Partenaire IT? Découvrez comment livrer la conformité NIS2

Voir offre partenaire →
Par · Fondateur, Easy Cyber Protection · · Comment nous écrivons

ECP vs Cyber Essentials (Royaume-Uni) : CyFun face au schéma de base NCSC

Cyber Essentials est le schéma de certification cybersécurité de base du gouvernement britannique — cinq contrôles techniques, deux niveaux (CE auto-évalué et CE+ vérifié indépendamment), obligatoire pour les marchés publics britanniques via PPN 014, et détenu par le NCSC avec IASME comme partenaire de livraison. Easy Cyber Protection est une plateforme d'audit-readiness CyFun pour les MSPs belges. Les deux opèrent dans l'espace de la conformité en cybersécurité, mais pour des régimes réglementaires fondamentalement différents — le Royaume-Uni a quitté l'UE, et NIS2 ne s'y applique pas. CE est une base reconnue, forte en notoriété ; CyFun est la voie NIS2 juridiquement fondée de la Belgique.

En un coup d'œil

Cyber Essentials / CE+ (Royaume-Uni) Easy Cyber Protection / CyFun
Autorité responsable NCSC — National Cyber Security Centre (gouvernement britannique) ; IASME Consortium est partenaire de livraison depuis 2020 CCB — Centre pour la Cybersécurité Belgique (ECP implémente CyFun)
Année de création / dernière mise à jour 2014 (lancement gouvernement britannique) ; dernière mise à jour du schéma 27 avril 2026 (question set Danzell v3.3) CyFun 2025 (aligné sur NIST CSF 2.0)
Statut juridique Volontaire pour la plupart des organisations ; obligatoire pour les marchés publics britanniques impliquant des données personnelles (PPN 014) Opérationnel — voie de conformité NIS2 belge émise par le CCB ; audits en cours
Couverture des entités Toute organisation ; ~35 000 actuellement certifiées ; 53 699 certificats délivrés oct. 2024 – sept. 2025 ; ~190 000 au total Entités belges enregistrées sous NIS2 (portail CCB)
Structure 5 contrôles techniques : Pare-feux, Configuration sécurisée, Mises à jour de sécurité, Contrôle des accès utilisateurs, Protection contre les malwares — évalués au niveau CE (auto-évaluation) ou CE+ (audit technique indépendant) 4 niveaux : Small, Basic, Important, Essential — chacun avec des contrôles implémentés en YAML sur tous les domaines NIS2
Certification / évaluation CE : questionnaire d'auto-évaluation vérifié par un organisme autorisé par IASME ; CE+ : mêmes contrôles + scan de vulnérabilités, simulation de phishing et audit de configuration par un évaluateur certifié Audit CAB par organisme accrédité ; ECP génère le bundle signé .ecpbundle.zip
Coût de conformité Frais IASME CE : 330–500 £ + TVA (selon taille org.) ; coût total première année CE pour PME : 1 500–3 500 £ ; CE+ total : 1 500–3 000 £ + TVA (frais évaluateur seul) Le MSP facture au client 100–400 €/mois via la plateforme ECP — absorbé dans la prestation MSP
Modèle MSP / portefeuille Pas de piste multi-tenant MSP ; chaque client a besoin de sa propre certification ; le Cyber Resilience Bill britannique mettra ~900 MSPs en scope réglementaire direct Conçu pour la livraison en portefeuille MSP : dashboard partenaire, white-label, gestion par client
Relation NIS2 / UE Le Royaume-Uni a quitté l'UE — NIS2 ne s'applique pas ; le Cyber Security and Resilience Bill britannique (entré aux Lords juin 2026, sanction royale attendue fin 2026) est l'équivalent britannique de NIS2 et élargit le périmètre aux MSPs CyFun est la voie officielle belge de mise en œuvre de NIS2 ; émis par le CCB
Géographie Royaume-Uni (Angleterre, Écosse, Pays de Galles, Irlande du Nord) ; reconnu en Australie, au Canada pour les exigences de chaîne d'approvisionnement Belgique d'abord ; Irlande co-adoptant CyFun en 2026

Sources : NCSC cyber.gov.uk, IASME iasme.co.uk, gouvernement britannique PPN 014, SC Magazine UK statistiques de certification oct. 2024 – sept. 2025. Dernière vérification 2026-07-27.

Où Cyber Essentials convient mieux

  • Vous fournissez des services ou produits à des organismes gouvernementaux britanniques — CE/CE+ est une condition préalable obligatoire aux marchés impliquant des données personnelles sous PPN 014
  • Vous servez des clients commerciaux britanniques où CE est de plus en plus attendu par les assureurs en cybersécurité et les grands acheteurs d'entreprise
  • Vous souhaitez une référence reconnue qui protège contre ~80% des attaques Internet courantes, selon l'estimation propre du NCSC
  • Vos clients sont de très petites organisations (micro/PME) qui ont besoin d'un point de départ atteignable et structuré et souhaitent l'assurance responsabilité cyber incluse pour les organisations britanniques avec un chiffre d'affaires inférieur à 20 M£
  • Vous devez vous conformer aux exigences spécifiques aux achats et à la chaîne d'approvisionnement britanniques (guidance NCSC, cadres gouvernementaux britanniques)

Où ECP / CyFun convient mieux

  • Vos clients sont belges (ou irlandais) — CyFun est la voie officielle de conformité NIS2 du CCB, celle contre laquelle les auditeurs belges et le CCB évaluent
  • Vous êtes un MSP belge et voulez packager l'audit-readiness CyFun comme un service reproductible sur votre portefeuille clients — pas un projet de certification par organisation
  • Vous avez besoin de matériaux NL / FR / EN avec le contexte réglementaire belge (alignement CCB, levier VLAIO kmo-portefeuille pour les clients flamands)
  • Vous voulez une économie MSP prévisible : un tarif par client selon la taille du site (XS 25 € / S 75 € / M 250 € / L 825 € / XL 2 750 € / XXL 9 075 €), sans base mensuelle, facturé annuellement en avance
  • Vos clients ont besoin d'un livrable d'audit CAB — ECP génère le .ecpbundle.zip signé que l'organisme d'audit accrédité accepte

La comparaison des coûts de conformité

Cette comparaison oppose un cadre à une plateforme, pas un outil à un autre. Cyber Essentials est un schéma gouvernemental britannique — le coût réside dans le travail de certification qu'il exige. ECP est une plateforme que les MSPs paient et revendent à leurs clients. Les chiffres ci-dessous illustrent ce que chaque voie coûte pour une PME belge via ECP par rapport à une PME britannique visant Cyber Essentials Plus.

Cyber Essentials Plus — PME britannique, 25 employés

  • • Frais d'évaluation IASME : 400 £ + TVA (petite organisation, 10–49 employés)
  • • Audit technique indépendant CE+ (scan de vulnérabilités, simulation phishing, contrôle config) : 1 500–3 000 £ + TVA
  • • Travail de préparation et de remédiation : 20–60 heures-personnes pour les primo-demandeurs
  • • Recertification annuelle obligatoire — même coût chaque année
  • • Assurance responsabilité cyber incluse gratuitement pour les org. britanniques avec CA < 20 M£ (CE uniquement)
  • • Coût total estimé première année pour une PME de 25 personnes : 1 800–3 500 £ (CE) ou 2 500–6 000 £ (CE+)

Les frais IASME sont les tarifs officiels 2026. Les frais d'évaluateur CE+ sont fixés par les organismes de certification individuels et varient selon la complexité du système. Les coûts totaux incluent la remédiation et le temps interne mais excluent tout retainer de consultant.

ECP / CyFun — PME belge via MSP (portefeuille 20 clients, taille S en moyenne)

  • • Onboarding MSP unique : 400 € (par partenaire, une fois)
  • • Par client (taille S, 100–999 entités) : 20 × 75 € = 1 500 € / mois
  • • Coût récurrent total plateforme ECP pour le MSP : 1 500 € / mois (facturé annuellement en avance)
  • • Le MSP facture au client PME : 200 € / mois (fourchette suggérée 100–400 €)
  • • Coût annuel du client : 2 400 € — vs 1 800–6 000 £ de coût première année CE/CE+
  • • Revenu MSP : 20 × 200 € = 4 000 € / mois — marge brute ~2 500 € / mois (~30 K€ / an)

Tarif par client selon la taille du site (XS 25 € / S 75 € / M 250 € / L 825 € / XL 2 750 € / XXL 9 075 €). Sans base mensuelle ; facturé annuellement en avance. Onboarding MSP unique de 400 € par partenaire. Chaque client bénéficie de toutes les fonctionnalités, IA et intégrations incluses dès le premier jour.

Chevauchement de couverture des cadres

Cyber Essentials couvre cinq contrôles techniques de sécurité — une base délibérément étroite et atteignable. CyFun est plus large, couvrant l'ensemble du domaine de l'Article 21 NIS2 sur quatre niveaux. Les cinq contrôles CE sont présents dans CyFun (principalement aux niveaux Small et Basic), donc le travail CyFun renforce la préparation CE — mais la certification CE ne satisfait pas les exigences d'audit CyFun.

Domaine de contrôle Cyber Essentials / CE+ (Royaume-Uni) CyFun / ECP
Pare-feux & périmètre réseau Contrôle 1 — Pare-feux : pare-feux de périmètre et basés sur l'hôte ; révision des règles ; CE+ inclut un scan en direct Contrôles CyFun PR.AC + PR.PT ; preuves de segmentation réseau dans ECP
Configuration sécurisée Contrôle 2 — Configuration sécurisée : désactiver logiciels/ports inutiles, verrouillage automatique, comptes admin ; renforcé dans Danzell v3.3 Contrôles CyFun PR.IP dans Basic et au-dessus ; listes de contrôle de durcissement ECP
Mises à jour de sécurité (patching) Contrôle 3 — Mises à jour de sécurité : Danzell impose les correctifs critiques/élevés sous 14 jours (échec automatique si manqué) ; les logiciels non pris en charge doivent être supprimés CyFun PR.IP-12 / ID.RA ; registre de patches ECP + intégration avec EDR/RMM
Contrôle des accès utilisateurs Contrôle 4 — Contrôle des accès utilisateurs : moindre privilège, MFA pour les services cloud désormais obligatoire (échec automatique si non activé dans Danzell) Contrôles CyFun PR.AC ; registre d'accès ECP + collecte de preuves
Protection contre les malwares Contrôle 5 — Protection contre les malwares : anti-malware à jour ou listes blanches d'applications CyFun PR.DS + DE.CM ; intégration EDR ECP (Sophos, Checkpoint)
Réponse aux incidents Hors périmètre — CE se concentre sur la prévention, pas sur la réponse ou la reprise Contrôles CyFun DE.CM + RS ; journal d'incidents ECP + workflow de notification CSIRT
Chaîne d'approvisionnement / écosystème Hors périmètre — CE est par organisation, pas pour la chaîne d'approvisionnement CyFun ID.SC ; modèle de registre fournisseurs ECP
Gouvernance & risque Hors périmètre — CE est uniquement des contrôles techniques, pas de couche de gouvernance CyFun GV + ID.RA ; le wiki ECP impose la propriété des politiques et des preuves
Conformité Article 21 NIS2 Non applicable — le Royaume-Uni a quitté l'UE ; CE n'est pas une voie de conformité NIS2 Oui — CyFun est l'implémentation belge de l'Article 21 ; émis par le CCB

Sources : NCSC Cyber Essentials Technical Requirements (Danzell v3.3, avril 2026) ; IASME iasme.co.uk ; documentation CCB CyFun 2025. La cartographie est indicative — une analyse d'écart réelle nécessite une évaluation professionnelle.

Questions fréquentes

La certification Cyber Essentials satisfait-elle NIS2 en Belgique ?

Non. Cyber Essentials est un schéma gouvernemental britannique appartenant au NCSC — il ne fait pas partie du cadre réglementaire de l'UE, et la voie de conformité NIS2 belge est CyFun, émis par le CCB. Une entité belge auditée par un organisme CAB belge est évaluée contre CyFun, pas contre Cyber Essentials. Les deux cadres se chevauchent dans certains contrôles techniques (patching, contrôle d'accès, protection malware) mais sont des régimes juridiques entièrement distincts avec une gouvernance, des organismes de certification et des effets juridiques différents.

ECP peut-il aider les clients britanniques à se conformer à Cyber Essentials ?

Pas nativement. ECP implémente CyFun (le cadre belge du CCB). Les contrôles techniques sous-jacents se chevauchent — les cinq domaines CE sont présents dans CyFun Small et Basic — donc le travail ECP renforce la préparation technique pour la substance de CE. Mais ECP ne génère pas de preuves au format NCSC/IASME, ne se connecte pas aux organismes de certification autorisés par IASME et ne produit pas le format de documentation que les évaluateurs britanniques requièrent. Un client britannique utilisant ECP comme outil de conformité obtiendrait une bonne hygiène technique mais aurait besoin d'un processus d'évaluation CE/CE+ séparé pour une certification formelle.

Qu'est-ce que le Cyber Security and Resilience Bill britannique et affecte-t-il les MSPs belges ?

Le Cyber Security and Resilience Bill britannique a été déposé au Parlement en novembre 2025 et est entré à la Chambre des Lords le 25 juin 2026. C'est l'équivalent domestique britannique de NIS2, élargissant le périmètre des réglementations NIS britanniques originales pour inclure les Managed Service Providers (~900+ MSPs britanniques) et les fournisseurs de centres de données, avec des obligations de sécurité renforcées et des exigences de notification d'incidents. La sanction royale est attendue fin 2026 avec une mise en œuvre progressive jusqu'à 2028. Ce projet de loi affecte les MSPs britanniques, pas les belges. Les MSPs belges relèvent de NIS2 de l'UE et du CCB/CyFun — pas du projet de loi britannique.

Cyber Essentials est-il largement reconnu en dehors du Royaume-Uni ?

CE jouit d'une notoriété significative sur le marché britannique et est référencé dans les politiques d'achats de certaines multinationales dont le siège est au Royaume-Uni. Il est reconnu dans des contextes de chaîne d'approvisionnement en Australie et au Canada, où certaines organisations le citent aux côtés d'ISO 27001 comme référence acceptée. Au sein de l'UE, CE n'est pas une voie de conformité reconnue sous NIS2 — les États membres de l'UE ont chacun des cadres nationaux (CyFun en Belgique, ReCyF en France, ENS en Espagne, IT-Grundschutz en Allemagne) qui sont les voies évaluées. Si une entreprise belge remporte un marché public britannique, CE peut être requis en plus de — et non à la place de — CyFun.

Livrez l'audit-readiness CyFun à vos clients belges

Vous êtes un MSP belge ? CyFun — pas Cyber Essentials — est la voie de conformité dont vos clients ont besoin. ECP la package comme un service MSP mensuel : workflows guidés, collecte de preuves, rapports white-label et un bundle d'audit signé que votre auditeur CAB accepte.

Ressources liées

Vérification des faits

AffirmationSourceConsulté le
Cyber Essentials lancé en 2014 par le gouvernement britannique ; NCSC est propriétaire du schéma ; IASME est partenaire de livraison depuis 2020 NCSC / Wikipedia — historique du schéma Cyber Essentials 2026-07-27
Cinq contrôles techniques : Pare-feux, Configuration sécurisée, Mises à jour de sécurité, Contrôle des accès, Protection contre les malwares NCSC Cyber Essentials Technical Requirements 2026-07-27
Question set Danzell (v3.3) obligatoire à partir du 27 avril 2026 ; remplace Willow ; introduit l'échec automatique MFA pour services cloud et le patching sous 14 jours Annonce IASME Danzell + analyse Cyphere 2026-07-27
53 699 certificats délivrés oct. 2024 – sept. 2025 (40 626 CE + 13 073 CE+) ; ~190 000 au total ; ~35 000 organisations britanniques actuellement certifiées SC Magazine UK — Cyber Essentials Adoption Increases in 2025 2026-07-27
Obligatoire pour les marchés publics britanniques impliquant des données personnelles sous PPN 014 Gouvernement britannique Procurement Policy Note 014 2026-07-27
Frais IASME 2026 : 330 £ + TVA (micro 1–9), 400 £ + TVA (petit 10–49), 450 £ + TVA (moyen 50–249), 500 £ + TVA (grand 250+) Guide des coûts Cyber Essentials 2026 ISMS.online 2026-07-27
Coût total première année CE pour PME : 1 500–3 500 £ ; frais évaluateur CE+ : 1 500–3 000 £ + TVA Guides de prix de plusieurs organismes de certification britanniques (CT, Cypro, CyberOne) 2026-07-27
Cyber Security and Resilience Bill britannique déposé novembre 2025 ; passé aux Lords le 25 juin 2026 ; sanction royale attendue fin 2026 ; met ~900+ MSPs en périmètre Cloudswitched News — UK Cyber Security & Resilience Bill Clears Commons juin 2026 2026-07-27
Le NCSC estime que CE protège contre ~80% des cyberattaques Internet courantes Documentation de présentation Cyber Essentials NCSC 2026-07-27
Modèle de prix ECP : tarif par client selon la taille du site (XS 25 € / S 75 € / M 250 € / L 825 € / XL 2 750 € / XXL 9 075 €), sans base mensuelle, onboarding MSP unique 400 €, facturé annuellement ECP ADR-0035 per-client-only-pricing + ADR-0036 onboarding fee 2026-07-27
CyFun est la voie officielle belge de conformité NIS2, émis par le CCB CCB Centre pour la Cybersécurité Belgique 2026-07-27