Guide · Checklists

Cocher CyberFundamentals Basic : la checklist pour un bureau sur Canvos

Le cadre CyberFundamentals du Centre pour la Cybersécurité Belgique est la référence belge pour NIS2 et pour toute organisation qui veut démontrer que les bases sont en ordre. Cette checklist parcourt les mesures du niveau Basic et montre, par mesure, ce que Canvos règle par défaut, ce que vous configurez vous-même et ce qui sort du cadre de l'espace de travail. Avec un PDF imprimable.

Canvos · Checklists8 min de lectureCyFun Basic · NIS2 · CCB · Checklist

CyberFundamentals (CyFun) compte quatre niveaux : Small, Basic, Important et Essential. Basic est le niveau que le CCB recommande à toute organisation et le minimum pour beaucoup d'entités NIS2. Il suit les cinq fonctions du cadre NIST : identifier, protéger, détecter, répondre et rétablir. Ci-dessous, par fonction, ce que Basic demande concrètement et si Canvos s'en charge pour vous. Trois étiquettes : intégré est activé par défaut ou réglé en un paramètre, partiel demande un choix ou un complément de votre part, votre politique sort de l'espace de travail et reste votre responsabilité. Imprimez le PDF et cochez.

Checklist CyFun Basic sur Canvos (PDF)Imprimable, avec place pour la date et le responsable par mesure.
Télécharger la checklist

Pas à pasLes cinq fonctions

1. Identifier : savoir ce que vous avez 2. Protéger : accès, données, sauvegarde, sensibilisation 3. Détecter : voir ce qui se passe 4. Répondre : quand ça tourne mal 5. Rétablir : reprendre le travail

1

Identifier : savoir ce que vous avez

  • Inventaire des utilisateurs et des accès intégré
    La liste des utilisateurs dans la gestion de l'organisation montre chaque compte avec rôle, statut, stockage et boîte mail. Exportez en CSV pour votre inventaire.
  • Inventaire des appareils partiel
    Les sessions actives montrent appareil et navigateur par utilisateur. Les ordinateurs et téléphones eux-mêmes restent dans votre propre registre.
  • Inventaire des logiciels et services cloud partiel
    Canvos remplace mail, fichiers, suite bureautique, chat, réunions et coffre-fort : un fournisseur sur la liste au lieu de six. Les autres logiciels restent à inventorier par vous.
  • Politique et exigences légales votre politique
    Une politique de sécurité de l'information, un registre RGPD des traitements et l'enregistrement NIS2 auprès du CCB. Voir la checklist du registre des traitements.
  • Risque fournisseur intégré
    Canvos tourne en Europe avec un fournisseur belge, sans maison mère américaine ; le contrat de sous-traitance et la localisation des données sont fixés.
2

Protéger : accès, données, sauvegarde, sensibilisation

  • Identités et authentification forte (MFA) intégré
    Authentification à deux facteurs avec application ou clé matérielle par utilisateur ; une connexion pour tous les modules.
  • Moindre privilège et rôles intégré
    Rôles & Apps décident qui voit quel module ; les dossiers d'entreprise donnent des droits par groupe.
  • Accès à distance et mobile intégré
    Politique mobile avec protection d'écran (déverrouillage biométrique et verrouillage automatique suivront dans l'application). Les sessions peuvent être terminées à distance.
  • Données protégées au repos et en transit intégré
    TLS partout, sauvegardes chiffrées (AES-256), classification avec étiquettes, DLP sur numéros de registre national et IBAN, politique de partage avec mot de passe et expiration.
  • Sauvegardes réalisées, conservées et testées partiel
    Sauvegardes quotidiennes chiffrées avec conservation en un paramètre. Le test de restauration annuel, vous le planifiez et le documentez.
  • Configuration de base sûre et correctifs intégré
    Serveurs, mises à jour et correctifs de sécurité sont gérés par Canvos ; fichiers et pièces jointes exécutables bloqués par défaut.
  • Retrait des accès au départ intégré
    Désactiver un compte ferme mail, fichiers, agenda, chat et coffre-fort en même temps ; les sessions expirent.
  • Sensibilisation et formation votre politique
    Une session annuelle sur le phishing et les mots de passe reste nécessaire. Les guides de ce site peuvent servir de support.
  • Journaux conservés intégré
    Journal des connexions et événements de gouvernance, hachés et ancrés chaque jour, conservés selon la politique de rétention.
3

Détecter : voir ce qui se passe

  • Événements collectés et corrélés intégré
    Chaque action de politique dans la chaîne de preuve ; export en CEF vers un SIEM, ou CSV et JSON.
  • Connexions suspectes intégré
    Nouveau pays ou nouvelle IP signalés, échecs répétés bloqués temporairement, approbation possible.
  • Code malveillant partiel
    Fichiers et pièces jointes exécutables bloqués, mail filtré contre spam et malware. La protection des postes de travail reste votre choix.
  • Alertes aux bonnes personnes intégré
    Alertes en temps réel et rapport de conformité mensuel aux adresses que vous définissez.
4

Répondre : quand ça tourne mal

  • Plan d'incident votre politique
    Qui appelle qui, ce qui est notifié au CCB dans les 24 et 72 heures. Une page suffit pour Basic ; gardez-la dans le coffre-fort.
  • Analyse : que s'est-il passé intégré
    Journal des connexions et chaîne de preuve reconstituent en minutes qui a partagé ou ouvert quel fichier.
  • Maîtrise intégré
    Terminer les sessions, désactiver le compte, réinitialiser le mot de passe, conservation légale sur les fichiers concernés.
  • Communication et notification partiel
    L'export fournit les faits pour la notification ; la notification elle-même et la communication avec les personnes concernées vous reviennent.
5

Rétablir : reprendre le travail

  • Restauration depuis la sauvegarde intégré
    Restaurable par vous-même avec votre propre clé, sans ticket chez un fournisseur.
  • Plan de reprise et test partiel
    Documentez qui restaure, où se trouve la clé et combien de temps c'est acceptable. Testez au moins une fois par an.
  • Leçons et amélioration votre politique
    Après un incident : que changeons-nous dans la politique et les paramètres ? Le score de conformité montre l'effet immédiatement.
Ce que cela signifie pour vous. Sur la vingtaine de mesures de CyFun Basic, Canvos en couvre la majorité entièrement ou en grande partie pour votre environnement bureautique, dès le premier jour et sans outils supplémentaires. Ce qui reste : politique, sensibilisation et vos propres appareils, exactement ce qu'un fournisseur ne peut pas faire à votre place. La checklist sert de document de travail pour l'auto-évaluation dans le portail CyFun et de pièce justificative pour votre dossier NIS2. Pour les niveaux Important et Essential, des mesures s'ajoutent ; là aussi, Canvos fournit la journalisation et la preuve.

FAQQuestions fréquentes

Est-ce une évaluation CyFun officielle ?

Non. C'est une traduction pratique du niveau Basic pour un bureau sur Canvos. L'auto-évaluation officielle se fait dans le portail CyFun du CCB ; pour Important et Essential, une vérification par un organisme accrédité est requise.

Mon organisation doit-elle le faire ?

Les entités NIS2 doivent faire réaliser une évaluation de conformité ; CyFun est le cadre de référence belge pour cela. D'autres organisations utilisent Basic volontairement comme preuve pour clients, assureurs ou marchés publics.

Combien de temps pour atteindre Basic avec Canvos ?

Les mesures techniques sont largement en place après la configuration de Canvos. Politique, formation et inventaire des appareils demandent généralement quelques jours de travail, répartis sur quelques semaines.

Où trouver la preuve pour l'auditeur ?

Rapport de conformité, journal des connexions et export de la chaîne de preuve dans le Governance Center, plus l'historique des sauvegardes. Tout se télécharge et se date.

Guides associésGuides associés

Envie d'essayer ?

Réservez une démo de 20 minutes, ou créez votre espace de travail dès aujourd'hui.

Réserver une démo