CyberFundamentals (CyFun) compte quatre niveaux : Small, Basic, Important et Essential. Basic est le niveau que le CCB recommande à toute organisation et le minimum pour beaucoup d'entités NIS2. Il suit les cinq fonctions du cadre NIST : identifier, protéger, détecter, répondre et rétablir. Ci-dessous, par fonction, ce que Basic demande concrètement et si Canvos s'en charge pour vous. Trois étiquettes : intégré est activé par défaut ou réglé en un paramètre, partiel demande un choix ou un complément de votre part, votre politique sort de l'espace de travail et reste votre responsabilité. Imprimez le PDF et cochez.
Pas à pasLes cinq fonctions
1. Identifier : savoir ce que vous avez 2. Protéger : accès, données, sauvegarde, sensibilisation 3. Détecter : voir ce qui se passe 4. Répondre : quand ça tourne mal 5. Rétablir : reprendre le travail
Identifier : savoir ce que vous avez
- Inventaire des utilisateurs et des accès intégré
La liste des utilisateurs dans la gestion de l'organisation montre chaque compte avec rôle, statut, stockage et boîte mail. Exportez en CSV pour votre inventaire. - Inventaire des appareils partiel
Les sessions actives montrent appareil et navigateur par utilisateur. Les ordinateurs et téléphones eux-mêmes restent dans votre propre registre. - Inventaire des logiciels et services cloud partiel
Canvos remplace mail, fichiers, suite bureautique, chat, réunions et coffre-fort : un fournisseur sur la liste au lieu de six. Les autres logiciels restent à inventorier par vous. - Politique et exigences légales votre politique
Une politique de sécurité de l'information, un registre RGPD des traitements et l'enregistrement NIS2 auprès du CCB. Voir la checklist du registre des traitements. - Risque fournisseur intégré
Canvos tourne en Europe avec un fournisseur belge, sans maison mère américaine ; le contrat de sous-traitance et la localisation des données sont fixés.
Protéger : accès, données, sauvegarde, sensibilisation
- Identités et authentification forte (MFA) intégré
Authentification à deux facteurs avec application ou clé matérielle par utilisateur ; une connexion pour tous les modules. - Moindre privilège et rôles intégré
Rôles & Apps décident qui voit quel module ; les dossiers d'entreprise donnent des droits par groupe. - Accès à distance et mobile intégré
Politique mobile avec protection d'écran (déverrouillage biométrique et verrouillage automatique suivront dans l'application). Les sessions peuvent être terminées à distance. - Données protégées au repos et en transit intégré
TLS partout, sauvegardes chiffrées (AES-256), classification avec étiquettes, DLP sur numéros de registre national et IBAN, politique de partage avec mot de passe et expiration. - Sauvegardes réalisées, conservées et testées partiel
Sauvegardes quotidiennes chiffrées avec conservation en un paramètre. Le test de restauration annuel, vous le planifiez et le documentez. - Configuration de base sûre et correctifs intégré
Serveurs, mises à jour et correctifs de sécurité sont gérés par Canvos ; fichiers et pièces jointes exécutables bloqués par défaut. - Retrait des accès au départ intégré
Désactiver un compte ferme mail, fichiers, agenda, chat et coffre-fort en même temps ; les sessions expirent. - Sensibilisation et formation votre politique
Une session annuelle sur le phishing et les mots de passe reste nécessaire. Les guides de ce site peuvent servir de support. - Journaux conservés intégré
Journal des connexions et événements de gouvernance, hachés et ancrés chaque jour, conservés selon la politique de rétention.
Détecter : voir ce qui se passe
- Événements collectés et corrélés intégré
Chaque action de politique dans la chaîne de preuve ; export en CEF vers un SIEM, ou CSV et JSON. - Connexions suspectes intégré
Nouveau pays ou nouvelle IP signalés, échecs répétés bloqués temporairement, approbation possible. - Code malveillant partiel
Fichiers et pièces jointes exécutables bloqués, mail filtré contre spam et malware. La protection des postes de travail reste votre choix. - Alertes aux bonnes personnes intégré
Alertes en temps réel et rapport de conformité mensuel aux adresses que vous définissez.
Répondre : quand ça tourne mal
- Plan d'incident votre politique
Qui appelle qui, ce qui est notifié au CCB dans les 24 et 72 heures. Une page suffit pour Basic ; gardez-la dans le coffre-fort. - Analyse : que s'est-il passé intégré
Journal des connexions et chaîne de preuve reconstituent en minutes qui a partagé ou ouvert quel fichier. - Maîtrise intégré
Terminer les sessions, désactiver le compte, réinitialiser le mot de passe, conservation légale sur les fichiers concernés. - Communication et notification partiel
L'export fournit les faits pour la notification ; la notification elle-même et la communication avec les personnes concernées vous reviennent.
Rétablir : reprendre le travail
- Restauration depuis la sauvegarde intégré
Restaurable par vous-même avec votre propre clé, sans ticket chez un fournisseur. - Plan de reprise et test partiel
Documentez qui restaure, où se trouve la clé et combien de temps c'est acceptable. Testez au moins une fois par an. - Leçons et amélioration votre politique
Après un incident : que changeons-nous dans la politique et les paramètres ? Le score de conformité montre l'effet immédiatement.
FAQQuestions fréquentes
Est-ce une évaluation CyFun officielle ?
Non. C'est une traduction pratique du niveau Basic pour un bureau sur Canvos. L'auto-évaluation officielle se fait dans le portail CyFun du CCB ; pour Important et Essential, une vérification par un organisme accrédité est requise.
Mon organisation doit-elle le faire ?
Les entités NIS2 doivent faire réaliser une évaluation de conformité ; CyFun est le cadre de référence belge pour cela. D'autres organisations utilisent Basic volontairement comme preuve pour clients, assureurs ou marchés publics.
Combien de temps pour atteindre Basic avec Canvos ?
Les mesures techniques sont largement en place après la configuration de Canvos. Politique, formation et inventaire des appareils demandent généralement quelques jours de travail, répartis sur quelques semaines.
Où trouver la preuve pour l'auditeur ?
Rapport de conformité, journal des connexions et export de la chaîne de preuve dans le Governance Center, plus l'historique des sauvegardes. Tout se télécharge et se date.