par entité
Détection des incidents & réponse DER.1 (détection), DER.2 (réponse aux incidents), DER.4 (BCM). Mappé sur NIS2 Art. 21(2)(b). Contrôles CyFun DE.CM + RS ; journal d'incidents ECP + workflow de notification CSIRT
Chaîne d'approvisionnement / écosystème OPS.2.3 (utilisation de la sous-traitance) + OPS.3.2 (offre de sous-traitance), révisés dans l'Édition 2023. Les MSPs sont eux-mêmes dans le périmètre. CyFun ID.SC ; modèle de registre fournisseurs ECP
Configuration sécurisée & durcissement Étendu : modules SYS (systèmes IT), NET (réseaux), IND (IT industrielle) avec exigences de durcissement spécifiques par type de système Contrôles CyFun PR.IP dans Basic et au-dessus ; moins granulaire par type de système que Grundschutz
Supervision de la sécurité (SOC/SIEM) DER.1 (monitoring), DER.3 (audits & révisions). S'adapte selon le niveau de mise en œuvre. CyFun DE.CM ; inclus dans les niveaux Important / Essential
Cartographie ISO 27001:2022 Intégrée : ISO 27001 sur IT-Grundschutz est une voie de certification reconnue par le BSI. Grundschutz++ inclut une cartographie OSCAL vers ISO 27001:2022 Annex A. Chevauchement significatif ; support ISO 27001 dédié prévu mais pas encore livré
Conformité Article 21 NIS2 Oui : §44(2) BSIG fait référence à IT-Grundschutz ; les modules Kompendium documentés pour couvrir 100% des exigences CIR 2024/2690 Oui : CyFun est l'implémentation belge de l'Article 21 ; émis par le CCB

Sources : BSI IT-Grundschutz Kompendium Édition 2023 (bsi.bund.de), NIS2UmsuCG §44, documentation CCB CyFun 2025. La cartographie est indicative : une analyse d'écart réelle nécessite une évaluation professionnelle.

Questions fréquentes

Suivre IT-Grundschutz satisfait-il NIS2 en Belgique?

Non. IT-Grundschutz est la voie nationale de conformité de l'Allemagne, explicitement référencée dans la loi allemande (§44(2) BSIG / NIS2UmsuCG). La voie de conformité NIS2 belge est CyFun, émis par le CCB. Une entité belge auditée par un organisme CAB belge est évaluée contre CyFun, pas contre IT-Grundschutz. Les deux cadres se rejoignent philosophiquement (tous deux implémentent l'Article 21 NIS2) mais ne sont pas interchangeables entre pays. Si vos clients opèrent en Allemagne et en Belgique, ils devront satisfaire à la fois le BSI (IT-Grundschutz) et le CCB (CyFun).

ECP peut-il aider des clients allemands à se conformer à IT-Grundschutz?

Pas nativement aujourd'hui. ECP implémente CyFun (le cadre belge du CCB). Les domaines de contrôle se chevauchent considérablement (les deux dérivent de l'Article 21 NIS2 et des influences NIST CSF 2.0), mais ECP ne génère pas un bundle prêt pour un audit BSI IT-Grundschutz. Une entité allemande utilisant ECP acquerrait une base solide sur les principes de sécurité sous-jacents, mais devrait encore mapper les preuves aux exigences des modules IT-Grundschutz et faire appel à un auditeur certifié BSI pour la voie ISO 27001 sur IT-Grundschutz.

Qu'est-ce que Grundschutz++ et cela affecte-t-il la comparaison?

Grundschutz++ est une réforme majeure du BSI qui débute en janvier 2026 avec une période de transition de plusieurs années (utilisation parallèle ancien/nouveau jusqu'à environ 2029). Il remplace le compendium textuel traditionnel par un format JSON conforme OSCAL, réduisant les exigences de ~6 567 à ~985 et ajoutant des cartographies automatiques vers ISO 27001:2022 Annex A et NIS2. Pour les organisations dotées d'outils ISMS modernes, Grundschutz++ réduira considérablement la charge de conformité. Le périmètre géographique ne change pas : IT-Grundschutz++ reste la norme de l'Allemagne, CyFun reste celle de la Belgique.

Pourquoi la conformité IT-Grundschutz est-elle tellement plus coûteuse que CyFun via ECP?

Deux raisons : la profondeur et le modèle de livraison. IT-Grundschutz est l'un des cadres de sécurité nationaux les plus complets au monde : 111 modules avec des exigences granulaires par type de système. Le Standard-Absicherung exige une implémentation SMSI complète avant la certification. Cette profondeur est une vraie valeur pour les grandes organisations avec des environnements IT complexes, mais se traduit par des projets de mise en œuvre de 40 K–120 K€ pour les PME. ECP intègre la conformité CyFun dans une plateforme guidée avec des modèles de politiques, la collecte de preuves et des bundles d'audit. Le MSP livre cela comme un service mensuel.

Livrez l'audit-readiness CyFun à vos clients belges

Vous êtes un MSP belge ? CyFun, pas IT-Grundschutz, est la voie de conformité dont vos clients belges ont besoin. ECP la package comme un service MSP mensuel : workflows guidés, collecte de preuves, rapports white-label et un bundle d'audit signé que votre auditeur CAB accepte.

Ressources liées

Vérification des faits

AffirmationSourceConsulté le
IT-Grundschutz publié pour la première fois en 1994 par le BSI Communiqué 25e anniversaire BSI, octobre 2019 (bsi.bund.de) 2026-08-17
Kompendium Édition 2023 contient 111 modules (Bausteine) en 10 couches BSI IT-Grundschutz Kompendium Édition 2023 (plusieurs sources secondaires confirment le nombre) 2026-08-17
Grundschutz++ réduit les exigences de ~6 567 à ~985 en OSCAL JSON, déploiement à partir de 2026 Documentation réforme BSI Grundschutz++ (sources secondaires tenmedia.de / fraghugo.de) 2026-08-17
NIS2UmsuCG en vigueur déc. 2025 ; ~29 500 entités dans le périmètre Analyse NIS2 Allemagne Greenberg Traurig, déc. 2025 ; guide d'enregistrement NIS2 Allemagne ArvexLab 2026-08-17
Le §44(2) BSIG fait explicitement référence à IT-Grundschutz comme norme reconnue pour la conformité NIS2 NIS2UmsuCG §44(2) BSIG / plusieurs analyses juridiques 2026-08-17
Standard-Absicherung + certification ISO 27001 : 40 000–120 000 € pour les PME ; frais initiaux certificat BSI ~2 978 € Analyse des coûts IT-Grundschutz PME par ADVISORI ; barème BMI 2026-08-17
Les modules du Kompendium IT-Grundschutz couvrent 100% des exigences CIR 2024/2690 Analyse de cartographie de conformité BSI / NIS2UmsuCG (source secondaire : nisd2.eu) 2026-08-17
Modèle de prix ECP : un tarif par client et par mois, selon le nombre d'employés (Micro 95 €, Petite 195 €, Moyenne 395 €, Grande 750 €, 1 000+ sur devis) ; les partenaires achètent en dessous du tarif publié ECP ADR-0050 per-client-only-pricing (nombre d'employés) 2026-09-02
CyFun est la voie officielle de conformité NIS2 de la Belgique, émise par le CCB ; CyFun 2025 compte 34 Basic / 133 Important / 218 Essential (cumulatifs) CCB Centre pour la Cybersécurité Belgique ; classeur de cartographie CCB, lignes 163 et 168 2026-08-17