Les 13 mesures clés (Key Measures) CyFun CCB

Priorités absolues identifiées par le Centre pour la Cybersécurité Belgique

13Key Measures
85%Couverture des attaques
100%Aligné NIS2

Le Centre pour la Cybersécurité Belgique (CCB) identifie 13 mesures clés (Key Measures) dans le référentiel CyFun. Ces mesures sont considérées comme prioritaires car elles couvrent les vecteurs d'attaque les plus exploités contre les organisations belges (ransomware, phishing, supply chain, exploitation de vulnérabilités).

Mettre en œuvre ces 13 mesures permet de réduire significativement la surface d'attaque et constitue le socle minimum pour une organisation visant la conformité NIS2.

Liste des 13 mesures clés CyFun

#MesureCyFunISO 27001:2022
1MFA / Authentification multi-facteurs
Activer la MFA sur tous les accès distants, comptes privilégiés et applications critiques. Préférer FIDO2 / clés Yubikey aux SMS.
ACC-035.17, 8.5
2Sauvegardes hors ligne (immutable)
Stratégie 3-2-1 avec au moins une copie hors ligne ou immutable (WORM, air gap) pour résister aux ransomwares.
OPS-058.13
3Gestion des correctifs
Patcher critiques sous 48h, élevés sous 7j, moyens sous 30j. Veille CVE et SLA documentés.
OPS-038.8, 8.19
4Segmentation du réseau
VLANs séparés, firewall interne, séparation OT/IT, principe Zero Trust pour les actifs critiques.
COM-018.20, 8.22
5EDR / Endpoint Detection & Response
Solution EDR/XDR sur tous les postes et serveurs. Surveillance 24/7 ou via SOC managé.
OPS-048.7, 8.16
6Gestion des comptes à privilèges (PAM)
Solution PAM, comptes admin séparés, sessions enregistrées, MFA renforcée pour admins.
HUM-048.2
7Sensibilisation et tests phishing
Programme annuel obligatoire, simulations phishing trimestrielles, formations ciblées par rôle.
HUM-016.3
8Journalisation centralisée (SIEM)
Logs des événements de sécurité collectés, corrélés et conservés 12+ mois. SIEM ou solution managée.
OPS-048.15, 8.16
9Plan de réponse à incident
CSIRT défini, playbooks par typologie (ransomware, DDoS, breach), tests annuels (tabletop + simulation).
INC-015.24-5.27
10Inventaire des actifs
CMDB à jour avec propriétaires, criticité, dépendances. Scan automatique.
ASS-015.9
11Gestion des fournisseurs / Supply chain
Due diligence, clauses sécurité contractuelles, droit d'audit, surveillance continue.
SUP-01 à SUP-045.19-5.23
12Chiffrement des données sensibles
Chiffrement au repos (BitLocker, TDE) et en transit (TLS 1.2+). Gestion des clés via HSM ou Key Vault.
CRY-02, CRY-038.24
13Tests de continuité (BCP / DRP)
BCP et DRP documentés, RTO/RPO par processus, tests annuels (tabletop / walkthrough / full).
BCM-045.29, 5.30

Pourquoi ces 13 mesures ?

Voir la checklist NIS2 → Faire un audit Cryptaguard →